ДЭГ 2022: первые итоги
В России завершились очередные выборы — принято говорить «в единый день голосования», но в зависимости от региона, таких дней могло быть до трёх — на которых 8 регионов использовали систему дистанционного электронного голосования (ДЭГ).
В Москве традиционно работала собственная региональная система ДЭГ разработки ДИТ Москвы, а в Курске, Ярославле, Калининграде, Калуге, Новгороде Великом, Пскове и Томске — федеральная система ДЭГ, разработанная ПАО «Ростелеком» и находящаяся под управлением ЦИК России.
Первые итоги использования ДЭГ в 2022 году подводит генеральный секретарь Партии прямой демократии и заместитель председателя ТИК ДЭГ (отвечает за проведение выборов на федеральной системе) Олег Артамонов.
Москва и московская система ДЭГ
После прошлогоднего неудачного эксперимента с т.н. отложенным голосованием (чаще называемым «переголосованием») Москва не вернулась к в целом хорошо зарекомендовавшей себя системе образца 2020 года, а продолжила развитие, представив общественности новую – по крайней мере с технической точки зрения – систему ДЭГ. Модификация оказалась довольно глубокой, начиная с замены блокчейна Exonum и заканчивая изменением схемы составления и шифрования бюллетеней.
К сожалению, на данный момент никакая документация, описывающая новую систему, не опубликована – неизвестно даже, какой именно блокчейн теперь в ней используется – что затрудняет анализ её работы.
Благодаря ЭСИ в этом году избирателям не требовалось предварительно регистрироваться на ДЭГ – они могли в любой момент проголосовать любым удобным им способом
Одновременно в Москве прошёл эксперимент по использованию ЭСИ, электронных списков избирателей, позволяющих интегрироваться ДЭГ и голосование на обычных участках в единую систему. Благодаря ЭСИ в этом году избирателям не требовалось предварительно регистрироваться на ДЭГ – они могли в любой момент проголосовать любым удобным им способом, при этом другие способы голосования тут же закрывались автоматически.
По первым оценкам, с точки зрения стабильности система отработала надёжно. В ДЭГ с точки зрения избирателя единственной замеченной проблемой стала выдача т.н. «белого бюллетеня» небольшой части избирателей – при открытии бюллетеня браузер показывал пустую страницу, при попытке обновить её сообщал, что избиратель уже получил свой бюллетень и повторно проголосовать не может. Число избирателей, столкнувшихся с данной проблемой, а также её причины сейчас изучаются.
С точки зрения наблюдателя, на портале наблюдения несколько раз приостанавливалась выгрузка файлов с транзакциями блокчейна – судя по всему, из-за технической ошибки превышения допустимого времени формирования файла с увеличением его размера. На данный момент выгрузка всех транзакций доступна на на портале observer.mos.ru в виде единого файла размером 5,9 Гбайта.
Электронные списки избирателей функционировали достаточно стабильно, если не считать нескольких кратковременных перерывов — по утверждению общественного штаба по наблюдению, имевших технические причины и не повлекших очередей или иных проблем на участках. Вместе с тем, отмечалась низкая степень освоения ЭСИ членами УИК — так, на отдельных участках собирались целые консилиумы, решавшие, что делать с тем или иным и избирателем. Были и случаи отказа избирателю в голосовании на участке, возникшие из-за непонимания членами УИК принципов работы ЭСИ — зелёный индикатор «ДЭГ» интерпретировался как то, что избиратель должен голосовать в ДЭГ, а не на участке.
Эти проблемы можно отнести к временным и легко решаемым доработками интерфейса ЭСИ, обучением членов УИК и распространением среди них иллюстрированного руководства по работе с ЭСИ.
С точки зрения наблюдения за ДЭГ, несмотря на некоторые предпринятые Москвой в этом году усилия, ситуация пока демонстрирует только тенденцию к улучшению – но не само улучшение. Фактически, были предложены три новых (по крайней мере для Москвы) механизма: запись проверочной транзакции в блокчейн, возможность подключения к блокчейну сторонней ноды наблюдения и выдаваемый избирателю после подачи бюллетеня адрес транзакции в блокчейне.
Функционал проверочных транзакций был доступен только представителям партий с единственного специально оборудованного рабочего места в штабе общественного наблюдения. Популярностью он не пользовался: эксперты так и не пришли к единому мнению о том, что именно он позволяет проконтролировать, кроме самого факта, что блокчейн работает и транзакции в него попадают — но этот факт становится очевиден и из выборочной проверки поданных бюллетеней, как своих собственных, так и по обращениям избирателей.
«Новые люди» и «Единая Россия» заявили о планах реализации ноды наблюдения – однако в ходе выборов о её функционировании, доступе к ней и сделанных с её помощью выводах информации не появлялось.
