Articulo de referencia

Escaneo de perforación

Punchscan es un sistema de conteo de votos mediante escaneo óptico, inventado por el criptógrafo David Chaum . Punchscan está diseñado para ofrecer integridad, privacidad y tran...

Punchscan es un sistema de conteo de votos mediante escaneo óptico, inventado por el criptógrafo David Chaum . Punchscan está diseñado para ofrecer integridad, privacidad y transparencia. El sistema permite la verificación por parte del votante, proporciona un mecanismo de auditoría integral (de extremo a extremo) y emite un comprobante de voto a cada elector. El sistema ganó el gran premio en el Concurso Universitario de Sistemas de Votación de 2007 .

El software que incorpora Punchscan es de código abierto ; el código fuente se publicó el 2 de noviembre de 2006 bajo una licencia BSD revisada . [ 1 ] Sin embargo, Punchscan es independiente del software; su seguridad se basa en funciones criptográficas en lugar de depender de la seguridad del software como las máquinas de votación DRE . Por esta razón, Punchscan puede ejecutarse en sistemas operativos de código cerrado , como Microsoft Windows , y aun así mantener una integridad incondicional.

Desde entonces, el equipo de Punchscan, con la colaboración de otros usuarios, ha desarrollado Scantegrity .

Procedimiento de votación

Una papeleta de Punchscan marcada. Papeleta completa (arriba), papeleta separada (abajo).

Una papeleta Punchscan tiene dos capas de papel. En la capa superior, los candidatos aparecen listados con un símbolo o letra junto a su nombre. Debajo de la lista de candidatos, hay una serie de agujeros redondos en la capa superior de la papeleta. Dentro de estos agujeros, en la capa inferior, están impresos los símbolos correspondientes.

Para votar por un candidato, el votante debe localizar el orificio con el símbolo que corresponde al símbolo junto al nombre del candidato. Este orificio está marcado con un marcador de tinta tipo bingo , que es intencionadamente más grande que el orificio. A continuación, el votante separa la papeleta, elige la capa superior o la inferior para conservarla como recibo y destruye la otra capa. El recibo se escanea en el centro de votación para el recuento .

El orden de los símbolos junto a los nombres de los candidatos se genera aleatoriamente en cada papeleta, por lo que varía de una a otra. Lo mismo ocurre con el orden de los símbolos en los agujeros. Por este motivo, el recibo no contiene información suficiente para determinar por qué candidato se emitió el voto. Si se conserva la capa superior, se desconoce el orden de los símbolos en los agujeros. Si se conserva la capa inferior, se desconoce el orden de los símbolos junto al nombre del candidato. Por lo tanto, el votante no puede demostrar a nadie cómo votó, lo que impide la compra de votos o la intimidación electoral.

Procedimiento de tabulación

Como ejemplo, consideremos una elección entre dos candidatos, Coca-Cola y Pepsi , como se ilustra en el diagrama anterior. El orden de las letras junto a los nombres de los candidatos podría ser A y luego B, o B y luego A. Llamaremos a este ordenamientoPAG1{\displaystyle P_{1}}y dejarPAG1{\displaystyle P_{1}}=0 para el ordenamiento anterior yPAG1{\displaystyle P_{1}}=1 para este último. Por lo tanto,

PAG1{\displaystyle P_{1}}: orden de los símbolos junto a la lista de candidatos,

PAG1{0,1}={AB,licenciado en Letras}{\displaystyle P_{1}\in \{0,1\}=\{{\mbox{AB}},{\mbox{BA}}\}\,}.

De igual modo, podemos generalizar para otras partes de una papeleta electoral:

PAG2{\displaystyle P_{2}}: orden de los símbolos a través de los agujeros,

PAG2{0,1}={AB,licenciado en Letras}{\displaystyle P_{2}\in \{0,1\}=\{{\mbox{AB}},{\mbox{BA}}\}\,}.

PAG3{\displaystyle P_{3}}: ¿qué agujero está marcado?

PAG3{0,1}={,}{\displaystyle P_{3}\in \{0,1\}=\{{\mbox{1er}},{\mbox{2do}}\}\,}.

R{\displaystyle R}: resultado de la votación,

R{0,1}={Coque,Pepsi}{\displaystyle R\in \{0,1\}=\{{\mbox{Coca-Cola}},{\mbox{Pepsi}}\}\,}.

Tenga en cuenta que el orden de los nombres de los candidatos es fijo en todas las papeletas. El resultado de una papeleta se puede calcular directamente como:

R=PAG1+PAG2+PAG3mod2{\displaystyle R=P_{1}+P_{2}+P_{3}{\bmod {2}}\,} ( Ecuación 1 )

Sin embargo, cuando se rompe una capa de la papeleta,PAG1{\displaystyle P_{1}}oPAG2{\displaystyle P_{2}}está destruido. Por lo tanto, no hay suficiente información para calcularR{\displaystyle R}a partir del recibo (que se escanea). Para calcular los resultados de las elecciones, se utiliza una base de datos electrónica.

Antes de las elecciones, se crea la base de datos con una serie de columnas como esta. Cada fila en la base de datos representa una papeleta, y el orden en que se almacenan las papeletas en la base de datos se baraja (utilizando una clave criptográfica a la que cada candidato puede contribuir ). La primera columna,D1{\displaystyle D_{1}}, tiene el orden aleatorio de los números de serie.D2{\displaystyle D_{2}}Contiene una secuencia de bits pseudoaleatoria generada a partir de la clave y actuará como un cifrado de flujo .D3{\displaystyle D_{3}}almacenará un resultado intermedio.D4{\displaystyle D_{4}}contiene un bit tal que:

D2+D4=PAG1+PAG2mod2{\displaystyle D_{2}+D_{4}=P_{1}+P_{2}{\bmod {2}}\,}

El resultado de cada voto se almacenará en una columna separada,R{\displaystyle R}donde el orden de las papeletas se volverá a barajar. Por lo tantoD5{\displaystyle D_{5}}contiene el número de fila en elR{\displaystyle R}columna donde se colocará el resultado.

Después de que se celebren las elecciones y laPAG3{\displaystyle P_{3}}Se han escaneado los valores,D3{\displaystyle D_{3}}se calcula como:

D3=PAG3+D2mod2{\displaystyle D_{3}=P_{3}+D_{2}{\bmod {2}}\,}

Y el resultado se calcula como,

R=D3+D4mod2{\displaystyle R=D_{3}+D_{4}{\bmod {2}}\,}

Esto es equivalente a la ecuación 1,

R=(D3)+D4mod2=(PAG3+D2)+D4mod2=PAG3+(D2+D4)mod2=PAG3+(PAG1+PAG2)mod2{\displaystyle {\begin{aligned}R&=(D_{3})+D_{4}{\bmod {2}}\\&=(P_{3}+D_{2})+D_{4}{\bmod {2}}\\&=P_{3}+(D_{2}+D_{4}){\bmod {2}}\\&=P_{3}+(P_{1}+P_{2}){\bmod {2}}\end{aligned}}}

La columna de resultados se publica y, dado que las papeletas se han barajado (dos veces), el orden de la columna no indica a qué número de papeleta corresponde cada resultado. Por lo tanto, la autoridad electoral no puede rastrear los votos hasta sus números de serie.

Forma generalizada

Para una elección connorte{\displaystyle n}candidatos, el procedimiento anterior se sigue utilizando ecuaciones módulo -n.

Procedimientos básicos de auditoría

El comprobante de voto no indica por qué candidato votó el elector, por lo que no se trata de información secreta. Tras las elecciones, la autoridad electoral publicará una imagen de cada comprobante en línea. El votante podrá consultar su papeleta introduciendo el número de serie y comprobar que la información que obra en poder de la autoridad electoral coincide con la de su papeleta. De esta forma, el votante podrá tener la certeza de que su voto se emitió correctamente .

