KeyFrame內部研究專用

DEF CON 33 - Voting Village - A Review of Post Election Audits in Swing States - Susan Greenhalgh

DEFCONConference·11月4日週二·28 min英文

三句話摘要

2024年美國搖擺州選舉審計有效性評估——大多數審計未達成有效標準。 有效的選舉審計必須基於手寫紙質選票的選民意圖記錄,在認證前完成並公開進行,否則無論機器如何號稱安全,都無法真正保護選舉結果的完整性。 郵寄投票機的根本問題:大多數搖擺州採用電子投票設備,將選民意圖編碼為條碼而非保留原始書面紀錄,導致審計時無法驗證實際選民意圖是否被正確計算,只能驗證機器計算的一致性。

重點整理

重點
  • 1

    郵寄投票機的根本問題:大多數搖擺州採用電子投票設備,將選民意圖編碼為條碼而非保留原始書面紀錄,導致審計時無法驗證實際選民意圖是否被正確計算,只能驗證機器計算的一致性。

  • 2

    有效審計的必要標準:必須在認證前完成、強制執行、採用手寫紙質選票作為信息源、隨機選擇樣本、發現差異時必須擴大審計範圍、包含所有類別選票、公開進行且即時公佈數據以供驗證。

  • 3

    2024年選舉安全危機加重審計需求:Dominion和ESNS機器的軟件被非法提取並通過文件分享網站傳播給特朗普支持者網絡,這是該國最嚴重的選舉安全漏洞,使得審計的重要性大幅提升。

  • 4

    各州現況存在重大差異:亞利桑那和北卡遵循最佳實踐,但賓州、內華達、密歇根、威斯康星的審計報告發佈時間晚、透明度低、樣本統計方法存在缺陷。

實用技巧與重點

乾貨
  • 7個搖擺州:內華達、亞利桑那、威斯康星、密歇根、賓州、北卡、喬治亞
  • 賓州:僅在州財務官種族進行RLA審計,未在總統種族進行;採用2%統計審計,但縣級機器可能存在相同缺陷
  • 密歇根:2021年4月才發佈審計報告(選舉後6個月);審計由縣級進行,部分縣未公佈報告
  • 威斯康星:手工計票量最大,2024年3月發佈報告,但缺乏詳細統計數據
  • 內華達:44%選民在2024用手寫選票;網站未公佈2%統計審計具體資訊
  • 亞利桑那:審計強制執行、隨機選擇、差異時自動擴大、透明度高,公佈詳細開票清單
  • 北卡:手工計票、隨機選擇、可擴大;但梅克倫堡郡審計了1,200張選票卻共有580,000張選票
  • 軟件提取事件:Dominion和ESNS機器軟件被提取,共享至支持者網絡(非GitHub供安全研究者分析)

結論

結論

有效的選舉審計必須基於手寫紙質選票的選民意圖記錄,在認證前完成並公開進行,否則無論機器如何號稱安全,都無法真正保護選舉結果的完整性。

完整解析

詳細

選舉系統的安全威脅迫使政策制定者必須依靠選後審計提供證據。Susan Greenhall和David撰寫的《Don't Just Trust Always Verify》論文專門檢視2024年搖擺州的審計質量,因為雖然政界領導人反覆保証「選舉有審計」,但很少有人檢視這些審計的實際品質。

演講者首先駁斥了常見的安全神話。許多人相信邮寄投票機已接受嚴格測試,但實際案例顯示即使有預選測試仍會失敗——例如賓州北漢普頓郡曾發生邮寄投票機記錄的條碼與人工可驗證選票不符的事件。另一個普遍誤解是邮寄機不連網就安全,但現實是許多州使用無線調制解調器傳輸結果,暴露發送端和接收端。即使不用無線傳輸,USB傳輸選票定義文件的機器也可能連接網路。更令人關注的是,2024年Dominion和ESNS機器的軟件遭非法提取並分享,這被認為是美國歷史上最嚴重的選舉安全漏洞。

有效審計應遵循明確標準:必須在認證前完成、審計強制執行、以手寫紙質選票作為真實選民意圖記錄、隨機選擇樣本、發現差異時自動擴大審計、包含所有選票類別、公開進行並即時發佈數據。其中最關鍵的是使用可驗證的原始選民意圖記錄——研究者如Philip Stark已證明單靠邮寄投票機的紙張副本不足以有效審計。

檢視各州現況後,發現結果令人失望。密歇根和威斯康星在認證後數月才發佈審計報告,且提供的數據極其稀少。賓州雖然進行了審計,但只在非爭議性的州財務官種族進行風險限制型審計,未在總統和參議院種族進行。其2%統計審計方法也存在缺陷——如果兩台機器由同一縣級選票管理系統編程,任何編程缺陷或惡意活動會在兩台機器上重複發生,徒勞無功。內華達提供極少透明度,甚至在電話和電子郵件中都無法獲得具體資訊。相對地,亞利桑那和北卡遵循較多最佳實踐,公佈詳細開票清單且審計強制執行,值得其他州學習。

演講最後指出,要解決審計與快速公佈結果之間的張力,理想方案是建立獨立審計委員會(由州長和議會任命的獨立人士組成),而非由已疲憊的選舉官員自行審計。這樣既能確保審計質量,也能加快速度。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。