« Tirer au sort 777 citoyens avant chaque votation ? Impossible, ou alors vous ficherez tout le monde »

On vous dit :

« Tirer au sort 777 citoyens avant chaque votation, même extraordinaire, les joindre, les convaincre, les former et les mettre au travail en quelques jours ? Impossible. Ou alors par une application, et vous ficherez tout le monde : une base de données de plus, qu’un pirate videra ou qu’un pouvoir détournera. »

Voici ce que vous pouvez répondre

Vous avez raison sur un point : avec des listes, des courriers et des huissiers, ce serait trop lent. Le #PIC propose donc autre chose.

Une application libre, dont chacun pourra lire le code. Le tirage s’y fera à partir d’un aléa public, que nul ne maîtrise seul : n’importe qui pourra le refaire et vérifier qu’il n’a pas été truqué. Le citoyen tiré au sort l’apprendra seul, sur son téléphone, et pourra prouver qu’il en est sans dire qui il est. Aucune liste nominative des 777 n’existera nulle part : rien à voler, rien à acheter.

Une notification, un geste pour accepter, les documents dans la poche, des rencontres physiques qui demeurent : quelques jours suffiront. Sans téléphone, la mairie ou le courrier.

Et convoquer n’est pas voter : on demande au téléphone de prévenir, pas de voter à votre place.

Sources : Constitution d’urgence, Titre II, articles 7 à 9 · Shafi Goldwasser, Silvio Micali et Charles Rackoff · League of Entropy · Chancellerie fédérale suisse · INSEE — le détail et les citations sont dans l’onglet « Références utiles ».

Pour aller plus loin

Une machine de pierre, une machine de poche

Sur l’Agora d’Athènes se dressait une dalle de marbre percée de rangées de fentes. Chaque citoyen y glissait sa plaquette, et le hasard, non un homme, désignait ceux qui siégeraient ou qui jugeraient. Les fouilles en ont exhumé des fragments ; l’un d’eux, retrouvé en 1935 près du Métrôon, servait sans doute à composer les commissions du Conseil. Les Athéniens avaient compris ce que nous avons oublié : un tirage au sort ne vaut que si chacun peut voir qu’on ne l’a pas truqué. Notre Abécédaire le raconte à l’entrée « Le klérôtèrion ».

24 siècles ont passé. Les États ont élevé des administrations immenses, multiplié les fichiers, et le hasard civique s’est réfugié dans quelques urnes de mairie, où l’on tire chaque année au sort les futurs jurés d’assises. Nous portons dans nos poches des machines plus puissantes que les calculateurs qui ont guidé les premiers pas sur la Lune, et nous tirons au sort avec moins de garanties qu’une cité de potiers et de marins.

Ce que l’objection a de juste

Commençons par lui donner raison : les moyens d’aujourd’hui ne suffiraient pas. Pour réunir les 150 membres de la Convention citoyenne pour le climat, l’institut chargé du tirage a généré environ 300 000 numéros de téléphone entre la fin d’août et la fin de septembre 2019 ; la Convention s’est installée les 4, 5 et 6 octobre. Plus de 5 semaines pour 150 personnes.

Or notre texte est exigeant. Pour une votation ordinaire, les Formulateurs ont 30 jours pour arrêter le libellé et la note. Pour une votation extraordinaire, dont le scrutin a lieu 5 à 6 semaines après la convocation, ils doivent établir la note « dans les sept jours de la convocation » (Titre II, article 9). Et le corps doit être tiré « avant que la première [question] lui soit transmise » (Titre II, article 7). Avec des lettres recommandées et des appels téléphoniques, c’est intenable. L’objection a raison : il faut un autre outil.

Ce que le #PIC propose

Le #PIC propose une application de convocation par le sort. Ce n’est pas un logiciel qui existe aujourd’hui : c’est un cahier des charges, que nous mettons sur la table pour qu’on le critique. 3 briques le composent, toutes 3 connues et publiées : un logiciel entièrement libre, dont le code est public ; un registre public que nul ne peut réécrire en secret ; des preuves à divulgation nulle de connaissance.

Notre Constitution d’urgence en pose déjà le principe : chaque tirage au sort s’opère « au moyen d’un aléa produit en public, que nul ne peut maîtriser seul, et d’un programme dont le code source est publié » (Titre II, article 9). L’application en serait l’instrument.

