Когда одна компания создаёт, управляет и гарантирует голосование
2 августа 2017 года компания, создавшая избирательные машины Венесуэлы, публично заявила миру — на чистом английском языке — что официальная цифра явки была ложью. Ни одна оппозиционная партия этого не сказала. Это сделал поставщик.
Вечер 30 июля 2017 года. Национальный избирательный совет Венесуэлы только что объявил число: 7,5 миллиона человек проголосовали на выборах в Национальное учредительное собрание. Объявление было призвано придать легитимность. Избранный орган переписал бы конституцию. Правительству нужно было, чтобы явка выглядела решающей.
Сорок восемь часов спустя Smartmatic — зарегистрированная в Лондоне компания, которая создавала и управляла автоматизированной избирательной инфраструктурой Венесуэлы с 2004 года — выпустила публичное заявление. Её главный исполнительный директор сказал, что компания знает «без каких-либо сомнений», что объявленная цифра явки была подделана, и оценил разрыв между фактическим и заявленным участием в «минимум один миллион голосов». Smartmatic сказала, что не может одобрить официальные числа.
Затем Smartmatic ушла. Она отказалась от участия в региональных и муниципальных выборах Венесуэлы в 2017 году и полностью прекратила деятельность в стране к 2018 году.
Перечитайте это медленно: поставщик, который создал систему, управлял системой и сертифицировал результаты системы, объявил, что результаты системы неверны.
Момент, когда цепь доверия пожрала саму себя
Вот почему эта ситуация столь структурно важна и почему она выходит далеко за пределы Венесуэлы.
В большинстве стран цепь доверия при электронных выборах работает так: избиратели верят машинам; чиновники верят сертификации поставщика; наблюдатели верят чиновникам; общественности предлагают верить всем вышеперечисленным. Архитектура — это башня, и каждый камень держится на камне под ним.
В Венесуэле в 2017 году каждый камень был одним и тем же камнем. Национальный избирательный совет не владел независимым аудиторским следом. Не было криптографического записи, которую третья сторона могла бы проверить. Не было избирательных бюллетеней, на которые Smartmatic могла бы указать как противоречащие официальному итогу. Единственная сторона, имеющая возможность узнать, была ли цифра явки точной, — это сторона, которая её произвела: поставщик. И этот поставщик, достигнув конца какого-то контрактного или репутационного расчёта, сказал: нет.
Когда поставщик одновременно является создателем, оператором и единственным верификатором, не существует независимой проверки — есть только одна точка доверия, которая может полностью отказать.
Общественность, оппозиция, международные наблюдатели — никто из них не имел доступа к данным, которые позволили бы подтвердить или опровергнуть любое из утверждений. Официальная цифра. Встречное утверждение поставщика. Оба были утверждениями. Ни одно не было доказуемо извне.
В этом и суть проблемы, о которой идёт речь в этом посте.
Концентрация доверия — это проектное решение, а не случайность
Венесуэльский случай экстремален. Но лежащая в основе структура — один поставщик, обладающий критическим знанием о том, как работает подсчёт, — встречается в более мягких формах в функционирующих демократиях.
Рассмотрим, что обнаружил американский федеральный суд относительно избирательной системы Джорджии в октябре 2020 года. В деле Curling v. Raffensperger Северный округ Джорджии рассмотрел экспертное свидетельство о машинах для голосования Dominion штата и пришёл к выводу, который не получил достаточного внимания: система «не обеспечивает проверяемый и поддающийся аудиту избирательный бюллетень, потому что она полагается на QR-код для подсчёта голосов, и сам этот код не может быть прочитан и проверен избирателем».
Суд также процитировал вывод Национальных академий от 2018 года о том, что не существует технического механизма, который мог бы гарантировать, что приложение подсчёта голосов даёт точные результаты, и что тестирование одного недостаточно для обеспечения того, чтобы системы не были скомпрометированы.
