Концепция: изолирана мрежа и еднопосочен блокчейн мост за прозрачно гласуване
Тази статия представя оригинална техническа концепция за архитектура на изборна система — резултат от поредица въпроси и итеративен технически анализ, а не документирана, внедрена или независимо тествана система. Тя не е официално предложение на държавен орган, партия или технологична компания и не твърди, че решава окончателно проблемите на изборната сигурност. Представена е като отправна точка за обществена дискусия, изградена съзнателно само върху реални, вече съществуващи и работещи технологии — еднопосочни мрежови шлюзове, криптографско закотвяне на данни в публичен блокчейн и публични регистри само за добавяне — а не върху нова, непроверена криптография. Концепцията тръгва от два конкретни, документирани проблема в България: разминаванията в изборните протоколи, установени при принудителното от Конституционния съд преизчисление на парламентарните избори от 2024 г., и историческите нива на невалидни бюлетини преди въвеждането на машинното гласуване през 2021 г. Тя запазва физическото гласуване в кабина на избирателна секция — именно за да избегне документираните рискове на дистанционното интернет гласуване — но добавя изолирана вътрешна мрежа и еднопосочен публичен мост към блокчейн, предназначен единствено за прозрачност на пренасянето на вече обобщените секционни резултати, не за самия акт на гласуване.
#блокчейн #гласуване #прозрачност на изборите #България #киберсигурност #оригинална концепция #изборни протоколи
Два реални проблема, от които тръгва концепцията
При принудителното от Конституционния съд преизчисление на резултатите от парламентарните избори през 2024 г., назначената експертиза установява, че в почти половината от проверените секции „е налице промяна в броя на действителните гласове, разпределени по кандидатски листи“.[1] В над една трета от проверените секции броят на невалидните бюлетини, записан в протоколите на секционните комисии, не съответства на установения от експертизата.[2] Съдът не установява категорично дали разминаванията се дължат на умишлена манипулация или на административни грешки при съставянето и пренасянето на протоколите, и изпраща материалите на прокуратурата за преценка.
Проблемът не е нов за България. Преди въвеждането на задължителното машинно гласуване през 2021 г. страната отчита необичайно високи нива на невалидни бюлетини — 4,6% на парламентарните избори през 2017 г. и цели 15,1% (466 077 гласа) на местните избори същата година.[3] След въвеждането на машините с хартиена разписка международни наблюдатели потвърждават, че машините „постигат желания ефект — намаляване на броя на невалидните гласове“.[4] Това показва, че поне част от проблема с точността на преброяването вече е решена технологично, без нужда от блокчейн или каквато и да е мрежова свързаност по време на самото гласуване.
Съществува и трети, отделен проблем — купуването на гласове и „контролираният вот“, документирани многократно в България. При местните избори през 2015 г. Централната избирателна комисия е уведомена за 279 нарушения, включващи купуване на гласове, а медии отразяват случаи на подправени и сгрешени протоколи, липсващи бюлетини и хора, твърдящи, че гласът им не е бил преброен.[5] Важно е да се подчертае предварително: концепцията, описана по-долу, не адресира този трети проблем по никакъв начин — той се случва преди бюлетината изобщо да стигне до урната и е обсъден подробно в раздела „Какво не решава“.
Защо гласуването остава физически в кабина
Академично изследване на изследователи от MIT и Харвардския университет заключава, че интернет и блокчейн гласуването от разстояние биха увеличили риска от незабелязани провали на избори в национален мащаб, защото публичната проверимост на блокчейна е в пряк конфликт с тайната на вота — всички гласове стават публични, а гласоподавателят може да докаже пред трето лице как е гласувал, което улеснява натиска и купуването на гласове.[6] Американската Национална академия на науките стига до подобен извод — блокчейн технологията „допринася малко за решаването на фундаменталните проблеми на сигурността на изборите, а напротив — въвежда допълнителни уязвимости... блокчейнът не гарантира тайната на бюлетината“.[7] Съвместна оценка на заплахите от американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) от май 2020 г. препоръчва връщане на бюлетини на хартия вместо по електронен път, определяйки електронното връщане на бюлетини като „високорисково“ дори при въведени защити.[8] WikiB разглежда тези изследвания подробно, заедно с документираните провали на блокчейн гласуването в Москва, Естония, Сиера Леоне и другаде, в отделна статия: Гласуване с блокчейн.