Cualquier votante o parte interesada también puede inspeccionar parte de la base de datos para asegurarse de que los resultados se calcularon correctamente. No pueden inspeccionar la base de datos completa, ya que podrían vincular los votos con los números de serie de las papeletas. Sin embargo, la mitad de la base de datos se puede inspeccionar de forma segura sin violar la privacidad. Se realiza una elección aleatoria entre abrir{D1,D2,D3}{\displaystyle \{D_{1},D_{2},D_{3}\}}o{D3,D4,D5}{\displaystyle \{D_{3},D_{4},D_{5}\}}(esta elección puede derivarse de la clave secreta o de una fuente verdaderamente aleatoria , como los dados [ 2 ] o el mercado de valores [ 3 ] ). Este procedimiento permite al votante tener la certeza de que el conjunto de todas las papeletas se contó como emitidas .

Si todas las papeletas se cuentan como fueron emitidas y según lo previsto , entonces todas las papeletas se cuentan según lo previsto . Por lo tanto, la integridad de la elección puede probarse con una probabilidad muy alta.

Seguridad adicional

Para aumentar aún más la integridad de una elección de Punchscan, se pueden tomar varias medidas adicionales para protegerse contra una autoridad electoral completamente corrupta.

Múltiples bases de datos

DesdeD1{\displaystyle D_{1}},D2{\displaystyle D_{2}}, yD5{\displaystyle D_{5}}En la base de datos, todos los datos se generan de forma pseudoaleatoria; se pueden crear múltiples bases de datos con diferentes valores aleatorios para estas columnas. Cada base de datos es independiente de las demás, lo que permite abrir e inspeccionar la primera mitad de algunas bases de datos y la segunda mitad de otras. Cada base de datos debe producir el mismo recuento final. Por lo tanto, si una autoridad electoral manipulara la base de datos para alterar el recuento final, tendría que manipular cada una de ellas. La probabilidad de que la manipulación se descubra en la auditoría aumenta con el número de bases de datos independientes.

Compromisos

Antes de las elecciones, la autoridad electoral imprime las papeletas y crea las bases de datos. Parte de este proceso implica comprometerse con la información única contenida en cada papeleta y en las bases de datos. Esto se logra aplicando una función criptográfica unidireccional a la información. Si bien el resultado de esta función, el compromiso, se hace público, la información real a la que se compromete permanece sellada. Debido a que la función es unidireccional, resulta computacionalmente inviable determinar la información de la papeleta sellada a partir únicamente del compromiso publicado.

Inspección de boletas

Antes de las elecciones, se imprimen el doble de papeletas que las que se utilizarán. La mitad de estas papeletas se seleccionan al azar (o cada candidato puede elegir una fracción) y se abren. Se revisan las filas de la base de datos correspondientes a estas papeletas seleccionadas para asegurar que los cálculos sean correctos y no hayan sido manipulados. Dado que la autoridad electoral desconoce de antemano qué papeletas se seleccionarán, superar esta auditoría garantiza, con alta probabilidad, que la base de datos esté bien formada. Además, se pueden cotejar las papeletas con sus compromisos para asegurar, con alta probabilidad, que dichos compromisos sean correctos.

Véase también

Referencias

  1. El sistema de votación escolar Punchscan se vuelve de código abierto . Archivado el 28/09/2007 en Wayback Machine . IT Business Edge
  2. Arel Cordero, David Wagner y David Dill. El papel de los dados en las auditorías electorales - Resumen extendido .
  3. Jeremy Clark, Aleks Essex, Carlisle Adams. Auditoría segura y observable de sistemas de votación electrónica mediante índices bursátiles .
  • Página principal del proyecto
  • Envío de Vocomp : un documento completo de 80 páginas que explica todos los aspectos del sistema.
  • Democracia electrónica : entrevista en audio de BBC World 's Digital Planet con David Chaum .
  • Cómo hacer que cada voto electrónico cuente IEEE Spectrum .
  • Votación transparente y abierta con Punchscan: Parte I y Parte II
  • Entrevista de audio de Future Tense con David Chaum .