О возможности подключения собственной ноды наблюдения партии узнали в августе 2022, то есть, времени для её реализации оставалось немного. «Новые люди» и «Единая Россия» заявили о планах реализации ноды наблюдения – однако в ходе выборов о её функционировании, доступе к ней и сделанных с её помощью выводах информации не появлялось. Тем не менее, вынесение ноды наблюдения, в реальном времени синхронизированной с блокчейном системы ДЭГ, за контур ДЭГ, к политическим партиям, в будущем позволит последним реализовать масштабные проекты по наблюдению за ДЭГ силами как собственных, так и приглашённых экспертов. Такая нода снимает зависимость наблюдения от функционирования открытого портала observer.mos.ru (оно может быть нарушено, например, сторонними атаками) и достоверности выгружаемых на него данных, а также позволит партиям самостоятельно развивать технические средства наблюдения за московской системой ДЭГ.
Что же касается сообщаемому избирателю адреса его бюллетеня в блокчейне, то это также движение в верном направлении, но пока лишь начатое. В федеральной системе ДЭГ начиная с 2021 года избиратель получает полную квитанцию о приёме бюллетеня, в которой есть не только его идентификатор, но и открытый ключ подписи бюллетеня – эта комбинация позволяет как найти свой бюллетень, так и проверить, что информация в нём не была искажена. Будем надеяться, что Москва продолжит развитие темы самостоятельной проверки собственного бюллетеня.
Вместе с тем, возможность найти собственный бюллетень порождает другую проблему — в случаях голосования под давлением организатор схемы может потребовать от подчинённых ему избирателей предъявить свой бюллетень уже после окончания выборов, чтобы доказать «правильность» совершённого голосования. В федеральной системе ДЭГ она решается тем, что отдельные бюллетени не расшифровываются ни на каком этапе – используется гомоморфное шифрование, позволяющее просуммировать зашифрованные бюллетени и расшифровать только уже сам итог. При этом избиратель благодаря квитанции о приёме имеет возможность проверить неизменность своего бюллетеня, хотя и не может посмотреть — и показать посторонним – как именно в нём расставлены галочки. Такой подход полностью решает проблему возможного использования функции поиска своего бюллетеня в схемах голосования под давлением, но при этом предоставляет избирателю возможность проконтролировать, что его бюллетень системой был получен, сохранён и подсчитан.
Можно ли получить список сопоставления deputyID и кандидатов, имеется ли такое соответствие в самом тексте транзакции или нет — на данный момент в силу отсутствия документации на текущую версию московской системы ДЭГ неясно.
В московской системе ДЭГ в этом году, судя по всему, для борьбы с указанной проблемой, ввели более специфическую меру — фактическое шифрование списка кандидатов. Каждому кандидату присваивается параметр deputyID, под которым он и фигурирует в отправляемой в блокчейн транзакции — при этом у каждого избирателя набор deputyID оказывается уникальным. Можно ли получить список сопоставления deputyID и кандидатов, имеется ли такое соответствие в самом тексте транзакции или нет — на данный момент в силу отсутствия документации на текущую версию московской системы ДЭГ неясно.
В случае, если эта информация не может быть получена, наблюдатели фактически лишаются возможности контроля достоверности подведения итогов голосования в ДЭГ — как с точки зрения возможных фальсификаций при подсчёте голосов, так и технических сбоев системы, могущих привести к некорректному подсчёту голосов.
В свете этого мы вынуждены констатировать, что хотя организация наблюдения за московской системой ДЭГ и демонстрирует положительную динамику, разработчикам системы предстоит проделать большую работу, прежде чем можно будет выдать заключение о достаточности всех реализованных мер для обеспечения полной прозрачности проведения выборов на московской системе ДЭГ.
В том, что касается явки на ДЭГ и его результатов — довольно неожиданных, так как главная партия сторонников ДЭГ, «Единая Россия», в Москве на ДЭГ получила меньший процент голосов, чем на участках – то необходимо отметить три фактора:
- общее высокое доверие москвичей к системе ДЭГ и готовность ей пользоваться (см. соответствующие опросы);
- отсутствие необходимости предварительной регистрации на ДЭГ благодаря использованию ЭСИ;
- отвратительную погоду в первый день голосования.
В силу того, что начало голосования пришлось на рабочий день, да ещё и отметившийся крайне неприятной осенней погодой, можно предположить, что большое число избирателей, в том числе заранее не собиравшихся использовать ДЭГ, спонтанно решили проголосовать дистанционно — а не идти вечером пятницы под холодным дождём на участки, чтобы стоять там в очередях. Это обусловило как большое по меркам муниципальных выборов число участников, так и сильный перекос явки именно в сторону ДЭГ. Этот же фактор мог определить и необычное соотношение голосов за различных кандидатов в ДЭГ.