Именно заради тези документирани рискове концепцията тук съзнателно запазва гласуването физически в кабина на избирателна секция — без промяна спрямо сегашния модел с машини и хартиена разписка. Никаква архитектура зад паравана не променя факта, че купуването на глас или злонамерен софтуер на устройство извън контролираната среда на секцията са рискове, свързани с мястото и начина на подаване на гласа, не с това какво се случва с данните след това. Затова всичко, предложено по-долу, засяга единствено пренасянето и публичността на вече подадени в секцията резултати — не самия акт на гласуване.
Архитектура на концепцията
Първото ниво остава непроменено спрямо сегашния модел: избирател гласува с машина в кабина на секцията, машината отпечатва хартиена разписка, а секцията пази физическа възможност за ръчно преброяване и одит — точно както днес. Второто ниво е вътрешна мрежа, свързваща машините във всяка секция с централен агрегиращ сървър, но напълно изолирана от публичния интернет — затворена държавна мрежа без връзка навън по време на изборния ден, аналогично на изолираните мрежи, използвани в критична инфраструктура.
Третото ниво е самият централен сървър, който получава вече обобщените (не индивидуалните) резултати от всяка секция след нейното затваряне. Между този сървър и външния свят стои еднопосочен хардуерен шлюз — технология, позната като „data diode“, използвана в атомни електроцентрали, енергийна и нефтогазова инфраструктура именно защото физически прави обратния поток от данни невъзможен. Производителят Owl Cyber Defense описва принципа така: устройството е „специализиран хардуер, който налага еднопосочен трансфер на данни между разделени мрежи“, като „изпращащият“ модул предава данни, докато „приемащият“ модул е конструиран единствено да ги получава, което прави обратния поток от данни физически невъзможен.[9] Това не е софтуерна настройка на защитна стена, а физическо ограничение на самия хардуер — именно затова се използва там, където цената на грешка е най-висока.
Четвъртото ниво е публичната страна на моста: през еднопосочния шлюз централният сървър публикува криптографски „отпечатък“ (хеш) на резултата на всяка секция в реално време веднага след затварянето ѝ, закотвен в публичен блокчейн — по същия принцип, по който работи вече съществуващата и реално използвана система OpenTimestamps, която цели да бъде „стандартен формат за времево подпечатване чрез блокчейн“, като закотвя хешове на документи в блокчейна на Bitcoin чрез безплатни „календарни“ сървъри, създавайки запис, който по-късно може независимо да бъде проверен от всеки.[10] Самите числа (колко гласа за коя партия) не се разкриват в момента на публикуване на хеша — те се разкриват едва след затварянето на последната секция в страната, за да не повлияят на решението на закъснели избиратели. Принципът на публичен, само-за-добавяне регистър, който позволява на всеки — независимо от доверие към единен оператор — да провери какво е включено и кога, вече работи в интернет инфраструктурата в световен мащаб чрез Certificate Transparency: логовете там са „регистри само за добавяне... защото са разпределени и независими, всеки може да ги запитва, за да види кои сертификати са включени и кога“, а веднъж добавени записи „не могат да бъдат изтрити, променени или добавени със задна дата“.[11]
Какво адресира концепцията
Механизмът е насочен точно към проблема, установен при преизчислението през 2024 г. — не към самото гласуване, а към пренасянето и обобщаването на вече отчетени резултати. Щом резултатът на дадена секция бъде публично закотвен в блокчейн веднага след затварянето ѝ, всяка последваща промяна по пътя до централния резултат става засичаема от всеки — партиен наблюдател, журналист или обикновен гражданин — без да е нужно да се разчита на физическото съхранение и пренасяне на хартиен протокол като единствена защита.
