Model ancaman yang jujur
Tidak ada sistem pemilihan — digital maupun kertas — yang sempurna. Halaman ini menjelaskan dalam bahasa sederhana apa yang dijamin secara kriptografis oleh Vote by e.id, dan apa yang dengan jujur tidak dapat kami jamin, beserta mitigasinya.
Yang dijamin
Kerahasiaan suara
Suara dienkripsi di perangkat Anda (exponential ElGamal, ristretto255). Membuka hasil membutuhkan kuorum trustee eksternal — platform tidak memegang satu pun kunci pada mode ceremony. Hanya agregat yang pernah didekripsi.
Tercatat & terhitung sebagaimana dikirim
Anda menerima kode pelacak + posisi di papan buletin publik. Tally homomorfik dapat dihitung ulang siapa pun, lengkap dengan bukti dekripsi per trustee.
Satu orang, satu suara terhitung
Keunikan pemilih dijangkar pada NIK terverifikasi e.id (di-hash dengan Argon2id, NIK mentah dibuang dalam hitungan detik). Memilih ulang menggantikan suara sebelumnya.
Audit publik
Papan buletin append-only ber-hash-chain. Dua verifier independen (TypeScript & Go) memeriksa seluruh bukti — di browser Anda atau offline.
Yang TIDAK dijamin — dan mitigasinya
Kami memilih menyatakan keterbatasan ini di muka, bukan menyembunyikannya.
1Pemungutan TERBUKA meniadakan kerahasiaan — dengan sengaja
Sebuah pemilihan dapat dijalankan panitia dalam mode terbuka. Pada mode itu pilihan setiap pemilih dipublikasikan di papan buletin bersama namanya, jadi tidak ada kerahasiaan suara sama sekali — dan karena pilihan Anda dapat dibuktikan, Anda menjadi rentan terhadap paksaan maupun pembelian suara.
Mitigasi: Modenya dibekukan ke dalam manifest pemilihan dan ikut ter-hash, sehingga tidak dapat diubah setelah pemilihan dikunci. Verifier independen memeriksanya (pemeriksaan ke-10): pemilihan yang mengaku tertutup akan GAGAL bila ada satu ballot saja yang membawa identitas. Halaman pemilihan menandai mode terbuka sebelum Anda masuk, dan bilik suara meminta persetujuan eksplisit sebelum mengirim. Bila Anda tidak setuju dipublikasikan, jangan mengirim suara — dan sampaikan ke panitia.
2Tahan koersi (paksaan)
Pemaksa yang berdiri di samping Anda saat memilih dapat melihat pilihan Anda saat itu. Sistem ini tidak bisa mencegahnya.
Mitigasi: Anda boleh memilih ulang — suara terakhir yang dihitung. Namun peristiwa penggantian terlihat publik per alias, sehingga pemaksa bisa mendeteksi adanya re-vote. Gunakan platform ini untuk pemilihan tanpa risiko koersi terorganisir.
3Perangkat yang terinfeksi malware
Malware di ponsel/komputer pemilih secara teori bisa menampilkan pilihan A tetapi mengenkripsi pilihan B.
Mitigasi: Fitur "Uji ballot ini" (Benaloh challenge) memungkinkan Anda membongkar enkripsi dan memverifikasinya — termasuk di perangkat kedua. Tidak ada solusi penuh untuk satu perangkat; ini keterbatasan semua e-voting berbasis perangkat pribadi.
4Server mengetahui siapa yang sudah memilih
Panitia dapat melihat daftar hadir (turnout) — siapa sudah dan belum memilih. Ini disengaja, sama seperti TPS fisik.
Mitigasi: Yang dilindungi adalah ISI suara Anda — oleh enkripsi dan kuorum trustee, bukan oleh kerahasiaan daftar hadir.
5Mode "managed" (voting kasual)
Pada mode managed, kunci dekripsi dipegang server — artinya platform secara teknis DAPAT membaca suara individual.
Mitigasi: Mode ini diberi label jelas di seluruh UI dan hanya disarankan untuk polling internal, kuis, atau latihan — bukan pemilihan yang mengikat.
6Operator menulis-ulang papan buletin secara total
Operator infrastruktur yang jahat secara teori bisa mengganti seluruh isi papan buletin dengan versi palsu.
Mitigasi: Hash chain internal, anchor head berkala ke kanal eksternal di luar kendali platform, co-signature trustee atas head final, dan receipt pemilih (posisi + hash entry) membuat penulisan-ulang terdeteksi oleh siapa pun yang memegang receipt atau anchor.
Detail teknis lengkap (persamaan, byte layout, protokol) terdokumentasi pada spesifikasi kriptografi kami dan dapat diverifikasi terhadap dua implementasi verifier independen yang didistribusikan dari origin terpisah.