Un sort vérifiable par tous

Première exigence : que personne ne puisse choisir le hasard. La Constitution le dit : la liste est « arrêtée et scellée avant le tirage », et « les données qui permettent à tout citoyen de refaire le tirage et d’en vérifier le résultat sont publiées » (Titre II, article 9).

Les outils existent. Depuis 2019, une alliance d’universités et d’entreprises, la League of Entropy, fondée notamment par l’École polytechnique fédérale de Lausanne et Cloudflare, produit un aléa public grâce à un protocole libre appelé drand. Sa documentation le décrit ainsi :

Linked drand nodes collectively produce publicly verifiable, unbiased and unpredictable random values at fixed intervals using bilinear pairings and threshold cryptography. (Des nœuds drand reliés entre eux produisent collectivement, à intervalles fixes, des valeurs aléatoires vérifiables par tous, non biaisées et imprévisibles, grâce aux couplages bilinéaires et à la cryptographie à seuil ; notre traduction.)

Le principe est simple : aucun participant ne peut, seul, prévoir ou orienter le nombre produit. L’institut américain des normes, le NIST, publie de son côté une suite aléatoire de 512 bits chaque minute. Combinez plusieurs de ces sources, annoncez d’avance laquelle servira, scellez la liste avant : n’importe quel citoyen, avec le code publié, pourra refaire le tirage chez lui et vérifier qu’il obtient le même résultat.

Le klérôtèrion était une dalle de pierre. Le nôtre tiendra dans une poche, et ses rouages seront sur la place publique.

Le tiré au sort, et lui seul

Deuxième exigence : que personne d’autre que lui ne sache qu’il a été tiré. C’est le rôle des preuves à divulgation nulle de connaissance (en anglais, zero knowledge), inventées en 1985 par Shafi Goldwasser, Silvio Micali et Charles Rackoff ; les 2 premiers en ont reçu le prix Turing, qu’on présente souvent comme le Nobel de l’informatique. Leur intuition de départ tient en une phrase :

Usually, a proof of a theorem contains more knowledge than the mere fact that the theorem is true. (D’ordinaire, la preuve d’un théorème contient plus de connaissance que le simple fait que ce théorème est vrai ; notre traduction.)

Autrement dit : on peut prouver qu’une chose est vraie sans rien révéler d’autre. Appliqué à notre affaire, cela donnerait ceci. Chaque électeur détiendrait, sur son téléphone, une clé secrète ; la liste scellée ne contiendrait que des empreintes de ces clés, jamais des noms. Le tirage désignerait 777 empreintes. Seul le détenteur d’une clé saurait que l’empreinte tirée est la sienne, et il pourrait le prouver, pour siéger et pour être indemnisé, sans révéler laquelle.

Des protocoles libres font déjà ce travail dans d’autres usages. La documentation de l’un d’eux, Semaphore, le résume ainsi :

Semaphore is a zero-knowledge protocol that allows you to cast a message (for example, a vote or endorsement) as a provable group member without revealing your identity. (Semaphore est un protocole à divulgation nulle de connaissance qui permet d’émettre un message, par exemple un vote ou un soutien, en tant que membre prouvé d’un groupe, sans révéler son identité ; notre traduction.)

Rien à voler, rien à acheter

Troisième exigence : qu’il n’existe aucune liste à dérober. Soyons exacts. La liste électorale existe déjà : depuis le 1er janvier 2019, c’est le Répertoire électoral unique, tenu par l’INSEE. Nous n’en créons pas une autre. Ce qui disparaîtrait, c’est la liste nominative des tirés au sort, et avec elle le pouvoir discrétionnaire de celui qui tire. Il y aurait un registre public des tirages, que chacun pourrait vérifier ; il n’y aurait aucun registre des noms.

Ce registre des tirages, nous proposons de le tenir sur une chaîne de blocs : un registre dont les copies sont tenues par des acteurs indépendants les uns des autres, de sorte que nul ne puisse le réécrire en secret. Pas de monnaie, pas de spéculation : un cahier public dont aucune page, une fois écrite, ne peut être arrachée sans que tous le voient.

