← Todas as lacunas
🔌 Segurança física e de rede

Máquinas que se abrem com uma chave de fendas

Uma máquina de votação deveria ser fisicamente difícil de abrir e obviamente danificada se alguém tentar. Onde as regras não exigem isso, a caixa pode ser aberta e o interior alcançado em minutos.

Vídeo explicativo em breve

Um walkthrough de 60 segundos, em linguagem clara, desta lacuna.

O que realmente aconteceu

Num estudo de 2010, investigadores liderados por Hari Prasad e J. Alex Halderman examinaram uma máquina de votação eletrónica indiana real e demonstraram que o seu hardware poderia ser atacado fisicamente — incluindo substituir uma peça para alterar resultados — ilustrando como a proteção física fraca transforma um breve acesso numa ameaça real.

Como está hoje

A Índia continua a realizar as suas eleições nacionais em EVMs hoje, portanto isto não é uma história de equipamento reformado — e o risco de acesso físico subjacente aplica-se em qualquer lugar onde as normas de segurança contra alterações de hardware sejam fracas. A figura acima reflete a lei eleitoral atual, não o estudo de 2010.

Um cofre, ou uma lancheira?

Um bom cofre é difícil de abrir e mostra sinais se alguém tentar. Uma lancheira não é. Uma máquina de votação deveria ser o cofre.

Uma norma de segurança contra alterações físicas é a regra que o exige — cápsulas resistentes, selos e sensores que tornam a intrusão óbvia. A maioria das jurisdições tem uma. Mas onde é fraca ou inexistente, a caixa pode ser aberta e o interior alcançado em minutos — e estas máquinas passam longos períodos em armazenamento e transporte, onde um breve acesso não supervisionado é realista.

Por que importa

Investigadores que examinaram uma máquina de votação real demonstraram que o seu hardware poderia ser atacado fisicamente, incluindo substituir uma peça para alterar resultados. O ponto não é que isto acontece em todo o lado — é que sem proteção física robusta, alguns minutos desprotegidos tornam-se uma ameaça real.

Como TrustVoting a encerra

Selos anti-alteração mais um módulo de segurança de hardware, e qualquer intrusão física dispara uma quarentena irreversível — a máquina recusa-se a operar, para que a alteração não passe despercebida.

Como o TrustVoting a fecha

O hardware TrustVoting utiliza selos anti-alteração e um módulo de segurança de hardware, e qualquer intrusão física dispara um estado de quarentena irreversível — para que a alteração não possa passar despercebida.