¿Es seguro votar por internet?
La pregunta
Si las consultas se hacen desde casa, ¿cómo evitar que alguien te obligue a votar delante suyo, y cómo comprobar que el recuento no se ha manipulado?
Los dos miedos
- Coacción en casa. En un colegio electoral hay cabina. En el salón de casa, un familiar, un jefe o un comprador de votos puede mirar —o exigir una captura— mientras eliges.
- Recuento no comprobable. Si el voto viaja por internet, ¿cómo sabe el ciudadano que su opción llegó intacta y que el total publicado es correcto, sin revelar qué votó?
Respuesta a la coacción: volver a votar (estilo Estonia)
Hecho
En Estonia, durante el periodo de voto anticipado por internet, un elector puede votar varias veces: solo cuenta el último voto electrónico. Si después vota en papel, ese voto en papel anula el electrónico. Desde 2021, también se puede anular el voto electrónico votando en papel el mismo día de la elección.
Fuente: web electoral oficial de Estonia — Introduction to i-voting (valimised.ee).
La lógica es sencilla: quien te obliga a votar delante de él no puede saber si más tarde, en privado, cambias el voto o lo anulas en el colegio. El libro de Neodemocracia adopta esta idea como salvaguarda frente a la coacción.
Hecho
En las elecciones legislativas de Estonia de 2023, el 51,1 % de los votos se emitió por internet.
Fuente: Statistics about Internet voting in Estonia (valimised.ee).
Aclaración importante: el sistema de voto por internet de Estonia no usa blockchain. Es un sistema propio del Estado estonio. Cuando esta web habla de registro distribuido o blockchain, se refiere a la propuesta de Neodemocracia, no al modelo estonio.
Qué propone el libro para el registro
Propuesta
Además del revoto, el texto base propone un registro de participación copiado en muchos ordenadores (una red tipo blockchain) y varios auditores independientes que no se conocen entre sí, con código público y un tribunal ciudadano que pueda suspender el sistema. El objetivo declarado: que no haya un único servidor central que un atacante pueda tumbar o reescribir en secreto.
Eso es un diseño propuesto. No está implantado ni demostrado a escala de un país como España.
Objeción abierta: ¿el registro demuestra que contaron tu voto?
Un registro difícil de borrar o de alterar a posteriori no demuestra por sí solo dos cosas distintas:
- que lo que entró en el registro sea exactamente lo que el ciudadano eligió en su dispositivo (malware, phishing o un cliente manipulado pueden enviar otra cosa);
- que el secreto del voto quede garantizado mientras se comprueba el recuento.
En criptografía electoral esto se conoce como el problema de la verificabilidad de extremo a extremo junto con el secreto del voto: lograr las dos a la vez, en voto remoto desde casa, sigue siendo un asunto abierto en el consenso experto. El libro afirma mitigaciones (por ejemplo, pruebas de conocimiento cero); esta web las trata como Propuesta, no como hecho resuelto.
Hecho (análisis histórico)
Un estudio académico de 2014 (Springall, Halderman y otros, ACM CCS) analizó el sistema de voto por internet de Estonia de entonces y concluyó que no era verificable de extremo a extremo y que un atacante con recursos suficientes podía alterar resultados sin dejar rastro detectable.
Fuente: Springall et al., «Security Analysis of the Estonian Internet Voting System», ACM CCS 2014 — doi:10.1145/2660267.2660315.
Estonia ha modificado su sistema desde entonces (por ejemplo, en 2021). Ese paper describe el diseño de 2014, no el de hoy; sirve como recordatorio de que «voto por internet en producción» no equivale automáticamente a «verificabilidad demostrada».
Hecho (informe completo OSCE/ODIHR)
El informe final de la misión OSCE/ODIHR sobre las elecciones de Estonia de 2023 (texto autoritativo en inglés) señala, entre otros puntos sobre el i-voto:
- la comprobación individual del voto se puede burlar si se altera la aplicación cliente;
- la documentación criptográfica es insuficiente (y el paquete de código no bastaba para comprobar que la app desplegada coincidía con el código publicado);
- el paso en que se descartan los votos sustituidos (sobrescritos) no se auditó;
- la OSCE recomienda avanzar hacia un sistema verificable de principio a fin (end-to-end) y corregir las deficiencias de la verificabilidad individual.
La OSCE calificó de infundadas las acusaciones de «robo electoral» que hicieron algunos partidos en 2023, aunque criticó que las autoridades respondieran con poca iniciativa. El informe tampoco describe un sistema plenamente verificable: refuerza que la objeción de verificabilidad sigue abierta.
Fuente: OSCE/ODIHR, informe final Estonia 2023 — osce.org/odihr/elections/estonia/551179.
Objeción: pagar por participar desde casa
Si hay una compensación económica por el acto de participar (renta participativa) y se puede votar desde casa, facilita la compra de votos o de delegaciones: el comprador puede vigilar el acto y pagar en el momento.
Volver a votar en privado (estilo Estonia) mitiga esa amenaza —el comprador no tiene garantía de que su instrucción sobreviva—, pero no la elimina. Por eso el estado de esta objeción es Parcialmente respondida, no «resuelta».
Hipótesis
Tipificar como delito el pago a cambio de una opción o de una delegación es necesario; no basta. Es una valoración nuestra sobre el diseño legal, no un hecho verificado ni una cláusula ya redactada en el libro.
¿Y si no tengo internet o no sé usarlo?
Propuesta
El libro contempla puntos de acceso físico en municipios, asistencia cívica y voto presencial siempre disponible, más un protocolo de emergencia para volver al papel si el sistema digital falla. La participación digital sería opcional, no un requisito.
Estado resumido
- Coacción en casa: respuesta parcialmente respondida con el mecanismo estonio de revoto (hecho documentado; el sistema estonio no es blockchain).
- Verificabilidad + secreto del voto remoto: Sin respuesta todavía.
- Compra de votos facilitada por renta + voto en casa: Parcialmente respondida (el revoto mitiga, no elimina).
Enlaces: Democracia directa por niveles · Demos y blockchain · Objeciones · Fuentes