Две демократии, противоположные ответы на вопрос об электронных голосовальных машинах
Германия посмотрела на голосовальную машину и спросила: может ли каждый гражданин проверить это? Эстония спросила: можем ли мы сделать голосование проще? Только один из этих вопросов ведёт к демократии, которую вы на самом деле можете проверить.
Утро 3 марта 2009 года, Карлсруэ. Восемь судей зачитывают решение, которое в течение нескольких месяцев выведет из строя каждую голосовальную машину во всех немецких избирательных участках. Не потому что был доказан подлог. Не потому что был обнаружен какой-то изменённый голос. А из-за вопроса, на который машины не смогли ответить.
Может ли обычный гражданин, без специальных знаний, проверить корректность подсчета?
Машины не смогли ответить утвердительно. Этого было достаточно.
Тем временем в Таллине строилась совсем другая система голосования. Интернет-голосование Эстонии — i-voting — растало выборы за выборами, год за годом. Избиратели голосовали с кухонных столов. Явка растала. Систему хвалили на международном уровне. И затем, в 2014 году, группа независимых исследователей безопасности сели с опубликованным кодом клиентской части и видео операций на серверах, которые опубликовали эстонские чиновники.
То, что они нашли, был другой ответ. Тот ответ, который Германия отклонила.
Что на самом деле решила Германия — и почему это было не о подлогах
Немецкое дело началось с жалобы на федеральные выборы 2005 года. Голосовальные машины Nedap использовались в некоторых частях страны. Машины записывали голоса в электронную память. Они не выпускали бумагу, которую мог бы проверить избиратель. Не существовало никакого независимого документа, который можно было бы проверить после выборов.
Федеральный конституционный суд не нуждался в доказательствах манипуляций, чтобы вынести решение против них. Его стандартом было не «произошёл ли подлог?» а «смогли бы граждане поймать его, если бы он произошёл?»
Суд постановил, что демократическая легитимность, отчасти, вытекает из публичного характера выборов — того, что немецкое конституционное право называет Öffentlichkeit der Wahl. Статьи 38, вместе со статьями 20.1 и 20.2 Основного закона, требуют, чтобы существенные этапы голосования и определения результата могли быть проверены гражданами надежно и без специальных знаний.
Закрытое программное обеспечение, голоса, хранящиеся только в памяти, никакого проверяемого избирателем документа — машины не прошли ни один из этих тестов. Федеральный закон об электронных голосовальных машинах был признан неконституционным.
Обратите внимание на то, что суд не сделал. Он не аннулировал выборы 2005 года — он взвесил конституционный недостаток против нарушений, связанных с отменой результатов избранного парламента, и не нашел никаких доказательств фактического сбоя. Но машины были закончены. Германия вернулась к бумажным бюллетеням и ручному подсчету.
Принцип, который сформулировал суд, не был техническим суждением. Это было демократическое суждение: результат, который может проверить только эксперт, это не результат, который демократия действительно сосчитала.
Голландцы пришли к тому же выводу двумя годами раньше. Их Консультационная комиссия по процессу выборов в своем отчёте 2007 года Stemmen met vertrouwen («Голосование с доверием») высказалась ясно: в процессе выборов нет секретов — вопросы должны быть разрешимы, а ответы проверяемы и верифицируемы. Нидерланды вернулись к бумажным бюллетеням. Нормативные акты, разрешающие использование электронных голосовальных машин, были отменены.
Две богатые, стабильные европейские демократии, ни одна из которых не особенно технофобна, посмотрели на непроверяемое электронное голосование и сказали: недостаточно хорошо.
Эстония сказала да — и построила самую проверяемую в мире систему интернет-голосования
Система i-voting Эстонии выросла из другой традиции. Небольшая нация, полностью оцифровавшая всю инфраструктуру своего государства — цифровые удостоверения личности, онлайн декларации налогов, электронные медицинские записи — рассматривала интернет-голосование как естественное продолжение своего цифрового государства. К времени муниципальных выборов 2013 года сотни тысяч эстонцев голосовали на национальных выборах онлайн.
В отличие от машин Nedap в Германии, эстонская система по крайней мере опубликовала свой код клиентской части. Чиновники опубликовали видео операций на серверах. Была подлинная попытка открытости — больше, чем пытается большинство систем интернет-голосования.
И именно эта открытость сделала анализ 2014 года возможным.
Независимая группа — Спрингол, Финкбайнер, Дурумерик, Китка, Хурсти, МакАльпин и Халдерман — наблюдала систему во время муниципальных выборов октября 2013 года и изучила опубликованное программное обеспечение и конфигурацию сервера. Они описали свои находки в рецензируемой статье, представленной на ACM CCS 2014.
Выводы были серьезными.
Оперативная безопасность при подготовке сервера была явно слаба — это было заметно на опубликованных властями видео. Архитектура программного обеспечения содержала пробелы. Что самое важное, исследователи пришли к выводу, что хорошо оснащенный злоумышленник — государство-враг или нечестный инсайдер — теоретически мог бы нарушить целостность голосов или конфиденциальность избирателей без обнаружения.
Не «мог замедлить систему». Не «мог вызвать видимый сбой». Мог изменить голоса. Необнаруживаемо.
Эстонские избирательные власти оспорили выводы. Это разногласие реально и продолжается, и выводы исследователей не были подтверждены никаким судом. Но обратите внимание на структуру этого разногласия: это технический спор между экспертами безопасности, проведённый в рецензируемых изданиях, именно потому, что эстонская система была достаточно открытой, чтобы внешние исследователи могли что-то изучать.
История Эстонии это не история о поддельных выборах. Это история о системе, которая пригласила критическую проверку, а затем не могла полностью выдержать её.
Два предположения, разъясненные
Германия и Эстония сделали разные ставки, и стоит их четко назвать.
Ставка Германии: Легитимность демократических выборов зависит от способности обычных граждан проверить подсчет. Любая система, которая не проходит этот тест, неконституционна, независимо от того, когда-либо ли она давала сбой.
Ставка Эстонии: Удобство, участие и цифровая инфраструктура имеют значение. Независимая экспертная проверка и опубликованный код достаточны для установления надежности.
Обе ставки представляют собой логичные позиции. Но они основаны на принципиально разных концепциях того, кто имеет право проверять результат — и как.
Стандарт Германии радикален в своей простоте: гражданин. Не сертифицированный эксперт. Не избирательная комиссия. Не поставщик. Гражданин, стоящий на избирательном участке или наблюдающий за подсчётом из зала, должен быть в состоянии проследить, что происходит с его голосом, не нуждаясь в степени по информатике.
Стандарт Эстонии более современный, более гибкий — и более зависит от доверия. Он предполагает, что если код опубликован, эксперты могут его прочитать; если эксперты могут его прочитать, проблемы будут выявлены; если проблемы выявлены, они будут исправлены. Каждое звено этой цепи должно держаться. Исследование 2014 года показало, что по крайней мере одно звено — способность выявить сложную атаку инсайдера или государственного уровня — было недостаточно твёрдым.
То, что понял Федеральный конституционный суд Германии и что сформулировала голландская комиссия, это то, что экспертная проверка необходима, но недостаточна. Выборы, требующие доверия к цепочке экспертов, это все еще выборы, построенные на доверии, а не на проверяемости. Разница наиболее важна, когда эксперты не согласны друг с другом — что произошло в случае Эстонии.
Пробел в верификации, который никто не обсуждает в достаточной мере
Вот проблема, которую ни одна страна полностью не решила, изложенная просто.
Бумажные бюллетени Германии и ручной подсчет проверяемы в смысле, который имел в виду суд: вы можете наблюдать, как бюллетень кладут в коробку, как коробку запечатывают, как производится подсчет. Гражданин без специальных знаний может проследить существенные этапы.
Но бумага не последнее слово по поводу проверяемости. Ручной подсчёт 2020 года в Джорджии — пять миллионов бюллетеней подсчитаны вручную в 159 округах менее чем за шесть дней — подтвердили машинный подсчет в пределах около одной десятой процента. Это впечатляет. Это также не то же самое, что сказать, что ручной подсчет был безошибочным. В округе Антрим, Мичиган, в том же году, ручной контроль примерно 15 700 президентских бюллетеней отличался от машинного подсчета примерно на дюжину голосов. Двенадцать голосов, в небольшом округе, после повторного ручного подсчета.
Двенадцать голосов звучит как ничего. В гонке, решенной меньшим количеством голосов, чем это — что происходит — метод, который сам по себе ошибается на несколько голосов, не может решить вопрос. «Ручной подсчет это подтвердил» это заверение, а не доказательство. Даже доверенный золотой стандарт несет неснижаемую человеческую ошибку.
Цифровая система Эстонии, в принципе, могла бы сделать то, что бумага не может: создать криптографическое доказательство того, что каждый подсчитанный голос был отдан имеющим право голоса избирателем и подсчитан правильно, не раскрывая, как голосовал тот или иной человек. Это обещание криптографического голосования с полной проверяемостью, и оно действительно мощнее, чем подсчет бумаги вручную.
Но система Эстонии не полностью выполнила это обещание. Исследователи 2014 года обнаружили, что криптографическая архитектура, как она была реализована, оставляла место для необнаруживаемых манипуляций. Публикация кода была необходимым условием для обнаружения этого. Это было недостаточным условием для исправления этого.
Швейцарская система интернет-голосования на федеральном уровне узнала об этом болезненным способом в 2019 году. Swiss Post и его поставщик Scytl опубликовали полный исходный код для общественной проверки. Независимые исследователи Льюис, Перейра и Тиг обнаружили криптографическую лазейку в доказательстве перемешивания микснета — недостаток, который позволил бы органу власти, знающему определенные секретные значения, создать протокол верификации, который казался бы действительным, скрывая при этом измененные голоса. Недостаток был невидим в сертифицированном черном ящике. Он стал видимым в тот момент, когда код был опубликован и его посмотрели реальные криптографы.
Открытый код нашел недостаток. Открытый код был необходим. Но открытый код сам по себе не сделал систему проверяемой — он сделал систему аудируемой, что является предварительным условием для проверяемости, а не самой проверяемостью.
Что на самом деле означало бы решить эту проблему
Стандарт Германии — проверяемость гражданином без специальных знаний — и амбиция Эстонии — криптографическое доказательство корректности — на самом деле не находятся в конфликте. Они указывают на одно направление разными путями.
Направление — это система, в которой любой избиратель и любой независимый наблюдатель может проверить, что их голос был включен в подсчет, что подсчет был произведен правильно и что никаких несанкционированных добавлений или удалений не произошло — без доверия к избирательной комиссии, поставщику или какому-либо одному эксперту, чтобы они это сказали.
Бумажные бюллетени, отсканированные и оптически прочитанные, проверенные вручную в соответствии с протоколом проверки с ограничением риска, близко подходят к стандарту Германии — но зависят от неразрывности физической цепи хранения. Конституционный суд Австрии аннулировал президентские выборы в 2016 году не потому что был обнаружен подлог, а потому что процедурные гарантии вокруг почтовых бюллетеней были нарушены в количествах, которые могли повлиять на результат. Разорванная цепь хранения это непроверяемый результат, даже с бумагой в руках.
Криптографические системы с полной проверяемостью, если они правильно реализованы и независимо проверены, приближаются ближе к техническому доказательству корректности — но зависят от того, что реализация звучит, код является инспектируемым, а криптография правильна. Швейцария обнаружила, что сертифицированная система может содержать скрытый недостаток, который проходит каждую официальную проверку.
Урок не в том, что бумага лучше криптографии, или наоборот. Урок в том, что «доверьтесь нам» — в чиновниках, в поставщиках, в экспертах — это режим отказа, который каждый подход в конечном итоге производит, если он не заменен чем-то, что каждый может независимо проверить.
Это более сложный стандарт, чем какая-либо отдельная страна полностью выполнила. Германия выполнила часть его, настояв на прозрачности, понятной для граждан. Эстония попыталась выполнить часть его через опубликованный код и экспертную проверку. Ни один подход сам по себе не доводит вас до результата, который действительно, независимо, публично проверяем.
Пилот интернет-голосования в Норвегии, проводившийся до 2013 года и остановленный в 2014 году, пришел к более простому выводу: доверие к тому, что голоса не будут изменены, не могло быть обеспечено, а удобство не дало обещанного прироста явки. Иногда правильный ответ — остановиться и дождаться системы, которая действительно решает проблему.
Вопрос, который ни один ответ не закрыл
Вот что остается неурегулированным, изложено максимально просто.
Система Германии с бумагой и ручным подсчетом — наиболее понятный для граждан метод голосования. Но она не независимо проверяема в формальном смысле: ручной подсчет может быть неправильным с небольшой погрешностью, цепь хранения может быть разорвана без явных свидетельств, и гражданин, смотрящий подсчет, доверяет, что запечатанная сумка, которую он видит, содержит правильные бюллетени.
Система i-voting Эстонии дерзновенна и в некотором смысле амбициознее, чем все, что пытала Германия. Но группа исследователей 2014 года пришла к выводу, что сложный злоумышленник мог бы изменить национальный интернет-голос необнаруживаемо. Органы власти оспорили это. Ни органы власти ни исследователи не могут доказать другому неправоту так, чтобы неэксперт-гражданин мог независимо проверить — что, конечно, именно та проблема, которую Федеральный конституционный суд Германии определил в 2009 году.
Пробел, который ни одна страна не закрыла, это: избирательная система, которая производит, для каждых выборов, публичный, машиночитаемый, криптографически верифицируемый документ, который любой человек с ноутбуком и временем может проверить против объявленного результата — без доверия программному обеспечению, поставщику, чиновникам или уверениям любого эксперта.
Эта система существует в научной литературе. Она никогда не была развернута в национальном масштабе на обязательных выборах с полностью сохраненными этими свойствами.
До тех пор, выбор между Германией и Эстонией это выбор между двумя типами доверия — доверие к понятному для граждан процессу, который вы можете наблюдать, и доверие к понятному для экспертов доказательству, которое вы не можете полностью проследить. Обе лучше, чем ничего. Ни одна не конец аргумента.
В следующий раз, когда чиновник скажет вам, что выборы были проверены, спросите: проверены кем, против какого документа, и способом, который я мог бы сам проверить?
Если ответ требует доверия к кому-то, работа не закончена.
Посмотрите, насколько распространен этот пробел в верификации во всем мире — страна за страной, метод за методом → атлас
Прочитайте двухминутную версию того, почему проверяемость это не то же самое, что безопасность → просто
Изучите задокументированные случаи, когда разница между объявленными результатами и проверяемыми результатами имела значение → пробелы
Источники
- Bundesverfassungsgericht, Решение от 3 марта 2009 года, 2 BvC 3/07 и 2 BvC 4/07 (перевод на английский)
- Bundesverfassungsgericht, Пресс-релиз № 19/2009 (английский)
- Springall, Finkbeiner, Durumeric, Kitcat, Hursti, MacAlpine, Halderman — Security Analysis of the Estonian Internet Voting System, ACM CCS 2014
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (криптографические люки в системе интернет-голосования Scytl-SwissPost), 2019
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 сентября 2007
- Norwegian Ministry of Local Government and Modernisation — Internet voting trials (через Internet Archive)
- Michigan Department of State — Final numbers from Antrim County audit affirm accuracy of election results
- Verfassungsgerichtshof, Решение W I 6/2016-125, 1 июля 2016 г. (официальный перевод на английский)
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- New Hampshire SB 43 Forensic Audit Report (июль 2021), Hursti, Lindeman & Stark (через Internet Archive)