← Все статьи

Норвегия пробовала интернет-голосование годами, а потом тихо от него отказалась

Норвегия построила общенациональную систему интернет-голосования, провела её на двух выборах, наблюдала, как явка остаётся неизменной — и затем тихо отключила систему, потому что никто не мог доказать, что голоса не были изменены.

Осень 2013 года. В двенадцати норвежских муниципалитетах избиратели делают что-то, что кажется почти чудом: голосуют со своего кухонного стола, из поезда, из палаты больницы. Нет очередей. Нет поездок. Только окно браузера и несколько кликов, и — обещает правительство — ваш голос будет учтён ровно таким, каким вы его отдали.

Два года спустя это обещание отозвано. Без фанфар. Заявление министра, строка о «неразрешённых проблемах доверия» — и программа завершена.

Норвежский эксперимент с интернет-голосованием — один из самых поучительных провалов в современной избирательной истории. Не потому, что что-то явно пошло не так, а потому, что ничего не удалось доказать правильным.


Обещание: удобство как демократическая ценность

Аргументация в пользу интернет-голосования всегда одна и та же, и всегда искренна. Низкая явка — настоящая проблема. Избирательные участки недоступны для пожилых, инвалидов, солдат за границей, людей, работающих в две смены. Если бы голосование было так же просто, как купить билет на поезд онлайн, то явно больше людей бы голосовало.

Норвегия воспринимала это серьёзно. Пилотные проекты проводились как дополнение к бумажному голосованию в период досрочного голосования — десять муниципалитетов в местных выборах 2011 года, двенадцать в парламентских выборах 2013 года. Избиратели, которые хотели голосовать онлайн, могли это делать. Те, кто предпочитал бумагу, могли использовать бумагу. Пилотный проект был осторожным, ограниченным и проводился правительством с искренними намерениями.

Явка не изменилась.

По данным Министерства местного управления и модернизации Норвегии, пилотные проекты не привели к повышению явки. Люди, голосовавшие онлайн, в основном были теми, кто голосовал бы в любом случае — просто другим способом. Группа, которую труднее всего охватить — люди, отчуждённые от политики — охватана не была.

Одного этого могло бы быть достаточно, чтобы закрыть программу. Но норвежское правительство сказало что-то более важное, когда прекратило дальнейшие пилотные проекты интернет-голосования в 2014 году: доверие к тому, что голоса не были изменены, не удалось обеспечить.

Прочитайте это предложение ещё раз. Не: «мы обнаружили доказательства подтасовок». Не: «систему взломали». Но: мы не смогли доказать кому-либо в полной мере, что голоса пришли такими, какими были отданы.

Это другой вид провала — и более сложный в исправлении.


Что на самом деле означает «доверие, что голоса не изменены»

Когда вы кладёте бумажный бюллетень в запечатанный ящик на избирательном участке, начинается цепь отслеживания. Ящик охраняется. Он запечатывается перед свидетелями. Он везётся на подсчёт, где наблюдатели от каждой партии могут видеть каждый бюллетень по мере его сортировки. Процесс медленный, трудоёмкий и несовершенный — но он наблюдаем. Любой заинтересованный может посмотреть.

Когда вы нажимаете «отправить» в окне браузера, происходит совсем другое. Ваш голос проходит через сети, которые вы не контролируете, поступает на серверы, которые вы не можете проверить, обрабатывается программным обеспечением, исходный код которого может быть закрытым, и появляется на другом конце как число в базе данных. Ни на каком этапе вы не можете подтвердить, что прибыло то, что вы отправили. Ни один независимый наблюдатель не может посмотреть путь.

Это не паранойя. Это физика и математика. Интернет-связь проходит через инфраструктуру, которую можно перехватить, перенаправить или тихо изменить. Сквозное шифрование помогает, но только если программное обеспечение на вашем устройстве честное — а это вы тоже не можете проверить.

