← Все статьи

Почему одной бумажной копии недостаточно

Профессор из Принстона подключил реальную избирательную машину к лабораторному столу в 2006 году и доказал, что она может украсть выборы, не оставив ни единого следа — и бумага не спасла бы положение.

Ариэлю Фельдману, Дж. Алексу Халдерману и Эдварду Фелтену потребовалась примерно одна минута.

Одна минута физического доступа к реальной сенсорной избирательной машине Diebold AccuVote-TS — такой же машине, которая подсчитала миллионы американских голосов в середине 2000-х годов — и исследователи из Принстона установили вредоносный код, который мог беззвучно перераспределять голоса между кандидатами. Этот код изменял все внутренние счётчики, журналы и записи, чтобы оставаться внутренне согласованным. Он не оставлял следов. Он даже мог распространяться от машины к машине автоматически, как простуда в офисе, во время обычных процедур подготовки к выборам.

Результаты своих исследований они опубликовали в 2006 году. Машины всё ещё использовались.

Вот что должно вас остановить: когда эта возможность подтасовки рассматривалась как проблема, стандартным заверением было то, что эти машины в конце концов будут заменены системами с бумажной копией. Проблема решена, дело закрыто.

Но это не так. Вообще не так.


Удобная ложь, которую мы рассказываем о бумаге

Бумага хороша. Физический бюллетень, который избиратель отметил и проверил, действительно лучше, чем сенсорный экран без бумажной копии. Никто серьёзный это не оспаривает. В округе Сарасота, Флорида, в 2006 году на выборах было потеряно 18 000 голосов с разницей в 369 голосов — и потому что эти сенсорные экраны не оставили никаких бумажных записей, буквально было нечего пересчитывать. Бумага была бы лучше. Полностью согласны.

Но вот что формулировка «бумага решит проблему» тихо игнорирует: бумажная запись защищает выборы только если кто-то обязан её проверить, и если эта проверка может действительно изменить сертифицированный результат.

Эти два условия — обязательность и юридическая сила — в большинстве мест не являются стандартом. Они редкость. А без обоих бумага в запечатанных мешках после выборов — это реквизит, а не защита.


Что действительно доказала машина из Принстона

Вернёмся к той машине Diebold AccuVote-TS. Фельдман, Халдерман и Фелтен демонстрировали не просто теоретическую уязвимость. Они создали работающий вирус для кражи голосов на реальном оборудовании. Атака была необнаружима ни для какой внутренней проверки журналов аудита, потому что атака контролировала сами эти журналы.

Теперь представьте, что эта машина также печатала бумажную запись каждого голоса, поданного при голосовании — так называемый Voter Verified Paper Audit Trail (VVPAT). Остановила бы это атаку?

Только если бы кто-то сравнил бумагу с итогами машины. Только если бы это сравнение было юридически обязательным, а не добровольным. Только если бы расхождение вызвало обязательное расследование, а не пресс-релиз. И только если бы выборка бумажных бюллетеней была достаточно большой, чтобы иметь реальный статистический шанс уловить манипуляцию в тесной гонке.

В большинстве штатов, где эти машины были развёрнуты, ни одно из этих условий не выполнялось. Бумага была бы напечатана, упакована, запечатана и заперта в хранилище, если бы кто-то не подал в суд, чтобы открыть её. Бумажная копия, которую никто не обязан проверять, — это просто дорогостоящая переработка.

Вот пробел, который действительно выявило исследование Принстона — не просто то, что машину можно взломать, но то, что вся архитектура проверки вокруг неё была пуста. Машина была непроверяема по замыслу, и политические и правовые системы вокруг неё вообще не требовали проверки.


Ночь, когда вся избирательная система округа Кофи вышла через двери

7 января 2021 года — на день после того, как Конгресс должен был сертифицировать президентские выборы — компанию компьютерной криминалистики впустили в офис выборов округа Кофи, Грузия. Они скопировали не просто файл или два.

Они взяли сервер системы управления выборами. Планшеты для голосования. Устройства отметки бюллетеней. Сканер. И программное обеспечение Dominion для штата Грузия.

Всё это. Один округ. Один день.

Офис государственного секретаря Грузии назвал это несанкционированным доступом, который бывшие должностные лица округа разрешили в нарушение закона штата. Этот инцидент задокументирован в показаниях, поданных в федеральное дело Curling v. Raffensperger. Несколько человек, связанных с этим, позже признали себя виновными в обвинениях, связанных с более широкой попыткой опровергнуть результаты выборов в Грузии в 2020 году.

Вот что эпизод в округе Кофи делает пугающе ясным: модель безопасности, которая говорила «программное обеспечение является собственностью и поэтому безопасно», умерла в этом офисе 7 января. Секретность — это не архитектура безопасности. Как только кто-то с ключами впустит вас за дверь, секрет раскрыт — и в этом случае программное обеспечение затем распространилось за пределы округа Кофи.

Но вот что связано непосредственно с вопросом о бумажной копии: Грузия действительно использует бумажные бюллетени. У неё есть бумага. Она провела массовый подсчёт почти 5 миллионов президентских бюллетеней в 2020 году. Бумага существует.

Взлом в округе Кофи произошёл всё равно — потому что бумага защищает подсчёт, но не программную среду и не цепь хранения системы, которая генерирует и отмечает эти бюллетени. Если ваше устройство отметки бюллетеней скомпрометировано, бумага, которую оно печатает, может верно записать то, что компрометированное устройство ей приказало напечатать. Бумага надёжна ровно настолько, насколько надёжен процесс, который её создал — и этот процесс жил на серверах, которые были скопированы и вынесены из офиса выборов в небольшом округе Грузии.


Когда проверка не имеет юридической силы

Допустим, у вас есть бумажные бюллетени, честно отмеченные избирателями, которые проверили их перед тем, как они покидали кабинку. Вы всё равно не защищены, если проверка не является обязательной.

Вот где пробел с «необязательной проверкой» становится конкретным. Несколько штатов и округов приняли требования к послевыборочным проверкам, которые выглядят строгими на бумаге — случайная выборка избирательных округов, ручной подсчёт, сравнение — но при этом не содержат механизма для изменения сертифицированного результата проверкой. Проверка докладывается. Расхождения отмечаются. А затем сертифицированный результат стоит.

Подумайте о том, что это означает на практике. Если ваша проверка юридически необязательна, то что она на самом деле предоставляет — это способ для должностных лиц сказать «мы провели проверку», при этом проверка не может ни при каких сценариях повлиять на результат выборов. Акт проверки становится коммуникационным упражнением — ритуалом, который придаёт легитимность без обеспечения ответственности.

Сравните это с тем, что построила Колорадо. Начиная с 2017 года, Колорадо стала первым штатом, который завершил общегосударственную проверку с учётом риска — процесс, который статистически определяет размер ручной проверки в соответствии с разницей результатов. Тесная гонка? Проверить больше бюллетеней. Разгромная победа? Нужно меньше бюллетеней. Ключевая особенность: если проверка не подтверждает заявленный результат с требуемым уровнем уверенности, вы продолжаете. Вы проверяете больше бумаги. Математика не позволяет вам остановиться рано и заявить, что готово.

Вот что выглядит как «обязательное». Проверка имеет силу, потому что она контролирует, стоит ли результат.

Без такой структуры бумага — это предмет утешения.


Суровый урок из Антрима и его дюжины потерянных голосов

В декабре 2020 года, после того как округ Антрим, Мичиган, опубликовал дико неправильные неофициальные результаты — результаты, настолько невероятные для надёжно республиканского округа, что они были пойманы почти сразу же — была проведена полная ручная проверка. Каждый президентский бюллетень, вручную. Департамент штата Мичиган сертифицировал результат.

Но вот число, которое обычно тихо опускается в ликующих заголовках «проверка подтвердила» — ручной подсчёт всё ещё отличался от машинного подсчёта примерно на дюжину голосов из примерно 15 700 поданных.

Двенадцать голосов. При полной, тщательной, юридически надзираемой ручной проверке.

Теперь: в округе Антрим в 2020 году двенадцать голосов не были проблемой. Разница на уровне округа в президентских выборах была не тесной, и ни одна гонка, которая имела значение, не была решена дюжиной голосов в Антриме. Ошибка была не важна для результата.

Но подумайте внимательнее о том, что «не важна для результата» делает в этом предложении. Это критично. Ручной подсчёт вселяет уверенность только потому, что разница была достаточно велика, чтобы собственная ошибка ручного подсчёта не имела значения. Если бы реальная разница была восемь голосов, ручной подсчёт — золотой стандарт, то, на что мы указываем как на доказательство — не смог бы сказать вам, кто победил. Сам метод, используемый для проверки результата, сам по себе неопределён примерно на столько же голосов, сколько решение в гонке.

Рассказ FactCheck.org об Антриме правильно сосредоточен на опровержении теорий заговора — нет свидетельств взлома или манипуляции — но расхождение в двенадцать голосов шепчет что-то, чего не говорит ободряющий заголовок: даже честные, хорошо проведённые ручные подсчёты людьми имеют неприводимую ошибку. Они всегда будут. Бюллетени имеют двусмысленные отметки. Счётчики делают ошибки. Квалификация включает суждения, которые два разных человека решили бы по-разному.