Если бы в первый день выборов в Москве стояла более приятная погода, вероятно, статистика ДЭГ могла бы существенно отличаться.
Представители практически всех партий отмечают — в том числе на прошедшем по итогам ДЭГ круглом столе на мероприятии «Ночь выборов» — что, хотя избиратели активно пользуются ДЭГ, над уровнем доверия к этой системе ещё предстоит серьёзно работать.
Вместе с тем, это не повод расслабляться. Представители практически всех партий отмечают — в том числе на прошедшем по итогам ДЭГ круглом столе на мероприятии «Ночь выборов» — что, хотя избиратели активно пользуются ДЭГ, над уровнем доверия к этой системе ещё предстоит серьёзно работать. Основными направлениями такой работы должно стать формирование отлаженных механизмов наблюдения, подробное и понятное разъяснение принципов работы систем ДЭГ, а главное — обеспечение для избирателя возможности удобной самостоятельной проверки бюллетеня, позволяющее ему лично убедиться, что система учитывает его голос.
Регионы и федеральная система ДЭГ
В отличие от Москвы, чья система ДЭГ многократно обозначалась «полигоном инноваций», федеральная ДЭГ предельно консервативна – будучи качественно спроектированной в 2020 году, она почти не менялась ни в 2021, ни в 2022. В силу этого связанных с ней вопросов оказалось значительно меньше, а вот практика наблюдения совершила качественный скачок.
Все действия в системе контролируются математически, а данные не могут быть фальсифицированы без оставления заметных и неустранимых следов, которые будут обнаружены либо наблюдателями, либо самим избирателями.
В первую очередь, в федеральной системе ДЭГ реализовано сквозное применение криптографических алгоритмов — все действия в системе контролируются математически, а данные не могут быть фальсифицированы без оставления заметных и неустранимых следов, которые будут обнаружены либо наблюдателями, либо самим избирателями.
Такая реализация системы ДЭГ является ответом на традиционную претензию – отсутствие исходных кодов ПО, выполняемого на серверах (более того, наличие этих кодов претензию бы не сняло: эффективных механизмов контроля, выполняется ли на серверах именно этот код, а также – в каком окружении, просто нет). Именно сквозной криптографический контроль снимает эту проблему: за три года существования системы так и не была показана ни одна модель атаки, которая позволила бы незаметно фальсифицировать данные на стороне серверов ДЭГ.
Одновременно криптография же и решает противоречие между проверкой избирателем своего бюллетеня и возможным использованием этой функции в схемах голосования под давлением либо продажи голосов. В федеральной ДЭГ индивидуальные бюллетени не расшифровываются ни на каком этапе голосования, в том числе при подведении итогов, но при этом избиратель получает квитанцию о приёме бюллетеня — пользуясь информацией из которой, он может найти в блокчейне свой бюллетень в зашифрованном виде и проверить, что никакие данные в его содержимом не изменялись. Эта функция доступна всем без исключения избирателям по умолчанию – и если в 2020 году она требовала знаний на уровне разработчика-программиста, то начиная с осени 2021-го для её использования достаточно базовых навыков работы с компьютером.
По сравнению с предыдущими годами, федеральная ДЭГ претерпела всего одно заметное изменение — полноценная работа с порталом наблюдения stat.vybory.gov.ru теперь требует предварительной регистрации наблюдателей от имени субъекта наблюдения (партии или её регионального объединения, Общественной палаты, самовыдвиженца).
По мере проверки и сведения списков число наблюдателей менялось из-за наличия в них как дублей, так и неверно заполненных личных данных, но в итоге зафиксировалось на отметке в 109 человек
Некоторая неразбериха царила в процедуре регистрации таких удалённых наблюдателей: заявки собирались на электронной почти ТИК ДЭГ, но некоторые региональные отделения партий прислали списки в ИКС своих регионов. По мере проверки и сведения списков число наблюдателей менялось из-за наличия в них как дублей, так и неверно заполненных личных данных, но в итоге зафиксировалось на отметке в 109 человек (не считая четырёх членов экспертной группы Общественной палаты РФ).
Для сравнения, в прошлом году в качестве наблюдателей работали 5 (пять) человек в Общественной палате РФ и помещении ТИК ДЭГ. Регистрация для работы с порталом наблюдения не требовалось, поэтому точно установить число работавших с ним в 2021 году не представляется возможным — однако судя по полному отсутствию вопросов и замечаний, таких наблюдателей просто не было.
Таким образом, можно констатировать более чем 20-кратный рост числа работающих с федеральной системой наблюдателей всего за один год, включая:
- представителей Общественных палат всех 7 регионов;
- представителей 5 парламентских и 2 непарламентских партий (три партии — ЕР, КПРФ и ЛДПР — выдвинули наблюдателей во всех 7 регионах проведения ДЭГ).
Такой качественный и количественный рост был обусловлен, в первую очередь, стабильностью средств наблюдения — они были разработаны, а их применение отработано ещё в 2021 году. Сколь-нибудь заметных изменений в составе этих средств, их работе, методиках и техниках наблюдения и анализа данных за год не произошло, что позволило эффективно донести прошлогодний опыт до партий и наблюдателей — в том числе в ходе нескольких вебинаров, проведённых Партией прямой демократии.
Набор средств наблюдения в федеральной системе ДЭГ можно на данный момент считать достаточным для обеспечения прозрачности голосования и проверки корректности подсчёта голосов. Каких-либо предложений по его доработке или расширению, а также критических замечений на данный момент не поступило.
Портал наблюдения работал стабильно и непрерывно, хотя в первый день голосования и потребовалась доработка утилиты для массового скачивания с него файлов с выгрузками транзакций – из-за минорных изменений API портала и введения на нём авторизованной зоны.
Средства автоматического мониторинга были запущены вечером 7 сентября и остановлены после расшифровки результатов голосования в ночь с 11 на 12 сентября.
Параллельно с удалёнными наблюдателями продолжала работу экспертная группа при Общественной палате РФ — в этом году к «цифровому сейф-пакету» добавилась демонстрация поиска и проверки бюллетеня избирателя и проверка целостности данных и корректности подведения итогов после завершения голосования. Существенных изменений в её работе не было, эта группа была обеспечена прямым защищённым подключением к блокчейну федеральной системы ДЭГ, позволяющим в реальном времени получать информацию о всех происходящих в ДЭГ событиях. Средства автоматического мониторинга были запущены вечером 7 сентября и остановлены после расшифровки результатов голосования в ночь с 11 на 12 сентября.
В ближайшие дни мы ожидаем получить от наблюдателей данные объективного анализа работы федеральной системы ДЭГ, однако по предварительной оценке, нарушений или технических проблем в ходе голосования зафиксировано не было.
При этом дистанционное электронное голосование на федеральной платформе впервые проводилось в регионах, расположенных в разных часовых поясах (-4 часа в Томске, +1 час в Калининграде к московскому времени), с разным числом дней голосования (2 дня в Томске и Калуге, 3 дня в остальных регионах) и на выборах нижнего, муниципального уровня. Ни технических, ни организационных сбоев в связи с этим замечено не было.
Как Общественные штабы по наблюдению, так и представители партий обратили внимание, что в этом году жалоб от избирателей на работу с ДЭГ практически не поступало. Каких-либо системных проблем замечено не было, такой важный параметр, как доля «потерянных» бюллетеней (т.е. полученных избирателем, но не вернувшихся в систему заполненными) составил всего лишь около 0,3 %.
Представители партий также, как и в случае с московским голосованием, подчёркивают, что необходимо дальнейшее просвещение избирателей с целью увеличения доверия к электронному голосованию.
Вместе с тем, представители партий также, как и в случае с московским голосованием, подчёркивают, что необходимо дальнейшее просвещение избирателей с целью увеличения доверия к электронному голосованию — в первую очередь в вопросах основных принципов функционирования ДЭГ, изложенных доступным языком, а также в использовании возможности самостоятельной проверки сохранности своего бюллетеня. Кроме того, поднимался и вопрос о предоставлении как Общественным палатам регионов, так и политическим партиям таких же возможностей по защищённому подключению к блокчейну федеральной системы ДЭГ, какими в настоящий момент располагает Общественная палата РФ.
Важно отметить, что в ближайшие 1–2 года федеральную систему ДЭГ неминуемо ждёт реорганизация, связанная с ожидаемым увеличением числа регионов-участников. Уже сейчас ТИК ДЭГ, в который входят представители регионов и парламентских партий, достиг своего максимально возможного размера — поэтому, очевидно, с расширением использования федеральной системы ДЭГ потребуется переложить часть функций ТИК ДЭГ на избирательные комиссии регионов. Это поможет решить и другую назревающую организационную проблему: в настоящий момент данные всех регионов загружаются в систему одновременно, невзирая на часовой пояс и даже дату первого дня голосования. Также одновременно и подводятся итоги — то есть, избирателям Томска приходится ждать окончания выборов в Калининграде (плюс ещё минимум два часа на проведение необходимых процедур в рамках ТИК ДЭГ), чтобы узнать свои результаты.
Впрочем, высокая отлаженность технических средств наблюдения, а также детализированность и прозрачность процедур работы ТИК ДЭГ, позволяющие сделать использование федеральной системы ДЭГ прозрачным и эффективным, должны позволить осуществить эту реорганизацию без потерь.