Тъй като през моста преминават единствено вече обобщени числа по секция (колко гласа за коя партия), а не индивидуални гласове или каквато и да е информация за отделен избирател, концепцията не пипа тайната на вота изобщо — проблемът, разгледан подробно в статията за блокчейн гласуването, тук не възниква, защото никой индивидуален глас не напуска изолираната вътрешна мрежа.
Какво не решава — и защо е важно да се каже
Публичността доказва единствено, че данните не са били променени след публикуване — не че са били верни, когато са публикувани за пръв път. Ако централният сървър бъде компрометиран (чрез буг, недобросъвестен администратор или атака по веригата на доставки), той може напълно честно, в реално време, да закотви в блокчейна грешно число — и точно защото регистърът е неизменяем, тази грешка остава публично видима, проверима и завинаги грешна. Прозрачността не е заместител на коректността на данните при самото им създаване.
Купуването на гласове и „контролираният вот“, документирани многократно в България, остават напълно незасегнати — те се случват в или около кабината, преди каквато и да е технология зад паравана да влезе в игра.[5] Никоя архитектура на пренасяне на резултати не променя факта, че организатор може да докара хора до секцията и да наблюдава или да им инструктира как да гласуват.
Истинската еднопосочност изисква специализиран, скъпо сертифициран хардуер, не просто правило в защитна стена — а хиляди точки на инсталация в цялата страна означават сериозна логистика по физическата им защита и произход на оборудването. Компрометирано устройство, внедрено по веригата на доставки преди да стигне до секцията, би заобиколило цялата концепция, без изобщо да пипа мрежата.
И най-важното: това е неизпълнена, нетествана и непроверена от независим одит концепция. Тя не е строена, не е подложена на формална верификация или атака от специалисти по сигурността (т.нар. „red team“), и не следва да се приема като готово решение — а като отправна точка за по-нататъшна техническа и обществена дискусия.
Реални паралели — какво вече работи в практиката
Идеята гласовете да останат скрити, докато резултатът остава публично проверим, не е нова в академичната литература. Системата Helios, създадена от разработчика Бен Адида, е „базирана в интернет система за електронно гласуване с отворен код“, която използва „хомоморфно криптиране, за да гарантира тайната на бюлетината“ — криптираните гласове се публикуват на публично „табло“, а след приключване на избора процесите по декриптиране и преброяване стават публично достъпни за одит, позволявайки на всеки независимо да провери резултата, без да се разкрива нито един отделен глас.[12] Концепцията тук прилага сходен принцип — публична проверимост без разкриване на съдържание в момента на подаване — но на ниво секционен резултат, не на ниво отделна бюлетина.
WikiB има и отделни статии за реални, вече случили се примери, в които публичната достъпност на протоколни данни — без никакъв блокчейн — е помогнала да се противодейства на предполагаема манипулация: в Венецуела през 2024 г. и чрез доброволческата платформа KawalPemilu в Индонезия. Те показват, че самият принцип — независима, публична проверка на протоколни данни — вече е доказал стойността си на практика, включително без каквато и да е блокчейн технология.
Значение
Концепцията съзнателно не предлага нова или непозната криптография — всеки неин компонент (еднопосочен хардуерен шлюз, закотвяне на хеш в публичен блокчейн, публичен регистър само за добавяне, хомоморфно криптирано преброяване) вече съществува и работи в реални системи извън избирателния контекст. Това я прави технически по-консервативна и вероятно по-реалистична от предложения, разчитащи на нови крипто-протоколи — но не я прави готова за внедряване.