Исследователи, которые внимательно рассмотрели реально развёрнутые системы, обнаружили ровно те проблемы, которые предсказывала теория. Команда во главе с Дж. Алексом Халдерманом наблюдала систему электронного голосования Эстонии на выборах 2013 года и пришла к выводу, что противник-государство или нечестный инсайдер мог бы нарушить целостность голосов без обнаружения. Эстонские власти не согласились — но способность исследователей высказать такой аргумент основывалась на том факте, что часть кода системы была общедоступна. Где код закрыт, даже эта проверка невозможна.

И в Вашингтоне, округ Колумбия, в 2010 году вопрос был решён ещё более ясно.


Округ Колумбия открыто протестировал свою систему интернет-голосования — и проиграл за 48 часов

Перед развёртыванием пилотного проекта возврата бюллетеней по интернету для зарубежных избирателей Совет по выборам округа Колумбия сделал нечто похвальное: провёл открытый публичный тест и пригласил всех зондировать систему.

Команда Университета Мичигана во главе с Халдерманом — Скотт Вольчок, Эрик Вустроу, Дон Исабель и Халдерман — приняли приглашение. Примерно за 48 часов они получили почти полный контроль над пилотным сервером. Они могли изменить каждый отданный голос. Они могли просматривать бюллетени, которые должны были быть секретными. В качестве демонстрации они запрограммировали сервер воспроизводить боевой гимн Университета Мичигана после каждого смоделированного голоса.

Чиновники не заметили это несколько дней.

Округ отказался от системы. Спасение пилотного проекта было в том, что это был тест — реальные голоса не были в опасности. Вывод не в том, что интернет-голосование всегда побеждается за 48 часов; вывод в том, что единственное, что стояло между системой округа Колумбия и реальной атакой, — это решение города протестировать её открыто. Частная сертификация не обнаружила то, что университетская команда нашла за два дня.

Система, чья безопасность зависит от того, чтобы её не тестировали, — это не безопасная система.


Проблема Нового Южного Уэльса: дефекты, обнаруженные во время реальных выборов

По крайней мере пилотный проект округа Колумбия потерпел неудачу безопасно, в изолированной среде. Новый Южный Уэльс был не так удачлив.

На выборах в штате в марте 2015 года система iVote онлайн использовалась для голосования примерно 280 000 избирателей — реальные, обязывающие бюллетени на живых выборах. Халдерман и Ванесса Тиг проанализировали работающую систему и обнаружили, что iVote загружала код с внешнего сервера аналитики через соединение, уязвимое для известных слабостей TLS, таких как FREAK и Logjam, которые могли позволить сетевому атакующему манипулировать голосами и нарушить секретность бюллетеней.

Исследователи также обнаружили, что отдельный сервис телефонной проверки — механизм, который избиратели должны были использовать для подтверждения того, что их голос был учтён правильно — сам был уязвим для манипуляции. Само средство, предназначенное для обеспечения доверия, могло быть использовано, чтобы показать избирателю успокаивающий результат, пока его реальный голос был изменён.

Предвыборная проверка безопасности очистила систему. Независимый внешний анализ, проведённый во время учёта реальных бюллетеней, обнаружил то, что упустила внутренняя проверка.

Проблемы были исправлены во время голосования. Но для скольких бы из 280 000 голосов уже прошли до развёртывания исправления, нет способа подтвердить, что они были учтены так, как были отданы. Избиратели, которые использовали сервис проверки до патча, не могут знать, отражала ли полученная ими подтверждение их реальный бюллетень.

Это сложная версия норвежской проблемы. Норвегия по крайней мере решила остановиться, прежде чем дошло до этого.


Почему криптографическое решение Швейцарии не решило проблему

Вы могли бы подумать: конечно, криптография может решить это. Если бюллетень зашифрован от конца до конца по схеме, которая позволяет любому независимому наблюдателю математически проверить подсчёт, не узнав, как голосовал кто-либо — это закрывает пробел, не так ли?