Избиратель стоит перед машиной. Он делает свой выбор. Печатается лист бумаги. Он видит имена своих кандидатов в читаемом человеком тексте. Он думает, что проверил свой бюллетень. Но то, что на самом деле считает табулятор, — это двумерный штрихкод, который он не может прочитать. Не может его прочитать и избирательный комиссар. Не может его прочитать и наблюдатель от партии, стоящий в пяти футах.
Суд понимал проблему и отказался выносить решение о срочной помощи с учётом близости выборов. Это защитимое судебное решение о нарушении. Но заметьте, что он не сделал: он не обнаружил, что проблемы не существует. Нечитаемый QR-код — это постоянная характеристика архитектуры системы, в которой логика табуляции практически невидима для всех, кроме поставщика.
Это концентрация доверия другого рода, чем венесуэльская, — но это всё ещё концентрация доверия.
Что на самом деле сертифицирует «сертификация»
Оба случая имеют общую предысторию: идею о том, что система поставщика, однажды сертифицированная, может быть доверена для проведения подсчёта.
Управление подотчётности правительства США тщательно изучило это предположение в своём отчёте 2005 года (GAO-05-956). Оно обнаружило, что документированные проблемы с системами электронного голосования вызвали вопросы об их безопасности и надёжности, и что федеральные усилия по улучшению этих систем были в процессе — но ключевые действия оставались незавершёнными. Сертификация всё ещё разрабатывалась как процесс даже в то время, как выборы проводились на системах, которые она должна была проверить.
Ирландия обнаружила тот же разрыв раньше. Независимая комиссия по электронному голосованию, изучавшая систему Nedap/Powervote, которую закупило правительство, пришла к выводу, что она «не в состоянии рекомендовать с необходимой степенью уверенности использование выбранной системы». Критически важно, что вывод комиссии был не в том, что система выйдет из строя, а в том, что не было доказано комиссии с необходимой ей степенью удовлетворения, что она будет работать. Неспособность проверить была сама по себе дисквалифицирующим условием. Ирландия потратила 52 миллиона евро на машины, которые были формально списаны в 2009 году.
Обратите внимание на то, что связывает эти случаи: бремя доказательства было на неправильной стороне. От чиновников и поставщиков требовалось продемонстрировать надёжность независимому органу — и вывод этого независимого органа имел значение. Это правильная структура. Проблема в том, что это исключение, а не правило. В большинстве юрисдикций сертификация — это единовременный тест, проводимый перед развёртыванием. Система проходит или не проходит один раз. Затем она работает в реальных выборах — иногда в течение десятилетия — без другой независимой проверки аналогичной строгости.
В этом разрыве между тестом сертификации и днём выборов многое может измениться. ПО обновляется. Конфигурации меняются. Персонал сменяется. И единственная сторона, которая знает в реальном времени, что система на самом деле делает, — это поставщик.
Эпизод криминалистического анализа в Джорджии: как выглядит внутренний доступ
Венесуэльский случай включал поставщика, разоблачающего себя извне. Эпизод в округе Кофи, Джорджия, в январе 2021 года иллюстрирует другую версию той же структурной уязвимости: что происходит, когда человек с внутренним доступом решает взять, а не раскрыть.
7 января 2021 года компания компьютерно-криминалистической экспертизы была допущена в избирательный офис округа Кофи и сделала копии программного обеспечения избирательной системы — сервера системы управления выборами, планшетов для голосования, машин для маркировки бюллетеней, сканеров и программного обеспечения для голосования Dominion штата Джорджия. Офис государственного секретаря Джорджии позже описал это как несанкционированный доступ, который бывшие чиновники округа позволили в нарушение государственного закона. Несколько человек, связанных с этим событием, впоследствии признали себя виновными в обвинениях. События задокументированы в показаниях в деле Curling v. Raffensperger.
Вот архитектурный урок: всё программное обеспечение для голосования в юрисдикции было собственным. Его модель безопасности зависела от секретности — от того, чтобы код оставался скрытым. В момент, когда кто-то с физическим доступом решил его поделиться, секретность была потеряна. Всё, что на неё полагалось — модель безопасности, цепь доверия, неявное обещание сертификации — исчезло вместе с ней.
