Бразилия бросает вызов общественности атаковать свои избирательные машины — намеренно
Избирательный суд Бразилии не просто сертифицирует свои избирательные машины — он публикует правила и бросает вызов общественности их взломать. Вот как это выглядит на самом деле и почему этого всё ещё недостаточно.
Будний день в Brasília, и группа людей, которые не являются избирательными чиновниками — исследователи, специалисты в области компьютерных наук, один-два независимых технолога — сидят перед электронными избирательными машинами Бразилии с одной явной, санкционированной судом задачей: найти уязвимость.
Они не хакеры в обиходном смысле. Каждый подал план тестирования. Каждого проверили. Каждый зарегистрировался через официальный государственный портал. И учреждение, которое их пригласило — Верховный избирательный суд Бразилии, Tribunal Superior Eleitoral — не просто открыло дверь один раз и назвало это прозрачностью. Оно создало повторяющийся, упорядоченный процесс и назвало его Teste Público de Segurança dos Sistemas Eleitorais: Публичным тестом безопасности.
Вот как выглядит «приходи и проверь сам», когда избирательный орган это действительно имеет в виду.
Большинство стран никогда не подходят близко.
Фраза, которую любит каждый избирательный орган — и чего ей стоит говорить
«Выборы были безопасными». «Системы были сертифицированы». «Проверки подтвердили результат».
Каждый избирательный орган на земле говорит что-нибудь в этом роде после каждого голосования. Почти никто не дает вам возможность проверить это самостоятельно.
Это асимметрия и есть проблема. Официальное заявление о безопасности имеет ровно столько веса, сколько независимых проверок за ним — не больше. Когда Конституционный суд Германии в 2009 году отменил электронные избирательные машины, он не обнаружил свидетельств мошенничества. Он обнаружил что-то более фундаментальное: что граждан просили доверять результату, который они не имели средств независимо проверить. Суд постановил, что каждый существенный этап от бюллетеня к результату должен быть проверяем обычным гражданином без специальных знаний. «Просто верь мне, всё было в порядке» не прошло конституционный тест.
Ирландия купила 7500 машин Nedap/Powervote и независимая комиссия не могла рекомендовать их использование — не потому, что машины были доказаны неправильными, а потому, что точность и секретность не могли быть независимо проверены в удовлетворительной степени. Машины годами хранились на складе и были утилизированы в 2009 году. Язык комиссии был точен и разрушителен: она была «не в состоянии рекомендовать с требуемой степенью уверенности» их использование.
Нидерланды пришли к тому же выводу. Его консультативная комиссия по избирательному процессу в докладе 2007 года под названием Stemmen met vertrouwen — «Голосование с доверием» — изложила, что на самом деле требует проверяемость, и обнаружила, что бумажные бюллетени, подсчитанные вручную, соответствуют стандарту, а избирательные компьютеры — нет. Страна вернулась к бумаге.
Три разные демократии. Три разные машины. Одна идентичная проблема: никто вне круга поставщика не мог проверить подсчёт.
Бразилия пытается закрыть эту брешь другим способом.
Что такое Публичный тест безопасности на самом деле
Регулируемый Резолюцией TSE 23.444/2015, Публичный тест безопасности Бразилии проводится в году перед всеобщими выборами. Формат — это не пресс-конференция. Это состязательное упражнение.
Любой имеющий право гражданин может подать план тестирования. Планы, прошедшие проверку, одобряются. Одобренные исследователи затем получают структурированный доступ к urna eletrônica — электронной избирательной машине — и к системам её окружающим: генерация избирательных материалов, голосование, подсчёт, передача и получение файлов, и системы аудита, используемые для перекрёстной проверки электронного голоса. Тестирование охватывает весь избирательный цикл, а не только машину в избирательном участке.
То, что находят исследователи, имеет значение — и не просто как пресс-релиз. Выводы используются для улучшения систем перед выборами, а исправления впоследствии повторно проверяются в подтверждающем тестировании. Это замкнутый цикл: найти, исправить, проверить.
Это категорически отличается от одноразовой сертификации. Сертификации — это снимок. Они оценивают систему в определённый момент времени, в контролируемых условиях, сторонами, чей доступ ограничен сотрудничеством поставщика. Они также несут институциональные стимулы для сертификации, а не дисквалификации — потому что неудачная сертификация означает отложенные выборы и политическую проблему.
Публичный тест безопасности состязателен по замыслу. Исследователи пытаются взломать систему. TSE публикует правила, а не результаты, на которые оно надеется.
Посмотрите, как проблема проверяемости проявляется в десятках выборов по всему миру
Почему состязательное публичное тестирование лучше частной сертификации
Подумайте о том, что произошло в Вашингтоне, округ Колумбия в сентябре 2010 года. Город собирался провести пилотный проект интернет-голосования для зарубежных и военных избирателей. Перед запуском Избирательный совет Вашингтона провел публичное испытание и пригласил общественность его проверить.
Команда Мичиганского университета под руководством J. Alex Halderman получила почти полный контроль над пилотным сервером примерно за 48 часов, эксплуатируя уязвимость программного обеспечения. Они могли изменить каждый поданный голос. Они могли просмотреть секретные бюллетени. В демонстрационных целях они запрограммировали систему воспроизводить боевой гимн Мичиганского университета после каждого симулированного голоса. Чиновники не заметили этого дни.
Вот что важно: уязвимость была обнаружена потому, что юрисдикция открыла систему для публичного тестирования до того, как были поставлены реальные голоса на карту. Вашингтон отклонил систему. Это состязательное тестирование, делающее ровно то, что оно должно делать.
Частная сертификация это не выявила. Приглашённое публичное тестирование — выявило.
Исследователи из Принстона, которые в 2006 году проанализировали реальную машину Diebold AccuVote-TS, обнаружили, что атакующему, имеющему всего минуту физического доступа, можно установить код, крадущий голоса, сохраняя при этом все внутренние записи согласованными — и что код мог распространяться машина за машиной во время обычной избирательной деятельности. Программное обеспечение было закрыто. Никакое публичное тестирование его не выявило. Исследователи нашли его потому, что получили доступ к оборудованию и посмотрели.
Новый Южный Уэльс запустил систему интернет-голосования на своих выборах штата в 2015 году, которая собрала примерно 280 000 голосов. Предыдущая закрытая проверка безопасности её одобрила. Независимые исследователи обнаружили серьёзные недостатки — включая механизм проверки, который сам мог быть обойден — во время живых выборов. Проблемы не были обнаружены до раскрытия исследователями.
Закономерность последовательна. Закрытые системы, проверенные в частном порядке сторонами, работающими под давлением сертификации, пропускают вещи, которые находит открытое, состязательное публичное тестирование. Это не сюрприз. Это ожидаемый результат двух разных процессов.
Модель Бразилии запускает состязательный тест на открытой основе, намеренно, с структурированным циклом исправления. Это самое близкое к «институциональной паранойе как особенности», что любой избирательный орган запускает в национальном масштабе.
Что модель реальной прозрачности исправляет — и что она не может
Стоит быть точным в том, что Публичный тест безопасности действительно доказывает, потому что преувеличение было бы другой формой нечестности.
Тест проверяет, могут ли исследователи, имея структурированный ограниченный по времени доступ при определённых условиях, найти эксплуатируемые уязвимости. Выводы исправляются и повторно проверяются. Это действительно ценно. Это выявляет реальные уязвимости. Это создаёт ответственность за исправления. Это возлагает бремя на орган власти доказывать безопасность, а не утверждать её.
Но оно не доказывает само по себе, что машины правильно подсчитали в конкретных выборах. Тестирование системы перед выборами и аудит её выпуска во время них — это отдельные проблемы, требующие отдельных решений. Машина может пройти каждый предвыборный тест и всё ещё дать неправильный результат в день — из-за ошибки программного обеспечения, которую тест не вызвал, отказа оборудования на конкретном избирательном участке, или вектора атаки, который исследователи не нашли.
Вот почему подход Бразилии — модель для прозрачности, а не полное решение для проверяемости. Различие имеет значение.
Система, которая публикует свои правила и приглашает посторонних их взломать, более заслуживает доверия, чем та, которая этого не делает — но «более заслуживает доверия» не то же самое, что «независимо проверяемо кем угодно».
Пилот Вашингтона выявил свой недостаток потому, что публичный тест произошел перед тем, как реальные голоса были поставлены на карту. Если бы та же уязвимость была эксплуатирована в день выборов против реальных бюллетеней, никакое количество предвыборного тестирования не восстановило бы правильный подсчёт. Вам также нужна прочная, независимо проверяемая запись о том, что избиратели действительно выбрали — чего не было в системе Вашингтона.
Верховный суд Индии столкнулся ровно с этим напряжением в апреле 2024 года в деле Association for Democratic Reforms v. Election Commission of India. Петиции просили суд либо полностью вернуться к бумажным бюллетеням, либо требовать 100% перекрёстной проверки подсчётов электронных машин по расписям Voter Verifiable Paper Audit Trail. Суд отказался приказывать любое из них, но ужесточил правила вокруг опечатывания цепи хранения и позволил кандидатам запросить проверку сожжённой памяти в 5% машин в спорных гонках. Даже суд, который поддержал электронную систему, признал, что уверенность должна проистекать из проверяемых свидетельств, а не из заверений органа власти.
Две гарантии — это не альтернативы. Они работают вместе. Состязательное публичное тестирование находит слабости перед выборами. Проверяемая бумажная запись позволяет кому-то проверить подсчёт после них.
Более сложный урок: что означает «Бразилия это делает» для вашей страны
Бразилия — это не модель идеальных выборов. Это модель конкретного механизма прозрачности, который большинство стран не утруждают себя запускать. Это разные утверждения, и их смешивание было бы ровно тем видом дефератива к органам власти, который мы пытаемся избежать.
