Articulo de referencia

Tres boletas

Un ejemplo de votación múltiple de ThreeBallot, con una primera contienda para Presidente con los candidatos Jones, Smith y Wu y una segunda contienda para Senador con los candi...

Un ejemplo de votación múltiple de ThreeBallot, con una primera contienda para Presidente con los candidatos Jones, Smith y Wu y una segunda contienda para Senador con los candidatos Yip y Zinn.

ThreeBallot es un protocolo de votación inventado por Ron Rivest y Warren D. Smith en 2006. ThreeBallot es un sistema de votación auditable de extremo a extremo (E2E) que, en principio, puede implementarse en papel. El objetivo de su diseño era proporcionar algunas de las ventajas de un sistema de votación criptográfico sin utilizar claves criptográficas.

Puede resultar difícil que un voto sea a la vez verificable y anónimo . ThreeBallot intenta solucionar este problema proporcionando a cada votante tres papeletas: una verificable y dos anónimas. El votante elige cuál papeleta será verificable y mantiene esta decisión en secreto; dado que el encargado del recuento de votos lo desconoce, existe una probabilidad de 1/3 de que se descubra que ha destruido o alterado alguna papeleta. El votante se ve obligado a anular dos de sus tres papeletas, de modo que solo puede votar una vez.

Objetivos

Las ventajas cruciales que ofrece el sistema ThreeBallot sobre las papeletas cifradas comparables son:

  1. Su implementación resulta familiar y sencilla de entender para los votantes , en comparación con otros sistemas de cifrado (posiblemente, la ventaja más importante de todas).
  2. Las papeletas se pueden contar directamente, sin descifrar. Esto se debe a que tienen la propiedad de que la suma de las marcas es la suma de los votos para el candidato , aunque ninguna sección individual de la papeleta pueda revelar la preferencia del votante por dicho candidato.
  3. No existe ninguna clave que requiera protección o secreto para mantener la seguridad (el " talón de Aquiles " de muchos sistemas propuestos).
  4. Si bien se requiere una máquina para validar las papeletas antes de depositarlas, posteriormente el registro de la votación se realiza íntegramente en papel y no requiere ningún proceso de seguridad adicional más allá del que se ofrece a las papeletas tradicionales.

Los objetivos teóricos adicionales del sistema incluyen:

  1. El voto de cada elector es secreto, lo que impide la venta de votos y la coacción.
  2. Cada votante puede verificar que su voto no fue descartado, que se utilizó correctamente y que no fue alterado en el cómputo del resultado electoral. (Y si no fue así, el votante puede demostrar que los encargados del recuento de votos hicieron trampa).
  3. Cualquiera puede verificar que el resultado de las elecciones se calculó correctamente.
  4. Este método está diseñado para su uso con papeletas de voto en papel y requiere principalmente dispositivos de baja tecnología, pero es compatible con tecnologías más avanzadas.

Método

En el sistema de votación ThreeBallot, los votantes reciben tres papeletas en blanco, idénticas salvo por un identificador único que distingue a cada una. Para votar por un candidato, el votante debe seleccionarlo en dos de las tres papeletas. Para votar en contra de un candidato (equivalente a dejar una papeleta en blanco en otros sistemas), el votante debe seleccionarlo en una sola papeleta.

De este modo, cada candidato recibe al menos una papeleta marcada y una papeleta sin marcar:

En consecuencia, ver una sola papeleta no indica si el votante votó por el candidato o no. Si bien esto también significa que cada candidato obtiene al menos un voto al sumar las tres papeletas, esta diferencia constante para todos los candidatos (igual al número de votantes) se puede restar del total final de todas las papeletas.

Sin embargo, es imprescindible verificar que el votante no haya marcado mal su papeleta : ningún candidato puede quedar en blanco en las tres papeletas, y ningún candidato puede ser seleccionado en las tres papeletas: 

Este requisito implica que las tres papeletas deben insertarse en una máquina para su validación antes de emitir el voto. De no hacerlo, un votante podría emitir un voto adicional a favor y otro en contra , lo que permitiría el fraude electoral. Por diseño, un voto a favor no se puede distinguir de un voto en contra una vez emitido, por lo que este fraude de voto múltiple no se detectaría hasta la verificación del recuento final (y tal vez ni siquiera entonces), y no se podría corregir en ese momento ni rastrear hasta un votante específico.

Normalmente, las papeletas se juntan para simplificar la marcación por parte del votante, pero antes de emitir el voto, es imprescindible separarlas. Una vez separadas y combinadas con otras papeletas en orden aleatorio, el voto real queda encriptado. Por ejemplo, consideremos la papeleta de la tercera columna para John y Barb. Cada una tiene una "X", pero el votante en realidad vota por John y no por Barb. Del mismo modo, si observamos solo la papeleta de la segunda columna, solo muestra una marca para Bill, pero nuevamente, el voto total de las tres papeletas juntas es en realidad para John. Cuando se suman las tres papeletas, el total mostrará 2 marcas para John y 1 marca para Barb y Bill, respectivamente. Restando el número de votantes, en este caso 1, se obtiene 1 voto para John y ninguno para los demás.

En el centro de votación , el votante hace una copia de cualquiera de sus tres papeletas, incluyendo su número de identificación. En la práctica, la máquina que verifica las papeletas realiza esta tarea automáticamente, según la elección del votante. Luego, las tres papeletas originales se depositan en la urna. El votante conserva una copia como comprobante.

Al finalizar las elecciones, se publican todas las papeletas. Dado que cada papeleta tiene un identificador único , cada votante puede verificar que su voto fue contabilizado buscando dicho identificador en su recibo entre las papeletas publicadas. Sin embargo, como el votante elige cuál de sus papeletas recibe como recibo, puede personalizarlo con cualquier combinación de marcas. De este modo, los votantes no pueden demostrar a ningún otro partido por quién votaron, eliminando así la compraventa de votos, la coacción, etc., mediante este recibo.

En las propias papeletas no hay ninguna indicación de cuál se copió para hacer el recibo. Por lo tanto, si en algún momento una papeleta se "perdiera" o se desechara maliciosamente, existe una probabilidad de 1/3 de que se trate de la papeleta del recibo. Un votante atento podría detectar esta pérdida.

Rivest analiza otros beneficios y defectos en su artículo. [ 1 ] En particular, no es adecuado para la votación por orden de preferencia. Una prueba de campo ha revelado que ThreeBallot presenta importantes problemas de privacidad, seguridad y usabilidad, así como dificultades de implementación. [ 2 ] [ 3 ] [ 4 ] [ 5 ]

Cifrado dañado

The encryption system used in the ThreeBallot was broken by a correlation attack devised by Charlie Strauss,[4] who also showed how it could be used to prove how you voted.[3] While the ThreeBallot is secure if there is only one yes/no question on the ballot, Strauss observed that it is not secure when there are multiple questions, including the case of a single race with many candidates from which to choose. His attack exploited the fact that not every combination of 3 ballots forms a valid triple: proposed triples with 3 or 0 votes cast in any row on the ballot (not just one race of interest) can be rejected, since those ballots could not be from the same voter. Likewise, proposed trines resulting in a vote for more than one candidate in any race can be rejected. Since there are exponentially more possible vote patterns than there are ballots cast in a typical precinct (or even people in the world), statistically most of the ballots cast can be trined uniquely for sufficiently long ballots.[4] Typically, 90% of ballots can be reconstructed on ballots with just 11 to 17 questions.[5] This likely allows a voter's votes to be known by anyone with the receipt. Moreover, even without a receipt, it leaks information that could discredit a voter's claimed candidate selections.[3] Consequently, a voter conspiring to prove their vote (for money, coercion, or posterity) could mark all the ballots in a previously agreed unusual pattern that could later prove to a third party whether the agreement was kept (even without seeing the receipt).[3] In either case, the veil of the secret ballot is pierced and traceable to the ID number on the receipt.

Revised ThreeBallot

Rivest later acknowledged this logic error in the original concept[1] and revised the RFC schema in his final publication to require tearing off each row (each yes/no) individually (destroying the correlation of the questions) and also having unique tracking numbers on each mark on each ballot (not just one ID for each column ballot). While this did restore the unbreakable aspect of the scheme, the proliferation of receipts (one per row) and chopped ballots rendered the mechanics of processing the votes or for a voter reviewing a receipt significantly complex, thus undermining its intended simplicity.[1] An electronic version addressing the paper-ballot implementation and usability problems was proposed by Costa, et al.[6]

See also

References

  1. 1 2 3 Rivest, Ronald L.; Smith, Warren D. (2007). "Tres protocolos de votación: ThreeBallot, VAV y Twin" (PDF) . Actas del taller sobre tecnología de votación electrónica USENIX/ACCURATE de 2007. Recuperado el 7 de abril de 2025 .
  2. Jones, Harvey; Jason Juang y Greg Belote (2006). " Three Ballot in the Field ", proyecto de clase 6.857, MIT. Publicado en "ThreeBallot" probado por estudiantes del MIT , diciembre de 2006.
  3. 1 2 3 4 Charlie EM Strauss (2006). "El problema con los tríos Parte 1" (PDF) . Recuperado el 16 de abril de 2015 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  4. 1 2 3 Charlie EM Strauss (2006). "El problema con los triples Parte 2" (PDF) . Recuperado el 16 de abril de 2015 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  5. 1 2 Henry, K.; Stinson, DR; Sui, J. (2009). "La efectividad de los ataques basados ​​en recibos en threeballot". IEEE Transactions on Information Forensics and Security . 4 (4): 699– 707. doi : 10.1109/TIFS.2009.2031914 . S2CID 10717380 . 
  6. Costa, RG; Santin, AO; Maziero, CA (2008). "Un sistema de votación electrónica seguro basado en tres boletas". IEEE Security & Privacy . 6 (3): 14– 21. CiteSeerX 10.1.1.180.4126 . doi : 10.1109/msp.2008.56 . S2CID 5959774 .