Секретность — это не безопасность. Система, построенная так, чтобы её могли проверить только инсайдеры, — это система, созданная для отказа в момент, когда инсайдер скомпрометирован, принуждён или просто кооперирует с кем-то, с кем не должен.
Открытый, независимо проверяемый код не решает все проблемы. Сертификация, цепь хранения и строгие постэлекторальные проверки по-прежнему имеют огромное значение. Но открытый код, по крайней мере, удаляет слой непрозрачности, который делает поставщика или чиновника единственным арбитром того, что делает программное обеспечение. Система VSAP округа Лос-Анджелеса — первая общественная система подсчёта голосов с открытым исходным кодом, сертифицированная в соответствии со стандартами избирательных систем Калифорнии, сертифицированная в августе 2018 года, — является доказательством того, что это достижимо. Требуется ли открытый код в день выборов, требует дальнейшей проверки (момент, который эпизод с ловушкой Swiss Post/Scytl демонстрирует наглядно). Но непрозрачность гарантирует, что никто за пределами поставщика не сможет проверить.
Более глубокая проблема: «мы это проверили» — это не то же самое, что «вы можете это проверить»
После выборов в США в 2020 году, 12 ноября 2020 года, группа старших должностных лиц по безопасности выборов опубликовала совместное заявление, объявляющее выборы «самыми защищёнными в американской истории». Заявление было подписано чиновниками со всего Совета по координации инфраструктуры выборов и его партнёрами по сектору, и опубликовано Агентством кибербезопасности и безопасности инфраструктуры.
Прочитайте его внимательно, и вы найдёте что-то интересное. Собственное рассуждение заявления о том, почему оно было уверено, по существу основывается на наличии документов на бумаге, которые позволяют пересчёты и проверки. То есть: чиновники говорили, неявно, что их уверенность пришла от механизмов аудита, которые позволяют кому-то проверить результаты машин, — а не от доверия машинам по вере.
Это на самом деле правильный аргумент. Но он только верен там, где документы на бумаге независимо читаемы и проверки строги. В Джорджии в 2020 году подсчёт вручную приблизительно 5 миллионов бюллетеней — 41 881 партия, исследованная в 159 округах менее чем за шесть дней — подтвердил результат машинного подсчёта с точностью примерно в одну десятую процента. Это именно то, что такое независимая проверка, которая делает уверенность защитимой.
Проблема в том, что подсчёт вручную в Джорджии сработал, потому что у Джорджии были бюллетени, отмеченные избирателями, из систем 2019 и более ранних, которые люди могли прочитать глазами. Пересчёт вручную системы маркировки бюллетеней с QR-кодом проверяет вывод штрихкода, а не намерение избирателя. Суд в Curling сказал ровно это: QR-код не может быть прочитан и проверен избирателем. Если машина кодирует неправильного кандидата в штрихкод, одновременно печатая правильное имя в читаемом человеком тексте, проверка будет подтверждать кодирование машины, а не выбор избирателя.
Пересчёт так же надёжен, как запись, которую он считает. «Подтверждённый подсчётом вручную» на бюллетене, который никто не мог прочитать с самого начала, — это успокоение, а не доказательство.
Что на самом деле требует независимая проверяемость
Немецкий федеральный конституционный суд провёл линию в 2009 году в решении по машинам для голосования Nedap, использовавшимся на выборах в Бундестаг в 2005 году. Суд постановил, что использование машин для электронного голосования требует, чтобы «существенные этапы голосования и определения результата могут быть изучены гражданином надёжно и без каких-либо специальных знаний по этому предмету». Машины хранили голоса только в электронной памяти, без записи, которую могли бы проверить избиратели. Они не соответствовали этому стандарту.
«Без каких-либо специальных знаний». Это ключевая фраза. Проверяемость не удовлетворяется тем, что публике говорят, что эксперты пересмотрели систему. Она не удовлетворяется внутренним тестированием поставщика. Она не удовлетворяется заявлением чиновника о том, что всё в порядке. Она удовлетворяется, когда запись, которая производится, — это запись, которую любой заинтересованный гражданин — не просто учёный-компьютерщик, не просто сертифицированный аудитор, не просто поставщик — может изучить и подтвердить, что она соответствует тому, что было намеревается.