Швейцария попробовала ровно такой подход. В 2019 году Swiss Post опубликовала исходный код передовой криптографической системы интернет-голосования для публичной проверки — такой вид радикальной прозрачности, который другие системы отказались делать. Независимые исследователи Сара Джейми Льюис, Оливье Перейра и Ванесса Тиг прочитали код.

Они обнаружили люк.

Миксчас системы — компонент, который перемешивает голоса, чтобы их нельзя было связать с отдельными избирателями — полагался на схему обязательства с секретной структурой. Орган, владеющий определёнными значениями люка, мог генерировать математическое доказательство, которое выглядело действительным и проходило независимую проверку, несмотря на то, что на самом деле изменил голоса. Система заявляла об «универсальной проверяемости». Люк означал, что инсайдер с нужными ключами мог обойти эту заявку, оставляя проверку выглядящей чистой.

Swiss Post и Scytl признали находку. Швейцарские власти приостановили систему. Единственная причина, по которой дефект был обнаружен, заключалась в том, что код был опубликован — и что опытные независимые криптографы решили его прочитать.

Большинство систем интернет-голосования не публикуют свой код. Большинство не приглашают независимых криптографов зондировать их. Большинство предлагают «это прошло сертификацию» как ответ на вопрос «я могу это проверить?»

Сертификация — это процесс. Это не то же самое, что проверяемость.


Стандарт, который всё это не соответствует

В 2009 году Федеральный конституционный суд Германии установил принцип, на который должны ответить все сторонники интернет-голосования. Суд запретил использование электронных избирательных машин потому, что они хранили голоса только в электронной памяти без независимо проверяемого записи — но принцип, который он объявил, был шире: существенные этапы голосования и определения результата должны быть проверяемы гражданином надёжно и без какого-либо специального знания.

Не проверяемы криптографами. Не проверяемы государственными аудиторами. Проверяемы гражданами. Без специальных знаний.

Это тест, который интернет-голосование в его текущей форме полностью не проходит. Вы не можете дать бабушке логи сетевого трафика и попросить её подтвердить, что её голос был записан правильно. Вы не можете дать рабочему на фабрике стенограмму криптографического доказательства и попросить его её проверить без докторской степени. Даже системы, которые заявляют об проверяемости от конца до конца, требуют либо доверия к программному клиенту, который вы не можете прочитать, либо чтение математики, которую большинство людей никогда не встречали, либо полагаться на канал проверки, который (как показал Новый Южный Уэльс) может быть скомпрометирован.

Финляндия поняла соседний вариант этого урока даже для очного электронного голосования. В 2008 году электронный пилотный проект в трёх муниципалитетах имел проблему удобства: избиратели, которые не дождались финального шага подтверждения, имели свои голоса молча отброшены. 232 голоса никогда не были записаны, вопреки желанию избирателей. Верховный административный суд аннулировал выборы в этих муниципалитетах и приказал провести новые. Избиратели не имели способа узнать, что их бюллетень не был захвачен. Система не дала предупреждения.

Когда у избирателя нет независимого способа подтвердить, что его голос был учтён, дефект — механический, процедурный или враждебный — может быть полностью невидим, пока кто-нибудь не посмотрит на совокупные числа и не заметит что-то странное. И «заметить что-то странное» работает только тогда, когда ошибка достаточно велика, чтобы быть невероятной.


Что Норвегия на самом деле выбрала — и что это нам говорит

Прочитайте заявление норвежского правительства внимательно, и вы увидите что-то, что большинство официальных объявлений скрывают. Министерство не сказало, что система была скомпрометирована. Оно не утверждало, что голоса были изменены. Оно сказало, что доверие, что голоса не были изменены, не может быть обеспечено.

Это честное признание того, что отсутствие доказательств атаки — это не то же самое, что безопасность. Это ответственное положение по умолчанию: если вы не можете доказать процесс надёжным для людей, чьи голоса от него зависят, вы не просите их доверять ему в любом случае.

Вывод об явке тоже имеет значение — не потому, что удобство неактуально, а потому что он исключает утилитарное обоснование принятия дефицита доверия. Если бы интернет-голосование надёжно и значительно повышало участие, демократическое сообщество могло бы иметь нелёгкий компромисс. Данные Норвегии сделали этот компромисс ненужным: выгода в удобстве не была там.

Это не вердикт, что интернет-голосование не может, в принципе, быть сделано надёжным. Это вердикт, что ни одна развёрнутая система до сих пор не достигла стандарта, который надёжные выборы требуют: проверяемость от конца до конца, которую обычный гражданин может проверить независимо, не доверяя ни одному серверу, ни одному продавцу, ни одному чиновнику, ни словам одного математика.

Голландская комиссия, которая рекомендовала отказаться от компьютеров для голосования в 2007 году, высказалась прямо: в избирательном процессе нет секретов, и ответы должны быть проверяемы и верифицируемы. Это требование не становится менее важным, потому что канал — это браузер, а не сенсорный экран.


Вещь, которая всё ещё не проверяема — и что сделает её проверяемой

Вот что закрытие Норвегией программы не разрешило: был ли какой-либо голос изменён в пути или на сервере во время двух выборов, на которых работало интернет-голосование.

Ответ: мы не знаем. И мы не можем это определить теперь. Журналы, если они существуют, не открыты. Исходный код, если он когда-либо был независимо просмотрен, не произвёл опубликованного результата. Механизм проверки, доступный избирателям в то время — если он был — не может быть запущен сейчас против уже отданных бюллетеней.

Таково было наследие норвежского испытания: ценные знания и опыт, по словам самого министерства, но без открытой ревизии, которая бы позволила кому-либо независимо подтвердить, что произошло с теми голосами. Уверенность — это решение остановиться, а не какое-либо доказательство, что всё было в порядке, пока это работало.

Что сделало бы это проверяемым — для Норвегии или для любой юрисдикции, рассматривающей онлайн-голосование — это система, спроектированная так, чтобы её проверяемость не зависела от честности ни одного чиновника или продавца:

  • Опубликованный исходный код, просматриваемый любым криптографом в любой момент, не только перед развёртыванием
  • Криптография, проверяемая от конца до конца, в которой избиратели могут подтвердить, что их конкретный бюллетень был включён в итоговый подсчёт, используя квитанцию, которая ничего не раскрывает о том, как они голосовали — и в которой кто-либо может проверить, что подсчёт составлен полностью из действительных, включённых бюллетеней
  • Независимое публичное состязательное тестирование перед любым обязывающим голосованием, на модели того, что делал округ Колумбия (и что избирательное управление Бразилии делает регулярно с её машинами)
  • Немедленная публикация на уровне избирательных участков, в формате, пригодном для чтения машинами, результатов в момент их финализации, чтобы независимые наблюдатели могли реконструировать и проверить подсчёт без ожидания официального резюме

Ни одна из них не является научной фантастикой. Некоторые существуют частями в академических и экспериментальных системах. Ни одна не существует вместе в развёрнутой национальной системе интернет-голосования, которая была независимо проверена как работающая.

Пока они не будут, «доверие, что голоса не изменены» — это то, что ни одна система интернет-голосования не может честно предоставить — и Норвегия была права остановиться просить своих избирателей это предоставить.

Версия для обмена: Норвегия отказалась от интернет-голосования не потому, что что-то пошло не так, а потому, что ничего не удалось доказать правильным. Удобство без проверяемости — это не демократия — это голосование на основе веры.

Посмотрите, как часто этот пробел в проверяемости встречается по всему миру →

Прочитайте двухминутную версию о том, почему проверяемость имеет значение →


Источники