Публичный тест безопасности TSE реален, структурирован и задокументирован. Тот факт, что он существует, не решает, является ли полная архитектура urna eletrônica проверяемой в полном смысле, который потребовал бы Конституционный суд Германии или комиссия Korthals Altes Нидерландов. Он не говорит вам, может ли софистицированный атакующий найти и эксплуатировать что-то, что исследователи публичного теста пропустили. И он не говорит вам, что происходит, если инсайдер манипулирует системой перед тем, как версия, оцененная тестом, достигнет избирательных участков.
Венесуэла в 2017 году предлагает полезный отрицательный ориентир. Smartmatic — компания, которая обеспечивала автоматизированные системы голосования Венесуэлы с 2004 года — выпустила официальное заявление, говоря, что она знает «без каких-либо сомнений», что показатель явки, объявленный Национальным избирательным советом, был манипулирован, и оценила разницу между реальной и объявленной явкой как «как минимум один миллион» голосов. Поставщик публично отрекся от официального результата, произведённого его собственным оборудованием. Когда даже создатель системы не может согласовать цифры и независимый аудит недоступен, нет пути к проверке.
Модель Бразилии предотвращает этот режим отказа, по крайней мере отчасти, делая процесс органа власти оспоримым перед выборами. Но оспоримый процесс и проверяемый результат всё ещё не идентичны. Исправление оставшейся брешью — это то, что Колорадо строит с 2017 года — первый штат, завершивший аудит, ограничивающий риск штата — и то, что Джорджия продемонстрировала в 2020 году, когда вручную подсчитала примерно 5 миллионов президентских бюллетеней по 159 округам менее чем за шесть дней. Аудит, который даёт статистическую уверенность, что объявленный результат верен, проводимый по сравнению с прочной бумажной записью, которую избиратели произвели, замыкает круг, который открывает предвыборное тестирование.
Полная архитектура выглядит так: открытое, состязательное, публичное тестирование перед выборами + проверяемая избирателями бумажная запись во время них + независимый, статистически строгий аудит после них. Бразилия институционализировала первый элемент. У большинства стран нет ни одного из трёх.
Вопрос, который вы всё ещё должны задавать
После того как Публичный тест безопасности Бразилии завершается, TSE публикует, что он нашёл и что он исправил. Это лучше, чем пресс-релиз, говорящий, что всё было в порядке.
Но вот что вы, как гражданин, всё ещё не можете независимо проверить: является ли программное обеспечение, работающее на избирательных участках в день выборов, тем же самым программным обеспечением, которое тестировали исследователи. Цепь хранения между протестированной системой и развёрнутой системой — это контроль безопасности, который получает гораздо меньше внимания общественности, чем сам тест. Это также один из самых сложных для аудита без независимого доступа к финальному развёртыванию — чего не предоставляет Публичный тест безопасности.
Это не спекуляция о Бразилии конкретно. Это структурное наблюдение о каждой электронной избирательной системе на земле: целостность предвыборного тестирования полностью зависит от того, является ли протестированная версия тем, что запускается в день.
Coffee County, Джорджия в 2021 году проиллюстрировала обратную проблему: проприетарная система голосования всей юрисдикции была скопирована и утеклась инсайдерами, и код распространился способами, которые ни один орган сертификации не предусмотрел. Уязвимость была не в коде, подлежащем тестированию. Уязвимость была в коде, будучи секретным — система, чья безопасность зависела от того, чтобы никто не получил к нему доступ, и затем кто-то это сделал.
Открытый исходный код, независимая проверка компиляции, публичные проверки хешей развёрнутого программного обеспечения — это не теоретические роскоши. Это механизмы, которые закрывают брешь между «мы это тестировали» и «вы можете проверить, что запускалось».
Бразилия запускает лучшую предвыборную состязательную программу прозрачности в мире. Это стоит сказать ясно. Это также стоит сказать ясно, что «лучшая предвыборная состязательная программа прозрачности в мире» — это порог, который большинство стран не достигнув, а не финишная линия.
Финишная линия — результат, который любой гражданин может независимо проверить — не потому, что официальный это сказал, не потому, что тест был запущен, а потому, что свидетельства публичны, цепь хранения запечатана и отслеживаема, и математика аудита сходится.
Эта система полностью нигде не существует.
Посмотрите, как выглядят пробелы проверяемости в выборах во всём мире · Прочитайте 2-минутную версию о том, почему это имеет значение · Что TrustVoting строит, чтобы закрыть эти пробелы
Источники
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- Wolchok, Wustrow, Halderman, Prasad — Attacking the Washington, D.C. Internet Voting System, Financial Cryptography 2012
- Feldman, Halderman & Felten — Security Analysis of the Diebold AccuVote-TS Voting Machine (USENIX/EVT)
- Halderman, Teague — The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election (arXiv:1504.05646)
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Houses of the Oireachtas Library)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007
- Smartmatic, 'Statement on the recent Constituent Assembly Election in Venezuela' (2 August 2017)
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Colorado Secretary of State — A new kind of election audit: Colorado is first to complete it
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- Supreme Court of India — Association for Democratic Reforms v. Election Commission of India, 2024 INSC 341