Это высокая планка. Но это правильная планка. И приведённые выше случаи показывают, что происходит, когда она не соблюдается.
В Венесуэле поставщик был единственной стороной с знанием для сравнения объявленной явки с тем, что записали машины, — и когда поставщик и правительство не согласились, не было ничего, что гражданин мог бы проверить для урегулирования.
В Джорджии суд обнаружил систему, в которой артефакт табуляции не может быть прочитан избирателем, который её произвёл.
В округе Кофи секретность, которая заменила открытость, оказалась хрупкой в момент, когда инсайдер выбрал иное.
Сквозная линия одинакова в каждом случае. Выбор не между надёжным поставщиком и ненадёжным. Выбор между архитектурой системы, которая требует доверия к одной стороне, и той, которая делает доверие ненужным, потому что любой может проверить.
Что сделало бы хоть что-то из этого проверяемым?
Итак, вот вопрос, чтобы закрыть, — и это не риторический.
После венесуэльских событий 2017 года: Smartmatic сказала, что явка была завышена минимум на миллион голосов. Правительство сказало, что это точно. На настоящий момент не существует независимого аудиторского следа, который третья сторона могла бы использовать для разрешения этого спора. Нет публично проверяемой криптографической записи. Нет бюллетеней. Нет данных на уровне избирательных округов, которые можно было бы согласовать с цепью хранения. Если вы хотите проверить любое из утверждений извне обеих сторон, вы не можете. Этот разрыв — конкретное, техническое отсутствие проверяемой записи — это то, что заполнила бы хорошо спроектированная система.
После Curling v. Raffensperger: суд обнаружил QR-код, нечитаемый для избирателя. С тех пор Джорджия в некоторых контекстах движется в сторону более полного использования бюллетеней, отмеченных вручную. Но вопрос о том, правильно ли какое-либо программное обеспечение табуляции юрисдикции переводит человеческими читаемые отметки на бюллетенях в подсчёты, — и может ли этот перевод быть независимо проверен кем-то другим, чем поставщик, — остаётся открытым в большинстве мест.
Ответ не в том, чтобы «больше верить чиновникам» или «меньше верить поставщикам». Ответ — системы, спроектированные так, чтобы ни чиновникам, ни поставщикам не нужно было верить, потому что запись, которую они производят, может быть проверена кем-либо, готовым делать арифметику.
Это означает криптографически проверяемые аудиторские следы. Результаты на уровне избирательных округов, опубликованные в машиночитаемой форме в момент их финализации. Открытый, воспроизводимо создаваемый код. Независимое враждебное тестирование — не как единовременная сертификация, а как постоянная практика. И записи бюллетеней, которые избиратель может проверить и гражданин может проверить без необходимости знать, кто создал машину или каковы стимулы поставщика.
Венесуэла в 2017 году — это самая ясная возможная иллюстрация того, почему концентрация доверия в поставщике — это категориальная ошибка. Вопрос, который она оставляет открытым, — вопрос, который применяется везде, — это могла бы ли система вашей юрисдикции позволить кому-то узнать, произойдёт ли там то же самое.
Посмотрите, как эта проблема проявляется в разных странах и системах · Прочитайте 2-минутную версию того, что требует независимая проверяемость · Изучите документированные случаи, когда подсчёт не мог быть проверен
Источники
- Smartmatic, Statement on the recent Constituent Assembly Election in Venezuela (2 August 2017)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- GAO-05-956, Elections: Federal Efforts to Improve Security and Reliability of Electronic Voting Systems Are Under Way, but Key Activities Need to Be Completed (Sept. 21, 2005)
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Ireland, 2004)
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Atlanta Journal-Constitution — Coffee County was the site of a 2021 election breach
- Joint Statement, Election Infrastructure Government Coordinating Council & Sector Coordinating Council (Nov. 12, 2020) (CISA)
- California Secretary of State news release (Aug. 21, 2018): certifying LA County VSAP Tally
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia