KeyFrame內部研究專用

DEF CON 33 Voting Village - Welcome and Introductions

DEFCONConference·11月4日週二·10 min英文

三句話摘要

DEFCON投票村開幕演讲,介绍选举机器安全研究框架与民主透明度的必要性。 民主的强度取决于其选举基础设施的完整性,技术透明与公众教育是修复制度信任的必要前提。 法律突破:2017年DMCA(数字千禧版权法)的好信安全研究豁免是首次正式许可,允许黑客与研究人员对投票系统进行逆向工程与安全测试,这在此前是被法律禁止的。

重點整理

重點
  • 1

    法律突破:2017年DMCA(数字千禧版权法)的好信安全研究豁免是首次正式许可,允许黑客与研究人员对投票系统进行逆向工程与安全测试,这在此前是被法律禁止的。

  • 2

    民主基础设施的隐忧:虽然各界讨论民主遭受攻击,但决策者却对选举基础设施的实际漏洞避而不谈;如果计票机器运作不当,选票就等于没被正确计数,公民的声音就无法真正被听见。

  • 3

    教育使命与参与:投票村已从COVID后的萎靡状态(1500平方英尺、志愿者稀少)成长为大规模教育活动,目标是让普通选民理解机器类型、所有权结构、漏洞意义及实际后果。

  • 4

    透明与问责:会议邀请加州前州务卿等专家讨论选举后审计有效性、被忽视的安全漏洞,旨在以事实为基础重新定义对选举系统现状的认知。

實用技巧與重點

乾貨
  • 法律依据:2017年DMCA好信安全研究豁免
  • 组织:选举完整性基金会(EIF)、自由言论人民(Free Speech for People)、EFF
  • 核心人物
  • Matt Blae:主席
  • Susan Greenholm:自由言论人民高级顾问
  • Kendall Spencer:董事会成员(隐私、网络安全、科技交易律师)
  • David Jefferson:董事会成员(26年选举网络安全经验,担任五位加州州务卿的顾问)
  • Cat:执行董事(第五年组织投票村)
  • 演讲嘉宾:Deborah Bowen(加州前州务卿)
  • 发展轨迹:COVID后仅1500平方英尺 → 现规模宏大的教育活动
  • 资源:votingvillage.org(包含历年报告、漏洞描述、投票机介绍)
  • 组织身份:501(c)(3)非营利组织
  • 商品价格:$40/件(T恤或帽子),$80/两件

結論

結論

民主的强度取决于其选举基础设施的完整性,技术透明与公众教育是修复制度信任的必要前提。

完整解析

詳細

这场开幕演讲宣示了投票村的双重使命:技术透明与民主教育。

背景来自2017年的一项法律突破。美国《数字千禧版权法》(DMCA)向来禁止对受保护软件系统进行逆向工程,即使出于安全研究目的。2017年的好信安全研究豁免首次打破这一限制,允许研究人员与黑客在法律框架内对投票机进行检查与测试。选举完整性基金会因此创立投票村,在每年的DEFCON大会期间提供一个物理场所,让安全专家能够亲手操作真实的投票设备,发现并记录系统漏洞。基金会主席Matt Blae的指导原则很明确:研究人员可以自由地"破坏"这些机器,但必须以"有趣的方式"进行,即产生实际安全洞见,并向组织者汇报发现。出色的研究成果甚至会被邀请在下一年的大会上演讲,这创造了一个持续改进的反馈循环。

但技术审查的深层意义在于民主制度的完整性。Susan Greenholm的致辞切中要害:许多政治人物高喊民主正遭攻击,却对选举基础设施的真实脆弱性讳莫如深。她指出,获得投票权还不够,如果计数投票的机器本身有问题,那张选票就形同虚设,公民的声音根本无法被听见。这不是技术细节,而是民主的根本。因此,面对这些系统的漏洞不是制造恐慌,而是保护民主必须付出的诚实代价。

投票村本身也体现了这种从技术精英向公众的转变。执行董事Cat描述了这个活动在COVID疫情后的重生。曾经它只是角落里的1500平方英尺、寥寥数名志愿者的小活动。但通过董事会的共同努力,它已成为现今规模宏大的教育平台。Cat的理念很清晰:普通选民并非被动旁观者,他们是聪慧且好奇的。但许多人缺乏对选举系统的基础认知——投票机有哪些类型?谁拥有这些机器?发现的漏洞意味着什么?这些问题的答案对理解民主制度至关重要。投票村提供了一个零门槛的互动环境,参与者可以亲自操作投票机、提出问题,获得专家的直接指导。

本次会议邀请了加州前州务卿Deborah Bowen等专家,议题涵盖选举后审计的实际有效性、长期被忽视的安全漏洞,以及当前选举系统的现状。这场对话的目的是"分离事实与虚构",以证据与透明度对抗错误信息。组织者还强调了资金支持的重要性——作为非营利组织,投票村的存续依赖捐款与志愿者支持,参与者可以通过购买纪念品或直接捐赠来支持这一工作。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。