Et nous proposons de lui appliquer les exigences que la Constitution impose déjà à l’infrastructure de l’Agora citoyenne : un code source publié et « soumis, avant chaque scrutin, à un audit public ouvert à tout citoyen » ; des composants exploités « par quatre opérateurs au moins », sans lien entre eux, et conçus pour qu’une manipulation soit détectée « dès lors qu’un seul des opérateurs fonctionne loyalement » (Titre II, article 8).

Le pratique : quelques jours, pas quelques mois

Le jour du tirage, chaque téléphone téléchargerait la liste publique des empreintes tirées et vérifierait, sans rien envoyer à personne, si la sienne y figure. Pour 777 citoyens, une notification ; un geste pour accepter ou refuser, car « nul n’est tenu d’accepter » et celui qui refuse « est remplacé par le sort dans les mêmes conditions » (Titre I, article 11). Puis tout ce qu’il faut pour travailler arriverait dans la poche : la question, la proposition initiale, les listes d’experts, le calendrier des auditions, la formation.

On ne supprimera pas la rencontre physique : délibérer, c’est aussi se regarder. Mais l’essentiel de la démarche peut passer par le téléphone des citoyens. D’où la vitesse : une votation extraordinaire pourrait avoir ses 777 en quelques jours, et les Formulateurs au travail dans la semaine.

Deux corps en même temps

Le corps d’une votation siège jusqu’à la proclamation des résultats. Celui de la suivante est tiré avant que sa première question lui soit transmise, c’est-à-dire bien avant, puisque l’Agora publie les questions 4 mois au moins avant le scrutin et que les votations ordinaires se suivent à 8 à 16 semaines d’intervalle. 2 corps, parfois 3, travailleront donc en même temps.

Nul n’y siège pour 2 votations de suite, nul ne siège dans 2 organes tirés au sort à la fois, et chacun travaille sur ses propres questions. Avec un registre clair et des outils sûrs, ce chevauchement n’est pas une confusion : c’est une fluidité.

Le bug dans la matrice

Voici le vrai changement, et il dépasse la technique. Tout le modèle économique de l’influence suppose une cible connue et stable : un bureau, un agenda, un carnet d’adresses. Les lobbyistes passés par le cabinet d’un sénateur américain perdent près du quart de leurs revenus quand ce sénateur s’en va (voir « Vos Formulateurs changent à chaque votation : des amateurs sans expérience écriront les questions du pays »). Que vaudrait leur carnet face à 777 inconnus, renouvelés à chaque votation, dont aucune liste n’existe ?

Pour la première fois, l’argent ne saurait plus à quelle porte frapper.

Convoquer n’est pas voter

Une précision, pour ne jamais être pris en défaut. Le vote électronique est contesté, et à juste titre. En 2014, une équipe de chercheurs emmenée par J. Alex Halderman a relevé dans le système estonien de vote par internet de graves limites d’architecture et des lacunes de procédure, susceptibles de compromettre l’intégrité des élections. En France, le vote par internet des Français de l’étranger aux législatives de 2017 a été abandonné après 2 tests à grande échelle, sur l’avis d’auditeurs indépendants et de l’Agence nationale de la sécurité des systèmes d’information. Et la CNIL se dit « réservée » sur le vote par internet pour les élections politiques.

Nous ne demandons pas au téléphone de voter à la place du citoyen. Nous lui demandons de tirer au sort et de prévenir. Notre Constitution garantit d’ailleurs que « chaque électeur peut voter en personne dans un bureau de vote, et le suffrage exprimé en personne l’emporte sur tout suffrage émis à distance » (Titre II, article 9). Sur l’infrastructure numérique de l’Agora, voyez « Votre démocratie numérique sera piratée : le vote en ligne n’est pas sûr ».

Et ne confondez pas cette application de convocation, que nous proposons pour la Démocratie française, avec l’application que le #PIC prépare dès maintenant pour ses propres consultations : voyez « Des applications référendaires existent déjà : vous arrivez après la bataille ».

Ce qu’on publie, on peut le corriger

Reste la sécurité. Nous ne promettrons jamais l’invulnérabilité : aucun système ne la possède. Nous promettons un système vérifiable par tous, et c’est mieux.

