← Все статьи

Самый опасный злоумышленник уже имеет ключи

Люди, скопировавшие всю избирательную систему Джорджии, были не хакерами, взломавшимися извне — их впустили через входную дверь, и это меняет все представления об избирательной безопасности.

Утром 7 января 2021 года дверь избирательного офиса округа Кофи, Джорджия, открылась изнутри.

Внутрь вошла команда компьютерной криминалистики. У них была помощь: бывшие чиновники округа, у которых сохранился доступ, впустили их. В течение следующих часов они скопировали все. Сервер системы управления выборами. Планшеты для голосования. Устройства для маркировки бюллетеней. Программное обеспечение сканера. Программное обеспечение стейтовой системы голосования Dominion в Джорджии. Все это — извлечено и вывезено за дверь.

Никакая сигнализация не сработала. Никакой замок не оказал сопротивления. Ни одна система не зафиксировала происходящее и не предупредила никого снаружи помещения.

Это происшествие теперь задокументировано в показаниях по федеральному делу Curling v. Raffensperger и упоминается в позднейшем обвинительном заключении округа Фултон. Несколько человек, причастных к этому, признали себя виновными. Офис государственного секретаря Джорджии описал это как несанкционированный доступ, который бывшие чиновники округа разрешили в нарушение государственного закона.

Но вот вопрос, который держит аргумент о безопасности честным: если бы то же самое произошло тихо, без обвинительного заключения и гражданского судопроизводства, как бы кто-нибудь узнал?

На этот вопрос нет утешительного ответа. И это вопрос, с которого должен начинаться каждый разговор об избирательной безопасности.


Модель угрозы, которую почти все понимают неправильно

Когда люди беспокоятся об избирательной безопасности, они представляют внешнего злоумышленника: хакера из другой страны, удаленное вторжение, вредоносную нагрузку, доставленную через интернет. Эта картина реальна — и мы ее освещали. Исследователи из Принстона, превратившие избирательную машину Diebold в саморазмножающийся вирус кражи голосов в 2006 году, начали с физического доступа к самой машине, а не с удаленного эксплуатации.

Но нарушение в округе Кофи переформулирует проблему полностью.

Люди, скопировавшие эту избирательную систему, не были внешними злоумышленниками, преодолевшими периметр. Это были люди, которых периметр доверял — или люди, впущенные теми, кому периметр доверял. Модель безопасности, которая останавливает внешних хакеров, почти ничего не делает для предотвращения этого сценария.

Правильный термин для этого — инсайдерская угроза, и избирательные системы особенно уязвимы для нее. Избирательные офисы часто небольшие, управляются на местном уровне и укомплектованы меняющимся составом чиновников, чей срок пребывания привязан к избирательным циклам. «Контроль доступа» часто означает ключ и пароль, используемые общими для нескольких человек. Защищаемое программное обеспечение часто проприетарно — его внутренняя работа скрыта не криптографическим дизайном, а предпочтением поставщика — что означает, что однажды скопированное, оно может быть проанализировано на предмет уязвимостей далеко от какого-либо контроля.

На что похожа модель безопасности, которая действительно решает проблему инсайдеров? Случай в округе Кофи указывает на ответ, даже если это указание на то, что было упущено.


Что означает «тамперпруфность» на самом деле

Система является тамперпруфной, если любое несанкционированное действие, которое она записывает, оставляет след, который может обнаружить независимый наблюдатель — кто-то иной, чем лицо, совершившее действие.

Это точное требование. Недостаточно, чтобы система фиксировала события, если те же люди, которые могут совершить подделку, могут также редактировать логи. Недостаточно, чтобы печати существовали, если цепь хранения этих печатей задокументирована только в файлах людей, их обрабатывающих. Недостаточно, чтобы программное обеспечение было «сертифицировано», если орган сертификации не имеет независимого способа проверить, что сертифицированная версия — это то, что фактически работает.

В округе Кофи скопированное программное обеспечение было проприетарным — его модель безопасности зависела от того, что код остается секретом. Когда оно вышло за дверь, эта модель рухнула. Система была построена для сопротивления внешней инспекции; она не была построена для того, чтобы сделать действия инсайдеров видимыми для кого-либо не находящегося внутри.

Секретность и прозрачность не являются эквивалентными стратегиями безопасности. Секретность полностью дает сбой в момент, когда один инсайдер сотрудничает. Прозрачность переживает этот сценарий, потому что запись является открытой и тамперпруфность проверяется кем-то.

Обвинительное заключение округа Фултон не раскрыло нарушение в округе Кофи, потому что какая-либо техническая особенность избирательной системы его зафиксировала. Оно всплыло благодаря судебному разбирательству, показаниям и журналистским расследованиям. Это не механизм безопасности. Это удача в судебной мантии.


Германия задала этот вопрос первой — и ответила на него в суде

В 2009 году Федеральный конституционный суд Германии сделал что-то, что заслуживает больше внимания вне Европы.

Двое граждан оспорили использование компьютеризированных машин для голосования Nedap на выборах в Бундестаг 2005 года. Машины записывали голоса только в электронную память, без бумажной записи, которую избиратель мог бы независимо проверить. Суд постановил — единогласно, основываясь на Основном законе — что это было неконституционно.

Логика решения стоит того, чтобы прочитать внимательно. Суд постановил, что основные этапы голосования и определения результата должны быть проверяемы гражданином надежно и без какого-либо специального знания. Не экспертами. Не сертифицированными техниками. Обычными гражданами.

Это требование, установил суд, вытекает из принципа публичности выборов — идеи, что демократическая легитимность устанавливается не объявлением результата органом власти, а тем, что общественность может отследить, наблюдать и проверить, как этот результат был получен.

Машины не прошли этот тест, потому что их внутреннее устройство было непрозрачно. Избиратель мог нажать кнопку. Они не могли подтвердить, что машина записала. Они не могли, впоследствии, проверить подсчет против чего-либо, что они могли бы лично проверить. Результат был только настолько же надежен, насколько надежны люди, управляющие машинами — и это, сказал суд, недостаточно.

Обратите внимание на то, что суд не сказал. Он не сказал, что произошло мошенничество. Он не сказал, что машины неправильно функционировали. Он сказал, что структура системы делала независимую проверку невозможной, и что демократия не может строить свои выборы на основании, которую общественность не может проверить.

Прочитайте полное решение. Смотрите пресс-релиз.

Случай в округе Кофи — это американский случай, доказывающий, что немецкий суд задавал правильный вопрос.


Кения пошла еще дальше в той же логике — и аннулировала президентские выборы из-за этого

В сентябре 2017 года Верховный суд Кении аннулировал президентские выборы, состоявшиеся предыдущим месяцем.

Рассуждения суда основывались не в первую очередь на мошенничестве. Они основывались на проверяемости. Конституция Кении требует, чтобы голосование было проверяемым, точным, ответственным и прозрачным — не как аспирации, а как правовые требования, нарушение которых делает результат недействительным.

Что установил суд, так это то, что цифровая цепь от избирательного участка к общенациональному подсчету нарушена. Не все формы результатов избирательных участков были электронно и одновременно переданы в национальный центр подсчета, как требуется по закону. В формах результатов отсутствовали последовательные функции безопасности. Председатель объявил победителя до получения всех базовых форм.

Суд аннулировал результат — не потому, что он мог доказать, что неправильный человек выиграл, а потому, что процесс не поддерживал тамперпруфную цепь, которая позволила бы кому-то независимо проверить, кто выиграл.

Были назначены новые выборы. Они состоялись.

Кенийский случай устанавливает что-то точное: объявленный результат — это не проверенный результат. Проверка требует цепи хранения — от отдельного избирательного участка к национальному подсчету — которая задокументирована, подписана, отмечена временной меткой и независимо проверяется в каждой точке. Когда эта цепь нарушена, объявление в конце нее юридически и демократически недействительно, независимо от того, может ли кто-то доказать, что нарушение было преднамеренным.

Прочитайте решение Верховного суда.


Проблема QR-кода: когда «бумага» на самом деле не проверяемая

Вот более тонкая версия той же проблемы, намного ближе к нам.

В судебном разбирательстве Curling v. Raffensperger — в том же федеральном деле, которое позже раскрыло нарушение в округе Кофи в показаниях — федеральный суд США рассмотрел систему машин для маркировки бюллетеней Dominion в Джорджии и обнаружил что-то точное и тревожное.

Машины печатают бумажный бюллетень. Этот бумажный бюллетень включает QR-код. Табулятор сканирует QR-код для записи голоса. Читаемый человеком текст на бумаге показывает имена кандидатов — но табулятор читает QR-код, а не текст.

Суд установил, что эта система «не предоставляет проверяемую и аудитируемую запись бюллетеня, потому что она полагается на QR-код для табулирования голосов, и сам этот код не может быть прочитан и проверен избирателем».

Подумайте о том, что это означает. Пересчет этих бюллетеней вручную проверяет выход QR-кода, а не намерение избирателя. Если скомпрометированная система генерировала QR-коды, которые кодировали другие варианты выбора, чем печатный текст показывал — сценарий, который свидетели-эксперты описали как возможный — пересчет вручную верно воспроизвел бы манипуляцию, потому что человеческие счетчики сканировали бы те же коды, которые машины сканировали.

Прочитайте мнение суда.

Суд отказался распорядиться неотложной помощью перед выборами 2020 года. Но вывод остается: бумажная запись только настолько же надежна, насколько надежна цепь между тем, что избиратель отметил, что кодирует бумага и что читает табулятор — и если любое звено в этой цепи непрозрачно, бумага предоставляет видимость проверяемости без сути.


Что на самом деле говорит заявление CISA «самые безопасные в истории Америки»

12 ноября 2020 года Совет координации инфраструктуры выборов опубликовал совместное заявление — под эгидой CISA — в котором объявил выборы 3 ноября «самыми безопасными в истории Америки» и утверждал, что не было «свидетельств того, что какая-либо система голосования удалила или потеряла голоса, изменила голоса или каким-либо образом была скомпрометирована».

Это утверждение, которое стоит прочитать внимательно, не отвергая и не принимая на веру.

Рассуждения самого заявления показательны. Оно основывает свою уверенность на бумажных записях, которые позволяют пересчеты и проверки. Это неявное признание того, что утверждение о безопасности черпает свою силу из независимой проверяемости — не из авторитета, делающего заявление. Выборы надежны, по логике самого заявления, потому что запись может быть проверена, а не потому, что чиновники это говорят.

Прочитайте полное заявление.

Нарушение в округе Кофи произошло восемь недель после публикации этого заявления — 7 января 2021 года, а не 3 ноября 2020 года. Нарушение не повлияло на количество голосов. Но оно раскрыло проприетарное программное обеспечение, на котором работали эти же сертифицированные, «безопасные» машины. И оно было совершено людьми, имевшими инсайдерский доступ. Заявление CISA не имело механизма для предотвращения, обнаружения или отслеживания этого.

Это не аргумент в пользу того, что выборы 2020 года были украдены. Свидетельства — включая подсчет примерно пяти миллионов бюллетеней в Джорджии вручную, который совпадал с машинным подсчетом в пределах десятой доли процента — убедительно указывают в противоположном направлении. Это аргумент в пользу того, что «отсутствие свидетельств компромисса» и «независимо проверяемый» не одно и то же предложение, и смешивание их — это именно то, как реальный компромисс на будущих выборах мог бы остаться скрытым достаточно долго, чтобы иметь значение.


Архитектура тамперпруфности

Так на что похожа система, которая действительно решает проблему инсайдерской угрозы?

Конституционный суд Германии дал требование к дизайну: обычные граждане, без специального знания, независимо проверяемо. Верховный суд Кении дал процедурное требование: подписанная, отмеченная временной меткой, общедоступная цепь хранения от каждого избирательного участка к каждому объявленному результату. Нарушение в округе Кофи дало отрицательный случай: проприетарное программное обеспечение, скрытое за средствами контроля доступа, которые один сотрудничающий инсайдер может полностью обойти.

Округ Лос-Анджелес предпринял шаг в правильном направлении, когда построил VSAP — систему подсчета голосов, находящейся в государственной собственности и с открытым исходным кодом, сертифицированную Калифорнией в 2018 году как первая в штате. Когда код подсчета голосов опубликован, независимые эксперты могут его проверить. Это не гарантирует совершенство — реализация, цепь хранения и процедуры проверки все равно имеют значение — но это удаляет слой непрозрачности, который сделал округ Кофи возможным. Сертификация государственного секретаря Калифорнии — это открытая запись, что VSAP соответствовал этим стандартам.

Высший избирательный суд Бразилии идет дальше: он проводит официальный тест публичной безопасности в каждом избирательном цикле, приглашая любого квалифицированного гражданина проверить машины для голосования и связанные системы на предмет слабостей перед выборами. Находки исправляются. Исправления перепроверяются. Программа — это не одноразовая сертификация — это институционализированное состязательное тестирование, проводимое публично, задокументированное и повторяемое. Смотрите страницу программы TSE.

Обе модели разделяют философию дизайна: замените утверждение «это безопасно» общедоступно проверяемым условием «вот что вы найдете, если бы это было небезопасно, и вот как вы можете посмотреть».

Это архитектура тамперпруфности. Не запечатанная комната, которая доверяет своим обитателям. Опубликованная запись, которая пережит любого находящегося внутри, ставшего враждебным.


Что все еще не проверяемо — и что это изменило бы

Нарушение в округе Кофи не изменило исход каких-либо выборов. Люди, причастные к этому, понесли правовые последствия. Система предположительно была обновлена.

Но вот что остается правдой: в большинстве юрисдикций, работающих с проприетарным программным обеспечением для голосования, не существует общедоступного механизма для независимого наблюдателя, чтобы подтвердить, что программное обеспечение, работавшее в день выборов, было сертифицированной версией и не было изменено. Печати цепи хранения могут быть проверены чиновниками. Логи могут быть просмотрены чиновниками. Сертификации могут быть процитированы чиновниками. Все это — утверждения, сделанные людьми внутри комнаты.

Тамперпруфная система должна была бы опубликовать криптографический отпечаток программного обеспечения перед выборами, полученный из реального кода, чтобы его запускать на реальных машинах, и позволить любому наблюдателю проверить после выборов, что отпечаток совпадал с тем, что работало. Она должна была бы опубликовать результаты на уровне округов в машиночитаемой форме в момент закрытия каждого округа — не потому, что скорость имеет значение, а потому, что детальные, отмеченные временной меткой, загружаемые данные дают независимым аналитикам сырой материал для обнаружения аномалий до сертификации подсчета. Она должна была бы использовать бумагу, отмеченную избирателем — не QR-коды, созданные машиной — в качестве авторитетной записи, так чтобы любая ручная проверка читала то, что выбрал избиратель, а не то, что машина закодировала.

Ничего из этого не требует доверия, что чиновники честны. Это требует построения систем, чья честность независимо доказуема — кем-то, без требования специального знания.

Немецкий суд сказал это в 2009 году. Верховный суд Кении применил это в 2017 году. Нарушение в округе Кофи показало, что происходит, когда дизайн игнорирует это.

Самый опасный злоумышленник в любой избирательной системе — это тот, кто уже имеет ключи. Единственная защита от этого злоумышленника — это система, которая доказывает свою целостность публично — а не та, которая просит вас доверять людям, держащим ключи.

Вопрос, который нужно задавать о каждой избирательной системе: если бы один инсайдер сотрудничал с противником, что осталось бы для проверки независимым наблюдателем? Если честный ответ — «не много», это пробел. Это то, что нужно исправлять.

Смотрите, насколько распространен этот пробел по всему миру — Прочитайте двухминутную версию


Источники