W WikiBсвободна енциклопедия
Общество · Демокрация

Изборен мост за прозрачност

„Изборен мост за прозрачност“ е разширена, доразвита версия на по-ранна концепция на WikiB и остава оригинална техническа концепция — не документирана, внедрена или независимо тествана система. Тя не пренася индивидуални гласове през блокчейн, не позволява гласуване през интернет и не свързва машините за гласуване в национална мрежа. Гласуването остава изцяло физическо, в контролирана избирателна секция, с хартиено доказателство и възможност за ръчно преброяване. Системата започва да действа едва след края на изборния ден: във всяка секция се създава стандартизиран цифров пакет на резултата, подписан от секционната комисия, вписва се в публичен регистър само за добавяне, огледален от независими организации, а криптографският му отпечатък периодично се закотвя в публичен блокчейн — така че всяка промяна, липса, подмяна или закъсняло добавяне да може да бъде установена.

#избори #прозрачност на изборите #блокчейн #хартиена следа #изборен одит #България #оригинална концепция

Кратко определение

Концепцията адресира проверимото публикуване и независимото сверяване на секционните изборни резултати — не самото гласуване. Основната проверимост идва от три отделни, независими слоя защита: хартиения запис при спор, цифровите подписи на секционната комисия и публичния регистър само за добавяне, огледален от няколко независими страни. Блокчейнът е добавен като външен, неконтролиран от изборната администрация времеви свидетел — той не преброява и не съхранява бюлетини.

Хартията доказва какво е преброено; цифровите подписи доказват кой го е удостоверил; публичният регистър доказва какво е публикувано и кога; блокчейнът е външен свидетел, че историята не е пренаписана.

Цел

Концепцията има пет конкретни цели: да предотвратява незабележима промяна на секционните резултати след тяхното установяване; да открива разминавания между машинен отчет, хартиени разписки, секционен протокол и централизирано обобщение; да позволява на партии, наблюдатели, медии и граждани да проверят целия път на резултата; да запази тайната на индивидуалния вот; и да не създава мрежова връзка към машините по време на гласуването.

Системата не определя кой е победителят и не заменя изборната администрация или съда. Тя произвежда публични доказателства, с които официалният резултат може да бъде проверяван и оспорван.

Основни принципи

Машините остават офлайн: всяко устройство за гласуване работи самостоятелно през целия изборен ден, без интернет, мобилен модем, Wi-Fi, Bluetooth или връзка с централен сървър — това ограничава възможността една дистанционна атака да засегне много секции едновременно.

Хартиеният запис е водещ при спор: всеки електронно подаден глас създава проверим хартиен запис, и при разлика между цифровите данни и одитираното хартиено съдържание правно водещ е резултатът от физическото преброяване, определен по законова процедура.

Регистърът не редактира миналото: публикуван запис не се изтрива и не се заменя — поправката се добавя като нов запис, който сочи към първоначалния, описва причината и съдържа необходимите подписи, така че обществеността да вижда както грешката, така и нейното коригиране.

Блокчейнът е свидетел, а не преброител: публичният блокчейн не съхранява бюлетини, лични данни или непременно целите секционни протоколи — в него се записва само криптографски ангажимент към състоянието на публичния регистър, а преброяването остава извън блокчейна и може да бъде проверено по хартията.

Проверка без разрешение: форматът на данните, изходният код на проверяващия софтуер и документацията са публични — всеки може да свали регистъра, да пресметне хешовете, да провери подписите и да възпроизведе националното сумиране.

Архитектура в седем слоя

Слой 1 — устройство за гласуване: машината приема гласа в секцията, отпечатва хартиен запис и поддържа локален, защитен журнал; остава физически и логически изолирана. След приключване на гласуването създава отчет на резултата и диагностичен пакет без информация, позволяваща свързване на избирател с избор.

Слой 2 — секционна церемония по приключване: след затваряне на секцията комисията приключва машините, извлича техните подписани отчети чрез контролиран преносим носител, преброява или сверява хартиените записи според закона, попълва окончателния секционен протокол, сканира или фотографира подписания хартиен протокол, създава секционен цифров пакет, а членовете на комисията потвърждават пакета с индивидуални служебни подписи — процесът се извършва публично пред застъпници и наблюдатели, а всеки присъстващ може да получи отпечатан или цифров контролен код на пакета.

Слой 3 — секционен цифров пакет: пакетът използва публично описан, машинночетим формат и съдържа най-малко идентификатор на избора, района и секцията; версия на формата и използвания софтуер; начален и краен час на гласуването; брой избиратели по списък и брой участвали; обобщени резултати по кандидати или листи; брой празни, недействителни и оспорени бюлетини; отделни машинни отчети; криптографски отпечатък на диагностичните журнали; цифрово копие на хартиения протокол; серийни номера и удостоверения на използваните устройства; подписи на членовете на комисията; и случаен 256-битов секрет за временно скриване на числата до националното приключване. Пакетът получава уникален идентификатор, изчислен от каноничното му съдържание — два идентични пакета винаги дават един и същ идентификатор, а всяка промяна създава различен.

Слой 4 — приемен възел след края на гласуването: секционният пакет се подава към отделен приемен терминал след приключване на секцията. Терминалът не е част от машината за гласуване и не може да изпраща команди към нея — той проверява структурата на пакета, проверява цифровите подписи и удостоверенията, сравнява сумите и задължителните полета, отхвърля невалидни или непълни пакети с публичен код за грешка, издава подписана разписка за приемане и изпраща приетия пакет към националния регистър. Където рискът го оправдава, зоната за приемане може да бъде отделена от вътрешната изборна инфраструктура чрез сертифициран еднопосочен шлюз; не са необходими хиляди еднопосочни устройства до всяка машина — еднопосочната граница се поставя в малък брой контролирани центрове.

Слой 5 — публичен регистър само за добавяне: всеки приет пакет става листо в Merkle дърво — структура, която позволява компактно доказателство, че даден запис е включен, и доказателство, че последващото състояние е продължение на предходното. Точно този модел на публичен регистър само за добавяне вече работи в реалната интернет инфраструктура чрез Certificate Transparency, стандартизиран в RFC 9162: „логът е единно, само-добавящо Merkle дърво от подадени записи“, а предназначението му е да позволи „на всеки да следи дейността на удостоверяващите органи и да забележи издаването на съмнителни записи, както и да провери самите логове“.[1] На кратки интервали регистърът публикува подписан корен на дървото, брой записи и времеви печат. Регистърът има поне три независимо управлявани огледала — например при изборната администрация, университетски консорциум и неправителствен наблюдател — а несъответствие между подписаните им корени се обявява автоматично.

Слой 6 — еднопосочен публичен мост и блокчейн закотвяне: подписаните корени на регистъра се изпращат към публичната зона, а техните хешове се закотвят периодично чрез утвърдена система за времеви печат в поне един широко наблюдаван публичен блокчейн — по същия принцип, по който работи вече съществуващата и реално използвана система OpenTimestamps, която „цели да бъде стандартен формат за времево подпечатване чрез блокчейн“.[2] Този слой доказва, че към определен момент е съществувало конкретно състояние на регистъра — той не доказва, че първоначално подадените числа са верни, а това се установява чрез подписи, хартиени доказателства и одити.

Слой 7 — публичен портал и независим проверяващ софтуер: порталът показва за всяка секция дали пакетът е получен, кога е включен в регистъра, кои подписи са валидни, дали има последваща корекция, връзка към сканирания протокол, доказателство за включване в Merkle дървото, доказателство за блокчейн закотвяне и състояние на сверяването с хартиения и машинния отчет. Паралелно се публикува малък самостоятелен проверяващ инструмент, който работи офлайн и може да възпроизведе всички проверки без доверие в портала.

Скриване на междинните резултати

Публикуването само на обикновен хеш на секционните числа не е достатъчно — понеже броят на възможните комбинации в малка секция е ограничен, наблюдател би могъл да изпробва всички вероятни резултати и да отгатне съдържанието преди края на изборния ден. Затова се използва криптографски ангажимент: хешът се изчислява не от самия резултат, а от каноничния резултат, конкатениран (съединен) със случаен 256-битов секрет, известен само на секцията. Преди приключване на последната секция публично се виждат само ангажиментът, идентификаторът на секцията, времето и подписите. След официалното национално приключване се публикуват резултатът и случайният секрет — всеки може да пресметне хеша и да докаже, че разкритите числа са същите, които са били ангажирани по-рано.

За да не може един администратор да разкрие всички резултати преждевременно, секретите могат да бъдат защитени чрез прагово криптиране — например разкриването да изисква най-малко 3 от 5 независими попечители.

Процес от гласа до националния резултат

Пълният процес минава през дванадесет стъпки: 1) избирателят гласува физически и проверява хартиения запис; 2) хартиеният запис остава в защитена урна; 3) след края на гласуването машината създава подписан отчет; 4) комисията сверява машинните данни и хартията и подписва протокола; 5) създава се секционният пакет и ангажиментът към резултата; 6) приемният възел валидира пакета и връща разписка; 7) ангажиментът се включва в публичния регистър и неговият корен се закотвя в блокчейн; 8) след приключване на всички секции се разкриват числата и секретите; 9) всеки желаещ възпроизвежда сумирането; 10) избрана случайна извадка от секции преминава задължителен одит по хартията; 11) при статистически или документален сигнал извадката се разширява, а при необходимост се извършва пълно ръчно преброяване; 12) едва след приключване на проверките компетентният орган удостоверява окончателния резултат.

Корекции и спорове

Грешките не се заличават. Всяка поправка съдържа идентификатора на първоначалния пакет, новото съдържание, точна причина за промяната, доказателството, което я налага, органа и лицата, които я разрешават, нов набор подписи, време на добавяне и статус — „предложена“, „приета“, „оспорена“ или „отменена“. Порталът показва едновременно първоначалната и действащата версия; националното сумиране използва само последната правно валидна версия, но историята остава достъпна.

Одит по хартиената следа

Публичният регистър защитава пренасянето на данните, но не доказва сам дали машината е преброила правилно. Затова системата задължително се комбинира с одит, основан на хартиените бюлетини или разписки. Преди изборите публично се определя статистическа процедура и допустим риск; след изборите случайността за избора на секции се генерира чрез публична церемония, така че никоя страна да не може предварително да знае кои секции ще бъдат проверени. Ако откритите разлики са по-големи от допустимото, проверката автоматично се разширява, а при невъзможност да се потвърди резултатът се преминава към пълно ръчно преброяване.

Управление на ключовете и институциите

Нито една институция и нито един служител не трябва да могат самостоятелно да променят системата или да удостоверят национален резултат. Предлага се разпределено управление: изборната администрация управлява оперативния процес; съдебен или конституционно определен орган участва в попечителството на ключове; акредитирани университети поддържат независими огледала; наблюдателски организации наблюдават церемониите и публикуват собствени проверки; доставчиците нямат постоянни производствени ключове; критичните действия изискват праг от подписи, например 3 от 5; ключовете се пазят в сертифицирани хардуерни модули и се сменят за всеки избор; а всички административни действия се записват в отделен неизменяем журнал.

Софтуер и доставки

Целият код, който определя формата, проверява пакетите, изгражда регистъра и сумира резултатите, трябва да бъде публичен достатъчно рано преди изборите. Публикуването на код само по себе си не доказва, че същият код работи на устройствата — затова са необходими възпроизводими компилации, публикувани хешове на разрешените версии, защитено стартиране и проверена фърмуерна верига, серийна отчетност на устройствата, двоен контрол при производство, съхранение и транспорт, независими лабораторни изпитвания, публичен тест за проникване с правила за отговорно разкриване, и пълна подмяна на ключовете след тренировъчни и тестови избори. Тази практика съответства на принципа за одитируемост чрез софтуерна независимост, залегнал в американските доброволни насоки за изборни системи VVSG 2.0: насоките „подкрепят различни методи за одит, подпомагащи софтуерната независимост, за да се потвърди точността на вота и да се повиши доверието на избирателите“.[3]

Модел на заплахите

Концепцията трябва да приема, че нападателят може да бъде външен хакер, служител с вътрешен достъп, доставчик или подизпълнител, член на секционна комисия, организирана политическа структура, държава с големи технически ресурси, или група, разпространяваща убедителни, но неверни твърдения за пробив. Системата е проектирана да направи мащабната манипулация по-трудна и по-видима, но не може да обещае абсолютна сигурност. Особено важна цел е ограничаването на обхвата: компрометиране на една секция не трябва да позволява дистанционно компрометиране на други секции.

Какво решава

При правилно внедряване системата може да показва дали секционен пакет е подменен след подписването; да показва дали секция липсва от националното сумиране; да открива различни версии на един и същ протокол; да установява кога е публикуван всеки запис; да позволява независимо повторно сумиране; да запазва пълна история на корекциите; да улеснява сравняването на хартиен, машинен и централен резултат; и да затруднява тайното редактиране на вече публикувани данни.

Какво не решава

Системата не решава купуването на гласове, натиска върху избиратели, неправомерното дописване в избирателни списъци, грешен първоначален протокол, подписан от комисията, злонамерена машина (ако хартиената следа не бъде проверена), физическа подмяна или унищожаване на бюлетини, дезинформацията и политическите спорове, или правния въпрос кой орган има последната дума. Блокчейнът не превръща неверни входни данни във верни — затова системата има смисъл само заедно с хартия, наблюдение, цифрови подписи, независими огледала и задължителен одит. Това съответства и на извода на американската Национална академия на науките, че блокчейн технологията „допринася малко за решаването на фундаменталните проблеми на сигурността на изборите, а напротив — въвежда допълнителни уязвимости“.[4]

Защо е необходим блокчейн, ако има публичен регистър

Основната проверимост идва от регистъра само за добавяне, независимите огледала и цифровите подписи. Публичният блокчейн добавя външен времеви свидетел, който не се управлява от изборната администрация — полезен е, но не е незаменим. Ако обществената, правната или финансовата оценка покаже, че блокчейнът не носи достатъчна допълнителна стойност, архитектурата продължава да работи чрез многобройни независими огледала и публично нотариално времево подпечатване. Това прави концепцията технологично неутрална и предпазва изборната система от зависимост към конкретна криптовалута или доставчик. Важно е да се подчертае, че през целия този мост никога не преминава индивидуален глас — само вече обобщени секционни числа — точно защото публичната проверимост на индивидуални гласове би влязла в конфликт с тайната на вота, документиран в академичната литература: „всички гласове са публични и потребителите могат да докажат пред трето лице как са гласували, което улеснява принудата и продажбата на гласове“.[5]

Защита на личните данни и тайната на вота

Публичният пакет не съдържа имена, ЕГН, адреси, пореден ред на гласуване или индивидуални бюлетини. Диагностичните журнали се публикуват само като хешове, освен ако независим анализ не докаже, че съдържанието им не позволява повторна идентификация. За много малки секции законът може да предвиди забавено или агрегирано публично разкриване, ако отделният секционен резултат създава реален риск за тайната на вота. Пълните данни остават достъпни на компетентния одитен орган при защитена процедура.

План за внедряване

Етап 0 — обществен и правен дизайн: независима оценка на въздействието, публичен модел на заплахите, анализ на изборното и конституционното право, правила за доказателствената сила на цифровите записи, консултация с партии, наблюдатели, специалисти и организации на хора с увреждания.

Етап 1 — лабораторен прототип: изцяло синтетични данни, отворен код и публична документация, тестове за повреди, загуба на връзка и конфликтни пакети, независим криптографски и архитектурен преглед.

Етап 2 — паралелен пилот без правно действие: ограничен брой доброволни секции, официалният процес остава непроменен, новата система само наблюдава и сравнява, публикува се пълен доклад за всяко разминаване и отказ.

Етап 3 — национална генерална репетиция: симулация с всички секции, без реални гласове, натоварване, аварийно възстановяване и атаки от независим „red team“, публична програма за награди при открити уязвимости.

Етап 4 — ограничена правна употреба: системата служи като вторичен доказателствен и контролен канал, хартията и действащият законов процес остават водещи, задължителен следизборен одит и парламентарен доклад.

Етап 5 — решение за разширяване или прекратяване: разширяване се допуска само ако независима оценка докаже по-нисък риск, приемлива цена, разбираемост за гражданите и реално по-бързо откриване на грешки; при липса на доказана полза проектът се прекратява без да засяга основния изборен процес.

Критерии за успех

Пилотът се счита за успешен само ако: 100% от публикуваните пакети имат валидни доказателства за включване; липсващ пакет се открива автоматично в рамките на определен срок; всяка корекция е видима и проследима; независимо разработен софтуер възпроизвежда същото сумиране; хартиеният одит потвърждава резултата до предварително определен риск; отказът на блокчейн услугата не спира изборите или публикуването; компрометиране на един приемен възел не променя останалите записи; граждани без специализирани знания могат да проверят поне статуса на своята секция; и системата не публикува лични данни и не отслабва тайната на вота.

Минимален практически вариант

Преди изграждане на пълната архитектура може да се въведе по-евтин минимален вариант: публикуване на сканирания подписан протокол на всяка секция; публикуване на структурирани машинночетими резултати; цифров подпис на секционния пакет; публичен Merkle регистър с независими огледала; отворен инструмент за сравнение на сканирания протокол и цифровите числа; и задължителен статистически одит на хартиената следа. Блокчейн закотвянето и специализираният еднопосочен шлюз се добавят само ако пилотът покаже измерима допълнителна стойност — това позволява идеята да започне като практична система за прозрачност, а не като скъп технологичен проект, търсещ проблем.

Заключение

„Изборен мост за прозрачност“ не е система за блокчейн гласуване. Това е система за публично доказуемо пренасяне, публикуване и сверяване на секционните резултати след физическо гласуване. Нейната сила не идва от една технология, а от съчетанието на независими защити: офлайн машини, проверима хартия, публична церемония, цифрови подписи, регистър само за добавяне, независими огледала, външно времево закотвяне и задължителен одит.

Най-важното ограничение остава същото: системата може да докаже, че публикуваните данни не са били тайно променени, но само проверката на хартиената следа може да даде силно доказателство, че първоначално отчетеният резултат съответства на подадените гласове. Както и по-ранната концепция, на която тази статия стъпва, това остава непостроена, нетествана и неодитирана идея, представена единствено за обществена и техническа дискусия — не като готово решение или препоръка за политика.

Вижте също

Доказателства към твърденията

  1. RFC 9162: Certificate Transparency Version 2.0 (IETF)
    RFC 9162, раздел за структурата на лога

    Стандартизиран модел на публичен регистър само за добавяне, на който се основава Слой 5 от архитектурата.

    Отвори източника
  2. OpenTimestamps: a timestamping proof standard
    opentimestamps.org

    Реално съществуваща технология за закотвяне на хешове в публичен блокчейн, на която стъпва Слой 6.

    Отвори източника
  3. U.S. Election Assistance Commission Adopts New Voluntary Voting System Guidelines 2.0 (EAC)
    EAC, съобщение за приемането на VVSG 2.0, февруари 2021 г.

    Официален принцип за одитируемост чрез софтуерна независимост, приложим към изискванията за софтуер и доставки.

    Отвори източника
  4. Securing the Vote: Protecting American Democracy (National Academies Press, 2018)
    Глава 7

    Основание защо системата не разчита на блокчейн като преброител, а само като външен свидетел.

    Отвори източника
  5. Going from bad to worse: from Internet voting to blockchain voting (Park, Specter, Narula, Rivest; Journal of Cybersecurity, Oxford Academic, 2021)
    Journal of Cybersecurity, кн. 7(1), 2021

    Причината индивидуални гласове никога да не преминават през моста — само обобщени секционни числа.

    Отвори източника
Човешки преглед

Предложи промяна

Предложението влиза в опашка за преглед. Нищо не се публикува автоматично.

Модерация

Докладвай проблем

Сигналът отива при човешки модератор. Подаването му не скрива и не променя съдържанието.