L’histoire de la Poste suisse le montre. Du 25 février au 24 mars 2019, elle soumet son système de vote électronique à un test public d’intrusion : 3 186 participants de 137 pays s’y inscrivent. Mais les failles décisives ne viennent pas du test. Elles viennent de chercheurs qui ont lu le code source et la documentation, publiés à cette occasion. Le 9 mars, Sarah Jamie Lewis, Olivier Pereira et Vanessa Teague décrivent une faille qui aurait permis à qui en détenait la clé de modifier des votes tout en produisant une preuve d’apparence valide. Fin mars, la Poste retire son système pour la votation de mai ; en juillet, elle renonce à le proposer pour les élections fédérales de l’automne. Un système refondu ne sera autorisé qu’en 2023, à titre d’essai, pour une partie limitée de l’électorat de 3 cantons, et la Poste entretient désormais un programme public et permanent de primes à qui découvre une faille.

Moralité : c’est parce que le code était public que les failles ont été trouvées avant qu’un scrutin ne s’en serve. Un code secret n’est pas plus sûr ; il est seulement moins surveillé. D’où nos engagements : code ouvert, audits publics, primes aux failles, opérateurs indépendants.

Ce que nous concédons, et ce qui reste à écrire

Le point faible existe. Voici où il se loge, et comment nous comptons le traiter.

La fracture numérique. En 2025, selon l’INSEE, 7 % des personnes de 16 à 74 ans sont en situation d’illectronisme, et 54 % des personnes de 75 ans ou plus. Une voie sans téléphone est donc indispensable, et nous la voulons égale en droits : une clé conservée sur une carte, une vérification en mairie ou par courrier, sur le modèle de ce que la Constitution garantit déjà à tout membre de l’Agora, qui peut « délibérer et voter par un moyen non numérique » (Titre II, article 8). Cette voie sera moins commode, et pour celui qui l’emprunte, la discrétion reposera davantage sur le secret professionnel de ceux qui l’accompagnent, comme pour un juré d’assises aujourd’hui. C’est le chantier le plus délicat ; nous ne le cachons pas.

L’indemnité et l’emploi. La Constitution veut que nul ne subisse, du fait de ses fonctions de Formulateur, « ni perte de revenu, ni atteinte à son emploi » (Titre II, article 7). Or payer quelqu’un et protéger son poste supposent qu’un employeur et une caisse sachent qu’il siège. Nous proposerons, pour la loi organique, de réduire cette révélation au strict nécessaire : une seule pièce pour l’employeur et pour la caisse qui paie, une attestation de fonction civique tirée au sort. Elle certifiera les jours d’absence et ouvrira droit à l’indemnité, sans dire de quel organe il s’agit (Agora, Formulateurs, Chambre citoyenne ou jury), ni de quelle votation, ni de quelle question. Ceux qui la traiteront seront tenus au secret. Le citoyen restera libre de dire qu’il siège ; personne ne pourra le dire à sa place.

La corruption après coup. Un tiré au sort peut se dévoiler lui-même à un corrupteur : aucune cryptographie n’empêche un homme de se vendre. Mais le texte rend la vente difficile et l’achat hasardeux. Les Formulateurs siègent « en formations d’au moins soixante-dix-sept membres, composées par le sort pour chaque votation, entre lesquelles les questions sont réparties par le sort » : qui achète un membre ne sait pas sur quelle question il travaillera. Et « le vote est secret » : le corrupteur ne peut pas vérifier qu’il a été servi, et un achat invérifiable est un mauvais placement (Titre II, article 7). La loi réprime quiconque cherche à « solliciter, rémunérer ou menacer […] un Formulateur en vue d’influencer son vote » (Titre II, article 8). Chaque décision, enfin, est motivée, publiée avec les formulations concurrentes, et peut être déférée à la Cour par n’importe quel électeur.

Des chercheurs vont plus loin : des protocoles comme MACI, proposé en 2019, visent à empêcher un votant de prouver à un acheteur ce qu’il a voté. Ils reposent encore sur un coordinateur de confiance. C’est une piste de recherche, pas une promesse.

L’inscription. Pour que l’anonymat tienne, l’étape où chaque électeur reçoit sa clé doit être conçue de sorte que même l’autorité qui vérifie son identité ne puisse pas relier une personne à son empreinte. C’est faisable ; c’est exigeant ; c’est là que les premiers audits devront porter.

