Radikal yazarı Ezgi Başaran, kaleme aldığı yazısında yazılımın gerekli güvenlik sertifikalarına sahip olmadığını, söz konusu şüpheler üzerine hükümete soru önergesi verildiğini belirtti. CHPli Aykan Erdemir`in önerge metni ise şöyle:
"1) SEÇSİSin UYSM sertifikasyonu olmamasının sebebi nedir?
2) SEÇSİSin bugünkü sisteminde sonuçlar girildikten sonra değişiklik yapılması mümkün müdür?
3) SEÇSİSin kriptolojisine yönelik gizlilik politikası uygulanmasının sebebi nedir?"
"Vatandaş koş! Devletin SEÇSİS ile ilgili verdiği cevaba bak!" başlığıyla yayımlanan (12 Şubat 2015) yazı şöyle:
Öyleyse bizden SEÇSİS programına giriş yetkisi bulunan YSK personellerine ve seçim zamanı `geçici` olarak yetkilendirilen başka kimselere güven duymamız mı bekleniyor? Sahiden mi?Genel seçimlere doğru üzüntü verici bir durumla (daha) karşı karşıyayız, sevgili okurlar.
Hatırlayacaksınız, aylar önce, (tam olarak 3 Haziranda) seçim sonuçlarının girildiği SEÇSİS (Bilgisayar Destekli Seçmen Kütüğü Sistemi) adlı yazılımın güvenli olmadığını yazmıştım. Sebebi şuydu: Diyelim ki İstanbul Beşiktaştaki sandıklar sayıldı. Görevli ilçe seçim kuruluna gidip elindeki tutanağı taratıyor ve karşısına çıkan SEÇSİS ekranına oy oranlarını yazıyor.
O SEÇSİS ekranını, karanlık tarafları birbirine yapışık iki ayna olarak düşünün. Bir yüzü sandık sorumlusunun karşısına çıkıyor, o da o yüze yani ekrana sonucu giriyor. Diğer yüz ise SEÇSİSin yetkili teknik adamına bakıyor. Normal şartlarda eğer elimizdeki sağlam ve geriye dönük hesap verebilir bir yazılım ise verilerin girildiği tarif ettiğim ekranın karşısında kimin oturduğunun hiçbir önemi olmazdı. Çünkü veriler değiştirilemez, değiştirilse de bağımsız bir üçüncü taraf tarafından tespit edilebilirdi. Ama SEÇSİS böyle bir yazılım değil. Çünkü SEÇSİS yazılımının UYSM (Ulusal Yazılım Sertifikasyon Merkezi) sertifikasyonu yok!
Haziran 2014deki yazımda belirttiğim gibi çeşitli milletvekilleri (örneğin Oktay Ekşi ve Sezgin Tanrıkulu) YSKya bu durumu sormuş ama cevap alamamıştı. Sonra Teknoparktaki bir mühendis bilgi edinme kanununu kullanarak İTÜye bağlı UYSMye iki soru gönderdi. BİR: SEÇSİS sisteminin UYSM tarafından sertifikasyonu var mıdır? İKİ: Yazılımda kullanılan kriptoloji donanımı nedir? Cevap geldi. BİR: SEÇSİSin UYSM sertifikasyonu yoktur. İKİ: SEÇSİSin kriptolojisi hakkında bilgimiz yoktur. Ben de UYSMyi arayıp ilgili yüksek mühendise bizzat sormuş Hayır cevabını almıştım.
**
Bu konuyla ilgili yazdığım 3 yazının ardından muhalefet milletvekilleri hükümete soru önergesi verdiler. Bu vekillerden biri CHPli Aykan Erdemirdi. Erdemirin önerge metni şöyleydi: Ezgi Başaranın Radikalde yazdığı SEÇSİS ile ilgili makale kamuoyunda endişeye yol açmıştır. Bu bağlamda;
1) SEÇSİSin UYSM sertifikasyonu olmamasının sebebi nedir?
2) SEÇSİSin bugünkü sisteminde sonuçlar girildikten sonra değişiklik yapılması mümkün müdür?
3) SEÇSİSin kriptolojisine yönelik gizlilik politikası uygulanmasının sebebi nedir?
Günler, haftalar, aylar ve bir Cumhurbaşkanlığı seçimi geçti, yanıt gelmedi.
Ta ki 2015 yılının, Ocak 25ine kadar Evet 8 ay sonra. Zaten TBMM kayıtlarına Süresi geçtikten sonra cevaplanan önerge olarak geçti.
Önergenin yolculuğu da Kafkaesk bir piyes lezzetinde. Erdemir soruyu Başbakan Yardımcısı Bülent Arınça soruyor. Arınç topu Adalet Bakanına atıyor. Adalet Bakanı YSKya gönderiyor. YSK, Başkanına soruyu cevaplama yetkisi veriyor! Sonuçta da Seçmen Kütüğü Genel Müdürlüğü bir cevap gönderiyor.
**
Gelelim o cevaba
1) SEÇSİS CMMI 3.seviyesinde sertifikasyona sahip HAVELSAN uzman personeli ile Başkanlığımız teknik personelinin ortak çalışması sonucu gerçekleştirilmiş özgün ve milli bir yazılımdır Yurtdışı kaynaklı askeri projelere teklif vermek için en az CMMI 3 düzeyinde olma zorunluluğu aranmakta olup bu zorunluluk kamu e-devlet projelerinde de hızla yaygınlaşmaktadır. Ayrıca kurumsal güvenlik politikamız çerçevesinde TÜBİTAK Bilgi Güvenliği Araştırma Merkezi`ne düzenli aralıklar ile yaptırılan sızma testleri ve güvenlik denetlemeleri doğrultusunda güvenlik sıkılaştırılmaları SEÇSİSe uygulanmaktadır.
2) Seçim günü SEÇSİS uygulamaları sadece sandık sonuç tutanaklarına ait bilgilerin girilmesi ve birleştirme tutanaklarının alınması için kullanılmaktadır. SEÇSİS uygulamalarına erişim kullanıcının görev türüne göre olmakta, kullanıcılar kurum personeli ve geçici seçim personeli olarak tanımlanmaktadır. Sandık sonuç bilgileri sadece bir defaya mahsus geçici seçim personelince SEÇSİSe işlenmektedir. Daha sonra itiraz süresince ilçe seçim kurulu tarafından karara bağlanan itirazlara göre sandık sonuç bilgisi değişiklikleri sadece kurum personelince SEÇSİSe işlenmektedir. Sandık sonuç girişlerinin her aşaması kayıt altına alınmakta olup sonuç bilgileri ve tutanakların imzalı örnekleri seçim akşamı seçime katılan siyasi partilerin denetimine elektronik ortamda açılmaktadır.
3) SEÇSİSin kriptolojisine ilişkin gizlilik politikası ile ilgili soru kurumsal bilgi güvenliği politikası çerçevesinde cevaplandırılmamıştır.
***
Neresinden başlasam
8 ay sonra gelen cevap metninin içinde bir sürü laf var ama laflar sorulan soruların hiç birini cevaplamıyor.
SEÇSİSnin niye UYSM sertifikasyonu yok diye soruluyor, cevap SEÇSİS, CMMI sertifikasyonu olan Havelsan tarafından yazılmıştır şeklinde geliyor. Pes. Elbette, Havelsanın CMMI sertifikasyonu var, yoksa uluslararası zeminde tek satır kod yazamaz. Fakat bu bize SEÇSİSin güvenirliliği ile ilgili hiçbir bilgi vermiyor. Ver-mi-yor!
Daha önce anlattığım şekliyle anlatayım: SEÇSİSi bir kutu olarak düşünün. Bugün içine 2 adet elma koyun. Yarın kutuya sorun, kaç elma var? Sertifikasyonu olan bir kutu mutlaka ama mutlaka 2 elma yanıtını verecektir. Sertifikasyonu olmayan bir kutuya ise içindeki elma sayısına 2 daha ekleyerek cevap ver komutunu verebilirsiniz ve hiç kimse bunu denetleyemez. Bu basit anlatımdan da çözülebileceği gibi SEÇSİSin arkasındaki kimseler girilen seçim sonuçlarını istedikleri gibi değiştirebilir, bu değişiklik üçüncü bir parti tarafından takip edilemez ve sonuçlar YSKdaki yargıçlara, bu yargıçların hiçbir bilgisi olmadan, onaylatılabilir.
Görüldüğü üzere devlet 8 ay düşünüp taşınıp buna Hayır öyle değildir diyememiş. Fakat istemeden başka bir tehlikeli durumu gözler önüne sermiş: İkinci soruya verdikleri cevaba göre, SEÇSİSe bilgi girebilen kişiler kurum personeli ve geçici seçim personeli imiş. Yani seçim vakitleri sistem çok daha fazla kişiye açılıyor ve güvenlik zaafı büyüyor. Yine aynı cevapta itiraz süreçlerinin ardından kurum personeli tarafından yeni bilgilerin eklenebildiğini öğreniyoruz. Bu zaten sistemin doğal zaafı.
Dolayısıyla, Erdemirin Bugünkü sistemde sonuçlar girildikten sonra değişiklik yapılması mümkün müdür sorusunun cevabı da, doğal olarak, Evet oluyor.
***
Kriptolu telefonlar dahil herkesin dinlendiği, sınavların çalındığı, dışarıdan bilgisayarlara belge yerleştirildiği (bu belgeler nedeniyle insanların hapis yattığı), Başbakanın odasına böcek konabildiği, UYAPtakiler dahil bir çok polisin paralel bir devlete hizmet ettiği gerekçesiyle sürüldüğü, hapse atıldığı, çeşitli siyasi davalara utanç verici bilirkişi raporlar veren TÜBİTAKın en güvenilmez kurumlardan biri olarak dikildiği bir Türkiyede
Teknik olarak denetlenmesi mümkün olmayan bir seçim yazılımına, YSKnın bu programa giriş yetkisi bulunan personellerine ve seçim zamanı geçici olarak yetkilendirilen başka kimselere güven duymamız mı bekleniyor?
Sahiden mi?
NOT: Tüm bu nedenlerle canını dişine takacak sandık görevlilerine, Oy ve Ötesi gibi her adımı kendi veri tabanları aracılığıyla takip edecek bağımsız ve gönüllü örgütlere Haziran seçimlerinde çok iş düşecek.