Тя адресира конкретно, документирано звено от проблема — пренасянето и публичността на секционни резултати — без да пипа тайната на вота и без да променя физическата защита на кабината. Не адресира и не претендира да адресира купуването на гласове, контролирания вот, вътрешни заплахи или риска от компрометиран административен персонал. Представянето ѝ тук е съзнателно експериментално: WikiB публикува тази статия като част от документирането на дебата около AI, блокчейн и демократичните иновации, а не като препоръка за политика.
Вижте също
- Гласуване с блокчейн
- Voatz: уязвимостите на мобилното блокчейн гласуване в САЩ
- Наблюдение на избори
- Достъп до обществена информация
- Венецуела 2024: как опозицията публикува 80% от изборните протоколи онлайн
- KawalPemilu: как доброволци с 54 долара бюджет защитиха изборните резултати в Индонезия
- Изборен мост за прозрачност
- Националният референдум за електронното гласуване в България (2015)
- Швейцария: спирането на електронното гласуване след публичен хакерски тест
- Германия: как хакери разкриха уязвимостите на изборния софтуер PC-Wahl
Доказателства към твърденията
-
В стотици секции има сбъркани протоколи на изборите. КС възложи на ЦИК да преизчисли резултатите (Радио Свободна Европа)
Радио Свободна Европа, обобщение на решението на КС, 2024/2025 г.
Основната находка, мотивираща концепцията — масови разминавания в протоколите.
Отвори източника -
В стотици секции има сбъркани протоколи на изборите. КС възложи на ЦИК да преизчисли резултатите (Радио Свободна Европа)
Радио Свободна Европа, обобщение на решението на КС, 2024/2025 г.
Втора категория установено разминаване — невалидни бюлетини.
Отвори източника -
Manufacturing Distrust: Voting Machines in Bulgaria (Democracy Technologies)
Democracy Technologies
Нивата на невалидни бюлетини преди въвеждането на машинното гласуване.
Отвори източника -
Manufacturing Distrust: Voting Machines in Bulgaria (Democracy Technologies)
Democracy Technologies
Потвърждение, че технологична намеса вече е решила част от проблема, без блокчейн.
Отвори източника -
Chaos, Fraud Mar Bulgaria's Local Election and Referendum (OCCRP)
OCCRP, отразяване на местните избори в България, 2015 г.
Документирани случаи на купуване на гласове и нередности в протоколите при местните избори в България през 2015 г.
Отвори източника -
Going from bad to worse: from Internet voting to blockchain voting (Park, Specter, Narula, Rivest; Journal of Cybersecurity, Oxford Academic, 2021)
Journal of Cybersecurity, кн. 7(1), 2021
Конфликт между публична проверимост и тайна на вота при индивидуални гласове.
Отвори източника -
Securing the Vote: Protecting American Democracy (National Academies Press, 2018)
Глава 7
Пряка позиция на доклада относно блокчейн в изборен контекст.
Отвори източника -
Feds Warn States That Online Voting Experiments Are 'High-Risk' (NPR)
Съвместна оценка, май 2020 г.
Федерална оценка на риска от електронно връщане на бюлетини.
Отвори източника -
Why Data Diodes Are Critical to Modern Critical Infrastructure Security (Owl Cyber Defense)
Owl Cyber Defense, блог статия
Определение и принцип на работа на еднопосочния хардуерен мрежови шлюз.
Отвори източника -
OpenTimestamps: a timestamping proof standard
opentimestamps.org
Реално съществуваща технология за закотвяне на хешове в публичен блокчейн.
Отвори източника -
How CT Works (Certificate Transparency)
certificate.transparency.dev, How CT Works
Принцип на публичен регистър само за добавяне, работещ в реалната интернет инфраструктура.
Отвори източника -
Helios Voting (Wikipedia)
Wikipedia
Академичен прецедент за публично проверимо преброяване без разкриване на индивидуални гласове.
Отвори източника