La confidentialité des noms. La Constitution rend le tirage public et vérifiable. Que les noms des 777 restent inconnus des tiers est un principe arrêté par le #PIC, comme pour l’Agora ; sa rédaction reste à venir. Voyez « Vos tirés au sort anonymes, c’est le pouvoir de personne ».

Un hasard qui montre ses dés

Une démocratie qui se fie au hasard doit pouvoir montrer ses dés. Athènes les taillait dans le marbre et le bronze ; nous les écrirons en code, sur la place publique, pour que chacun puisse les lancer à son tour et vérifier qu’ils ne sont pas pipés.

Ce n’est pas la technique qui fera la démocratie. C’est l’usage qu’en feront des citoyens qui acceptent, une fois dans leur vie peut-être, d’être appelés. Un pays se refait ainsi, jour après jour, par le consentement de ceux qui répondent présent. La technique ne fait que rendre l’appel possible, et l’abus visible.

Les relances probables

« Et ceux qui n’ont pas de smartphone ? »

Ils auront une voie égale en droits : une clé sur une carte, une vérification en mairie ou par courrier. Plus de la moitié des personnes de 75 ans ou plus sont en situation d’illectronisme, selon l’INSEE ; une démocratie qui les oublierait ne mériterait pas son nom. Notre Constitution le garantit déjà aux membres de l’Agora, qui peuvent délibérer et voter sans numérique ; nous voulons la même règle pour les Formulateurs.

« La blockchain, c’est la spéculation et le gaspillage d’énergie. »

Nous parlons d’un registre, pas d’une monnaie : ni jeton à vendre, ni minage. Ses copies seraient tenues par des opérateurs indépendants. Ce qui compte, c’est qu’on ne puisse pas en arracher une page sans que tous le voient.

« Et si le pouvoir coupe l’application ? »

Notre texte prévoit déjà, pour l’Agora, que si la Cour de garantie démocratique constate un manquement aux exigences de l’infrastructure, l’Agora délibère et vote selon un mode physique jusqu’à ce qu’il y ait été remédié (Titre II, article 8). Nous proposons la même règle pour la convocation des Formulateurs. Et un code publié, exploité par plusieurs opérateurs indépendants, ne s’éteint pas d’un seul interrupteur.

« Un tiré au sort ira se vendre lui-même. »

Il le peut. Mais il ne sait pas sur quelle question il travaillera, puisque les questions sont réparties par le sort entre les formations ; il ne peut pas prouver ce qu’il a voté, puisque le vote est secret ; il risque la loi pénale ; et sa décision, motivée et publiée, peut être déférée à la Cour par n’importe quel électeur. Un achat invérifiable est un mauvais placement.

« Vous ferez mieux que la Poste suisse ? »

Nous demandons moins au téléphone qu’elle : convoquer, pas voter. Et nous publierons davantage, dès la conception : code, audits, primes aux failles. La leçon suisse plaide pour nous : les failles ont été trouvées parce que le code était public.

« Votre application, elle existe ? »

Non, et nous ne le prétendons pas : c’est une proposition, un cahier des charges soumis à la critique. Ses briques, elles, existent et sont publiées : aléa public vérifiable, preuves à divulgation nulle de connaissance, registres partagés. Ce qui manque, c’est la volonté de les mettre au service des citoyens plutôt que des marchés.

Les pièges à éviter

  • Ne présentez jamais l’application de convocation comme un logiciel qui existe, et ne lui donnez pas de nom : c’est une proposition du #PIC.
  • Ne promettez jamais l’invulnérabilité. Dites « vérifiable par tous », jamais « inviolable » ni « impossible à pirater ».
  • Ne confondez pas la convocation et le vote, ni cette proposition avec l’application que le #PIC prépare pour ses propres consultations.
  • Ne dites pas que la Constitution écrit déjà l’anonymat des Formulateurs : elle rend le tirage public et vérifiable ; la confidentialité des noms est un principe arrêté, dont la rédaction reste à venir.
  • Ne dites pas qu’on supprime la liste électorale : le Répertoire électoral unique demeure ; ce qui disparaîtrait, c’est la liste nominative des tirés au sort.
  • Ne présentez pas l’application France Identité comme un outil de tirage au sort : elle sert à prouver son identité, et suppose la nouvelle carte d’identité et un téléphone compatible.
  • Ne dites pas que 300 000 Français ont été appelés pour la Convention climat : ce sont des numéros générés. Et ne tirez pas de l’épisode suisse que le vote électronique est « prouvé truqué » : les failles ont été trouvées avant tout scrutin.

Références utiles

Les citations, les ouvrages, les études et les chiffres sur lesquels repose cette réponse, avec leurs sources. Pour vérifier, approfondir, et répondre à qui vous demandera d’où vous tenez vos arguments.

Constitution d’urgence, Titre II, article 9, 1° « Du calendrier » et 4° « Du scrutin » : « L’Agora citoyenne arrête et publie les questions soumises à une votation quatre mois au moins avant le scrutin. Les Formulateurs en arrêtent le libellé et la note citoyenne dans les trente jours […] un dimanche compris entre le trente-cinquième et le quarante-deuxième jour qui suit la convocation, sur la question que fixe la présente Constitution. Les Formulateurs établissent la note citoyenne dans les sept jours de la convocation […] Chaque tirage au sort s’opère sur une liste arrêtée et scellée avant le tirage, au moyen d’un aléa produit en public, que nul ne peut maîtriser seul, et d’un programme dont le code source est publié ; les données qui permettent à tout citoyen de refaire le tirage et d’en vérifier le résultat sont publiées, dans le respect de la protection des données personnelles. […] Quel que soit le mode de vote que la loi organise, chaque électeur peut voter en personne dans un bureau de vote, et le suffrage exprimé en personne l’emporte sur tout suffrage émis à distance. ». consulter la source

Constitution d’urgence, Titre II, article 7, « Des Formulateurs : les Sept cent soixante-dix-sept » : « Les Formulateurs sont tirés au sort, dans les conditions de l’article 11 du Titre premier, pour une seule votation : un corps neuf est tiré au sort à l’approche de chaque votation, ordinaire ou extraordinaire, quel que soit le nombre des questions qui y sont soumises, avant que la première lui soit transmise, et le mandat de ses membres s’achève avec la proclamation des résultats ; nul ne peut siéger pour deux votations consécutives. Nul ne peut subir, du fait de ses fonctions de Formulateur, ni perte de revenu, ni atteinte à son emploi, à son activité professionnelle ou à sa carrière […] Ils siègent en formations d’au moins soixante-dix-sept membres, composées par le sort pour chaque votation, entre lesquelles les questions sont réparties par le sort […] le vote est secret, et le nombre des voix est publié avec chaque décision. ». consulter la source

Constitution d’urgence, Titre II, article 8, 5° « De la protection des membres » et 6° « De l’infrastructure » : « Nul ne peut solliciter, rémunérer ou menacer un membre de l’Agora ou un Formulateur en vue d’influencer son vote ; la loi réprime ces agissements. […] Ses composants essentiels sont exploités par quatre opérateurs au moins […] ces composants sont conçus de telle sorte qu’une manipulation des résultats ou une atteinte au secret du vote soit détectée dès lors qu’un seul des opérateurs fonctionne loyalement ; aucun opérateur ne peut accéder aux données des votants. Son code source est publié, de sorte que tout citoyen puisse le vérifier, le compiler et en contrôler le fonctionnement ; il est soumis, avant chaque scrutin, à un audit public ouvert à tout citoyen. […] si la Cour le constate, l’Agora délibère et vote selon un mode physique que fixe la loi organique, jusqu’à ce qu’il y ait été remédié. Tout membre de l’Agora peut, à sa demande, délibérer et voter par un moyen non numérique ». consulter la source

Constitution d’urgence, Titre I, article 11, 5° « Du tirage au sort » : « Nul n’est tenu d’accepter ; celui qui refuse est remplacé par le sort dans les mêmes conditions. […] Nul ne siège en même temps dans deux organes tirés au sort. ». consulter la source

Shafi Goldwasser, Silvio Micali et Charles Rackoff, « The Knowledge Complexity of Interactive Proof Systems », SIAM Journal on Computing, vol. 18, n° 1, 1989, p. 186-208 (première version : actes du 17e symposium de l’ACM sur la théorie du calcul, STOC, 1985, p. 291-304) : « Usually, a proof of a theorem contains more knowledge than the mere fact that the theorem is true. » (d’ordinaire, la preuve d’un théorème contient plus de connaissance que le simple fait que ce théorème est vrai ; notre traduction). consulter la source

Association for Computing Machinery, prix Turing 2012 décerné à Shafi Goldwasser et Silvio Micali : « For transformative work that laid the complexity-theoretic foundations for the science of cryptography, and in the process pioneered new methods for efficient verification of mathematical proofs in complexity theory. » (pour des travaux qui ont posé les fondements de la cryptographie en théorie de la complexité, et ouvert la voie à de nouvelles méthodes de vérification efficace des preuves mathématiques ; notre traduction). consulter la source

Semaphore, documentation officielle (Privacy & Scaling Explorations) : « Semaphore is a zero-knowledge protocol that allows you to cast a message (for example, a vote or endorsement) as a provable group member without revealing your identity. » (Semaphore est un protocole à divulgation nulle de connaissance qui permet d’émettre un message, par exemple un vote ou un soutien, en tant que membre prouvé d’un groupe, sans révéler son identité ; notre traduction). consulter la source

drand, documentation du protocole (League of Entropy) : « Linked drand nodes collectively produce publicly verifiable, unbiased and unpredictable random values at fixed intervals using bilinear pairings and threshold cryptography. » (des nœuds drand reliés entre eux produisent collectivement, à intervalles fixes, des valeurs aléatoires vérifiables par tous, non biaisées et imprévisibles, grâce aux couplages bilinéaires et à la cryptographie à seuil ; notre traduction). consulter la source

Cloudflare, « League of Entropy », 17 juin 2019 (lancement avec l’EPFL, Protocol Labs, l’université du Chili et Kudelski Security) : consulter la source

Silvio Micali, Michael Rabin et Salil Vadhan, « Verifiable Random Functions », actes du 40e symposium FOCS, 1999, p. 120-130 : « We efficiently combine unpredictability and verifiability » (nous combinons efficacement imprévisibilité et vérifiabilité ; notre traduction). consulter la source

NIST, Interoperable Randomness Beacons, Beacon 2.0 : « This prototype implementation generates full-entropy bit-strings and posts them in blocks of 512 bits every 60 seconds. » (ce prototype produit des suites de bits d’entropie maximale et les publie par blocs de 512 bits toutes les 60 secondes ; notre traduction). consulter la source

MACI, documentation officielle (proposition de Vitalik Buterin, 2019) : « Collusion Resistance: No one except a trusted coordinator should be certain of the validity of a vote, reducing the effectiveness of bribery. » (résistance à la collusion : nul, hormis un coordinateur de confiance, ne devrait pouvoir être certain de la validité d’un vote, ce qui réduit l’efficacité de la corruption ; notre traduction). consulter la source

Chancellerie fédérale suisse, test public d’intrusion du système de vote électronique de la Poste, rapport final, août 2019 : « 3186 participants issus de 137 pays s’étaient enregistrés » ; « Des chercheurs, qui ont étudié la documentation relative au système fournie dans le cadre de la publication du code source, ont identifié trois failles majeures du système. Ces découvertes ne sont pas directement liées au PIT. ». consulter la source

Sarah Jamie Lewis, Olivier Pereira et Vanessa Teague, « Ceci n’est pas une preuve », 9 mars 2019 : « The implementation of the commitment scheme in the SwissPost-Scytl mixnet uses a trapdoor commitment scheme, which allows an authority who knows the trapdoor values to generate a shuffle proof transcript that passes verification but actually alters votes. » (le schéma d’engagement mis en œuvre dans le réseau de mélange de la Poste et de Scytl comporte une trappe, qui permet à une autorité connaissant les valeurs secrètes de produire une preuve de mélange qui passe la vérification tout en modifiant réellement des votes ; notre traduction). consulter la source

Poste suisse, communiqué de 2019 sur l’abandon de son système pour les élections fédérales : « The system that was previously in use in four cantons will therefore no longer be operated by Swiss Post, and will therefore not be available for the National Council elections in the autumn. » (le système jusqu’ici utilisé dans 4 cantons ne sera donc plus exploité par la Poste, et ne sera donc pas disponible pour les élections au Conseil national de l’automne ; notre traduction). consulter la source

