Punchscan es un sistema de conteo de votos mediante escaneo óptico, inventado por el criptógrafo David Chaum . Punchscan está diseñado para ofrecer integridad, privacidad y transparencia. El sistema permite la verificación por parte del votante, proporciona un mecanismo de auditoría integral (de extremo a extremo) y emite un comprobante de voto a cada elector. El sistema ganó el gran premio en el Concurso Universitario de Sistemas de Votación de 2007 .
El software que incorpora Punchscan es de código abierto ; el código fuente se publicó el 2 de noviembre de 2006 bajo una licencia BSD revisada . [ 1 ] Sin embargo, Punchscan es independiente del software; su seguridad se basa en funciones criptográficas en lugar de depender de la seguridad del software como las máquinas de votación DRE . Por esta razón, Punchscan puede ejecutarse en sistemas operativos de código cerrado , como Microsoft Windows , y aun así mantener una integridad incondicional.
Desde entonces, el equipo de Punchscan, con la colaboración de otros usuarios, ha desarrollado Scantegrity .
Procedimiento de votación

Una papeleta Punchscan tiene dos capas de papel. En la capa superior, los candidatos aparecen listados con un símbolo o letra junto a su nombre. Debajo de la lista de candidatos, hay una serie de agujeros redondos en la capa superior de la papeleta. Dentro de estos agujeros, en la capa inferior, están impresos los símbolos correspondientes.
Para votar por un candidato, el votante debe localizar el orificio con el símbolo que corresponde al símbolo junto al nombre del candidato. Este orificio está marcado con un marcador de tinta tipo bingo , que es intencionadamente más grande que el orificio. A continuación, el votante separa la papeleta, elige la capa superior o la inferior para conservarla como recibo y destruye la otra capa. El recibo se escanea en el centro de votación para el recuento .
El orden de los símbolos junto a los nombres de los candidatos se genera aleatoriamente en cada papeleta, por lo que varía de una a otra. Lo mismo ocurre con el orden de los símbolos en los agujeros. Por este motivo, el recibo no contiene información suficiente para determinar por qué candidato se emitió el voto. Si se conserva la capa superior, se desconoce el orden de los símbolos en los agujeros. Si se conserva la capa inferior, se desconoce el orden de los símbolos junto al nombre del candidato. Por lo tanto, el votante no puede demostrar a nadie cómo votó, lo que impide la compra de votos o la intimidación electoral.
Procedimiento de tabulación
Como ejemplo, consideremos una elección entre dos candidatos, Coca-Cola y Pepsi , como se ilustra en el diagrama anterior. El orden de las letras junto a los nombres de los candidatos podría ser A y luego B, o B y luego A. Llamaremos a este ordenamientoy dejar=0 para el ordenamiento anterior y=1 para este último. Por lo tanto,
: orden de los símbolos junto a la lista de candidatos,
- .
De igual modo, podemos generalizar para otras partes de una papeleta electoral:
: orden de los símbolos a través de los agujeros,
- .
: ¿qué agujero está marcado?
- .
: resultado de la votación,
- .
Tenga en cuenta que el orden de los nombres de los candidatos es fijo en todas las papeletas. El resultado de una papeleta se puede calcular directamente como:
- ( Ecuación 1 )
Sin embargo, cuando se rompe una capa de la papeleta,oestá destruido. Por lo tanto, no hay suficiente información para calculara partir del recibo (que se escanea). Para calcular los resultados de las elecciones, se utiliza una base de datos electrónica.
Antes de las elecciones, se crea la base de datos con una serie de columnas como esta. Cada fila en la base de datos representa una papeleta, y el orden en que se almacenan las papeletas en la base de datos se baraja (utilizando una clave criptográfica a la que cada candidato puede contribuir ). La primera columna,, tiene el orden aleatorio de los números de serie.Contiene una secuencia de bits pseudoaleatoria generada a partir de la clave y actuará como un cifrado de flujo .almacenará un resultado intermedio.contiene un bit tal que:
El resultado de cada voto se almacenará en una columna separada,donde el orden de las papeletas se volverá a barajar. Por lo tantocontiene el número de fila en elcolumna donde se colocará el resultado.
Después de que se celebren las elecciones y laSe han escaneado los valores,se calcula como:
Y el resultado se calcula como,
Esto es equivalente a la ecuación 1,
La columna de resultados se publica y, dado que las papeletas se han barajado (dos veces), el orden de la columna no indica a qué número de papeleta corresponde cada resultado. Por lo tanto, la autoridad electoral no puede rastrear los votos hasta sus números de serie.
Forma generalizada
Para una elección concandidatos, el procedimiento anterior se sigue utilizando ecuaciones módulo -n.
Procedimientos básicos de auditoría
El comprobante de voto no indica por qué candidato votó el elector, por lo que no se trata de información secreta. Tras las elecciones, la autoridad electoral publicará una imagen de cada comprobante en línea. El votante podrá consultar su papeleta introduciendo el número de serie y comprobar que la información que obra en poder de la autoridad electoral coincide con la de su papeleta. De esta forma, el votante podrá tener la certeza de que su voto se emitió correctamente .
Cualquier votante o parte interesada también puede inspeccionar parte de la base de datos para asegurarse de que los resultados se calcularon correctamente. No pueden inspeccionar la base de datos completa, ya que podrían vincular los votos con los números de serie de las papeletas. Sin embargo, la mitad de la base de datos se puede inspeccionar de forma segura sin violar la privacidad. Se realiza una elección aleatoria entre abriro(esta elección puede derivarse de la clave secreta o de una fuente verdaderamente aleatoria , como los dados [ 2 ] o el mercado de valores [ 3 ] ). Este procedimiento permite al votante tener la certeza de que el conjunto de todas las papeletas se contó como emitidas .
Si todas las papeletas se cuentan como fueron emitidas y según lo previsto , entonces todas las papeletas se cuentan según lo previsto . Por lo tanto, la integridad de la elección puede probarse con una probabilidad muy alta.
Seguridad adicional
Para aumentar aún más la integridad de una elección de Punchscan, se pueden tomar varias medidas adicionales para protegerse contra una autoridad electoral completamente corrupta.
Múltiples bases de datos
Desde,, yEn la base de datos, todos los datos se generan de forma pseudoaleatoria; se pueden crear múltiples bases de datos con diferentes valores aleatorios para estas columnas. Cada base de datos es independiente de las demás, lo que permite abrir e inspeccionar la primera mitad de algunas bases de datos y la segunda mitad de otras. Cada base de datos debe producir el mismo recuento final. Por lo tanto, si una autoridad electoral manipulara la base de datos para alterar el recuento final, tendría que manipular cada una de ellas. La probabilidad de que la manipulación se descubra en la auditoría aumenta con el número de bases de datos independientes.
Compromisos
Antes de las elecciones, la autoridad electoral imprime las papeletas y crea las bases de datos. Parte de este proceso implica comprometerse con la información única contenida en cada papeleta y en las bases de datos. Esto se logra aplicando una función criptográfica unidireccional a la información. Si bien el resultado de esta función, el compromiso, se hace público, la información real a la que se compromete permanece sellada. Debido a que la función es unidireccional, resulta computacionalmente inviable determinar la información de la papeleta sellada a partir únicamente del compromiso publicado.
Inspección de boletas
Antes de las elecciones, se imprimen el doble de papeletas que las que se utilizarán. La mitad de estas papeletas se seleccionan al azar (o cada candidato puede elegir una fracción) y se abren. Se revisan las filas de la base de datos correspondientes a estas papeletas seleccionadas para asegurar que los cálculos sean correctos y no hayan sido manipulados. Dado que la autoridad electoral desconoce de antemano qué papeletas se seleccionarán, superar esta auditoría garantiza, con alta probabilidad, que la base de datos esté bien formada. Además, se pueden cotejar las papeletas con sus compromisos para asegurar, con alta probabilidad, que dichos compromisos sean correctos.
Véase también
Referencias
- ↑ El sistema de votación escolar Punchscan se vuelve de código abierto . Archivado el 28/09/2007 en Wayback Machine . IT Business Edge
- ↑ Arel Cordero, David Wagner y David Dill. El papel de los dados en las auditorías electorales - Resumen extendido .
- ↑ Jeremy Clark, Aleks Essex, Carlisle Adams. Auditoría segura y observable de sistemas de votación electrónica mediante índices bursátiles .
Enlaces externos
- Página principal del proyecto
- Envío de Vocomp : un documento completo de 80 páginas que explica todos los aspectos del sistema.
- Democracia electrónica : entrevista en audio de BBC World 's Digital Planet con David Chaum .
- Cómo hacer que cada voto electrónico cuente — IEEE Spectrum .
- Votación transparente y abierta con Punchscan: Parte I y Parte II
- Entrevista de audio de Future Tense con David Chaum .
- Métodos de votación electrónica
- Aplicaciones de la criptografía