«Проверка подтвердила» — это заверение. В гонке, решённой несколькими голосами, используя метод, который сам по себе неопределён несколькими голосами, это не может быть доказательством.


Что действительно сделает это проверяемым

Вот честная версия того, что требует подлинная архитектура проверки. Не доверие — проверяемость.

Во-первых: бумага, которую избиратели действительно проверили. Не бумага, напечатанная машиной и никогда не изученная избирателем, а бюллетень или бумажная запись, которую избиратель прочитал и подтвердил перед тем, как она была отдана. Это основной уровень, от которого зависит всё остальное.

Во-вторых: проверки, которые требуются законом, а не добровольны. Если проверка происходит только когда кандидат её требует, или только когда гонка настолько тесная, что кандидат может позволить себе судебные издержки, чтобы её потребовать, то в большинстве выборов, в большинстве лет, в большинстве округов нет никакой проверки. Бумага лежит в хранилище, пока её не уничтожат.

В-третьих: проверки, которые статистически определены в соответствии с разницей. Фиксированная процентная выборка — «мы проверили 3% округов» — обеспечивает очень слабое свидетельство в тесной гонке. Проверка с учётом риска, определённая в соответствии с разницей, обеспечивает определённую статистическую уверенность. Есть значительная разница между «мы что-то проверили» и «существует 97% вероятность того, что заявленный победитель действительно выиграл».

В-четвёртых: проверки, которые могут изменить результат. Если проверка обнаруживает расхождение, а закон говорит «отметьте это и сертифицируйте в любом случае», у вас есть бумажная запись, у вас есть проверка и у вас ничего нет. Цепь только настолько сильна, насколько её самое слабое звено, а необязательная проверка — это разорванное звено.

В-пятых — и это то место, где входит криптографическая проверяемость — проверка не должна зависеть полностью от доверия к людям, которые её проводят. Исследователи Принстона показали, что машина может манипулировать своими собственными записями. Округ Кофи показал, что собственническое программное обеспечение может быть украдено, распространено и оставаться скрытым внутри чёрных ящиков систем в течение месяцев. Ручной подсчёт в Антриме показал, что счётчики-люди вносят свои собственные ошибки.

Выход из этого лабиринта — это не найти более надёжного должностного лица. Это построить системы, где общественность — любой член общественности, без специального доступа — может независимо проверить, что их голос был включён, не изменён, в окончательный подсчёт. Вот что предназначены делать сквозная проверяемость голосования и криптографические журналы аудита. Не заменить бумагу, а сделать проверку действительно независимой от людей, которые управляют выборами.


Вопрос, который должен не давать вам спать по ночам

После каждых выборов должностные лица выпускают заявления, подтверждающие, что проверки были проведены и результаты сертифицированы. Большинство этих заявлений, вероятно, точны. Люди, которые управляют выборами в большинстве мест, — это добросовестные государственные служащие, выполняющие трудную, низкооплачиваемую работу.

Но «государственный секретарь говорит, что это подтверждено» — это утверждение. Это не проверка. Вся архитектура демократической легитимности зависит от возможности того, что должностное лицо, управляющее выборами, может ошибаться — или, в худшем случае, может быть необъективным. Эта возможность — это не паранойя; это предпосылка, которая делает независимые проверки необходимыми в первую очередь.

Бумажная копия, которую никто не обязан проверять, не может уловить атаку программного обеспечения, как та, которую продемонстрировал Принстон. Она не может уловить то, что произошло в округе Кофи. Она не может решить гонку, решённую меньшим числом голосов, чем собственная ошибка ручного подсчёта.

То, что вы не можете проверить, вы можете только доверять. А доверие — это не архитектура безопасности.

Бумага в запечатанных мешках после выборов необходима. Но её недостаточно. Пробел между этими двумя словами — это место, где в настоящее время живёт большинство американских выборов — и это пробел, который более строгие законы об аудите, статистическая строгость и криптографически проверяемые системы могли бы закрыть.

Большинство мест его ещё не закрыли.


Посмотрите, насколько распространены пробелы с «необязательной проверкой» и «нет бумаги для переподсчёта» в разных округах — или прочитайте двухминутную версию того, почему одной бумаги недостаточно. Если вы хотите глубже разобраться в том, что на самом деле доказывает проверка с учётом риска (и что не доказывает), мы отобразили основные пробелы проверки здесь.


Источники