Conseil fédéral suisse, communiqué du 3 mars 2023 (essais de vote électronique à Bâle-Ville, Saint-Gall et Thurgovie) : « for a limited part of the electorate » (pour une partie limitée de l’électorat ; notre traduction). consulter la source

YesWeHack, programme de primes aux failles de la Poste suisse pour le vote électronique : « This bug bounty programme is a permanent and public programme that is a dedicated part of the Swiss Post e-voting community programme » (ce programme de primes aux failles est un programme permanent et public, partie intégrante du programme communautaire de la Poste pour le vote électronique ; notre traduction). consulter la source

Drew Springall, Travis Finkenauer, Zakir Durumeric, Jason Kitcat, Harri Hursti, Margaret MacAlpine et J. Alex Halderman, « Security Analysis of the Estonian Internet Voting System », 21e conférence ACM CCS, 2014 : « we find that the I-voting system has serious architectural limitations and procedural gaps that potentially jeopardize the integrity of elections. » (nous constatons que le système de vote par internet présente de graves limites d’architecture et des lacunes de procédure, susceptibles de compromettre l’intégrité des élections ; notre traduction). consulter la source

Sénat, avis de Jean-Pierre Grand et Rachid Temal sur le projet de loi de finances pour 2018, 23 novembre 2017 : « Cette décision est intervenue à l’issue de deux tests à grande échelle et suivant l’avis d’auditeurs indépendants et de l’Agence nationale pour la sécurité des systèmes d’information (ANSSI). ». consulter la source

CNIL, délibération n° 2019-053 du 25 avril 2019 portant recommandation sur les systèmes de vote par correspondance électronique : « la Commission reste réservée quant à l’utilisation de dispositifs de vote par correspondance électronique, notamment via Internet, pour des élections politiques. ». consulter la source

INSEE, Répertoire électoral unique : « Le Répertoire électoral unique (REU) a été institué par la loi n°2016-1048 du 1er août 2016 rénovant les modalités d’inscription sur les listes électorales et a été mis en œuvre à partir du 1er janvier 2019. ». consulter la source

Valentin Guilloton, « Une personne sur trois manque de compétences numériques », Insee Focus n° 376, 19 février 2026 : « En 2025, 7 % des personnes âgées de 16 à 74 ans sont en situation d’illectronisme : 5 % n’utilisent pas Internet et 2 % sont des internautes n’ayant aucune compétence » ; « En 2025, 54 % des personnes de 75 ans ou plus sont en situation d’illectronisme ». consulter la source

Convention citoyenne pour le climat, « Comment ont-ils été sélectionnés ? » : « Des numéros de téléphone ont été générés automatiquement – 85 % de portable et 15 % de fixe – et environ 300 000 numéros ont été générés entre la fin août et la fin septembre. ». consulter la source

Ministère de l’Intérieur, communiqué du 13 février 2024 sur la généralisation de l’application France Identité : « L’application France Identité fonctionne en mode “bêta” depuis le 11 mai 2022 sur Android et depuis le 13 octobre 2022 sur iOS. ». consulter la source

Version 1 du 5 octobre 2026 — première publication, après la réforme des Formulateurs adoptée les 2 et 3 octobre : un corps neuf est tiré au sort pour chaque votation, ordinaire ou extraordinaire (Constitution d’urgence, Titre II, article 7). Les versions antérieures de cette page seront accessibles ici dès la première modification.

Le procédé, dans le Lexique du Pouvoir : La surveillance de masse · Le capitalisme de surveillance · Le crédit social et l’identité numérique

Le mot juste, dans l’Abécédaire : Le klérôtèrion · Le code source · L’intégrité numérique

Pour agir : s’engager

Le doute, bienvenu : une erreur, un contre-exemple, une source plus solide ? Dites-le en commentaire. Notre Protocole fait du doute un canal, non une faute.

Vous commentez et notez cette riposte ci-dessous. Une meilleure réponse, une objection plus forte, une référence qui manque : vos contradictions nourriront les versions suivantes.

Cliquez ici pour nous faire connaître votre niveau d'approbation
[Total: 0 Évaluation moyenne: 0]

Un argument ne vaut que par ceux qui le portent.

Rejoindre le #PIC

Commentaires sur cette riposte

0 commentaire

Envoyer un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *