KeyFrame內部研究專用

DEF CON 33 - Voting Village - Is E2E Verifiability a Magic Bullet for Online Voting - John Odum

DEFCONConference·11月4日週二·27 min英文

三句話摘要

網際網路投票的端對端可驗證性不是解決方案,向政策制定者如何有效溝通技術風險。 即使端對端可驗證性在密碼學上完美無缺,客戶端的社交工程威脅仍使網際網路投票對政府選舉風險過高,應透過改進郵寄投票等政策手段解決可及性問題,而非採用本質上不安全的網際網路系統。 端對端可驗證性被誤解為技術萬靈丹。演講者指出,儘管E2E系統理論上能讓選民和觀察者驗證投票記錄,但連該技術的創造者(如Helios系統開發者Josh Benaloh)都明確表示,政府選舉不應使用網際網路投票,因為利益太高。所有技術專家共識都反對此應用。

重點整理

重點
  • 1

    端對端可驗證性被誤解為技術萬靈丹。演講者指出,儘管E2E系統理論上能讓選民和觀察者驗證投票記錄,但連該技術的創造者(如Helios系統開發者Josh Benaloh)都明確表示,政府選舉不應使用網際網路投票,因為利益太高。所有技術專家共識都反對此應用。

  • 2

    客戶端威脅比密碼學漏洞更危險。演講者強調,密碼系統有多安全都不重要,因為真正威脅來自用戶手機或電腦上的惡意軟體和釣魚攻擊。他提供數據證明:新罕布什爾州單從商業清單就能找到12.9萬個手機號碼,套用14.5%的釣魚點擊率,可欺騙超過9萬選民。

  • 3

    社交工程具有民權風險。有了人口統計數據,攻擊者可以針對傳統邊緣化社區進行釣魚活動,達成投票抑制。與機器人來電不同,國家若採用該系統則負有責任,使其成為民事權利問題。

  • 4

    恢復機制和公眾信任崩潰。目前出現問題可靠紙質備份重新計票;但網際網路投票故障只能重新投票,這會造成重大混亂並進一步破壞已脆弱的選民信心。

實用技巧與重點

乾貨
  • 數據與案例:
  • 新罕布什爾州登記選民:120萬
  • 可獲得行動電話號碼:12.9萬
  • 可到達的目標選民(計入登記率):90,163人
  • 釣魚點擊率(手機):14.5%
  • 釣魚點擊率(家用電腦):56%
  • 2016年新罕布什爾州參議院選舉勝差:0.14%
  • 美國成年人經歷帳戶接管攻擊比例:29%
  • 銀行帳戶接管(佔44%):約850萬人
  • 相關組織與系統:
  • Helios系統:遠程E2E投票系統典型代表
  • 投票公司(Votes)、Democracy Live、行動投票計畫
  • Bradley Tusk:Uber富豪,推動《用手機投票》書籍
  • 伯克利安全與政治中心:受行動投票計畫委託撰寫報告
  • 伯克利報告結論:「網際網路投票退回時,單一攻擊者可能改變數千至數百萬票」
  • 歷史事件:
  • 特拉華州實施網際網路投票後因問題嚴重而停止
  • 亞馬遜2019年遭遇前所未有的超大型DDoS攻擊
  • 佛蒙特州有相似系統提案被暫時阻止

結論

結論

即使端對端可驗證性在密碼學上完美無缺,客戶端的社交工程威脅仍使網際網路投票對政府選舉風險過高,應透過改進郵寄投票等政策手段解決可及性問題,而非採用本質上不安全的網際網路系統。

完整解析

詳細

演講者John是一名選舉管理員,面臨一個越來越緊迫的問題:投票技術公司正在向州立法者積極推銷網際網路投票,聲稱端對端可驗證性(E2E)能解決所有安全疑慮。但John認為這個論述過度簡化且危險。

關於端對端可驗證性,演講者首先澄清它是什麼:一個允許選民確認其選擇被正確記錄、觀察者驗證計票準確的範式。理論上很完美,但實踐中存在致命缺陷。最關鍵的是——即使E2E系統本身密不透風,攻擊也可能來自該系統外部。John用火車類比解釋:你可以讓火車和軌道都完全安全,但如果小鎮本身不安全,乘客依然容易遭襲。在網際網路投票中,即使密碼系統完美,用戶的手機和電腦往往容易被入侵。

真正的威脅是客戶端攻擊——特別是釣魚(smishing)和惡意軟體。演講者強調,這遠比伺服器端破壞更容易、更有效。他提供了具體且令人警惕的數據:以新罕布什爾州為例,僅從商業清單就能輕易獲得12.9萬個行動電話號碼。如果應用行業內14.5%的釣魚點擊率,就能欺騙超過9萬名選民。更驚人的是,在2016年新罕布什爾州參議院選舉中,候選人勝差僅有0.14%——這意味著釣魚活動甚至不需要改變投票計數或安裝惡意軟體改票,只需要阻止足夠多的人投票就能改變選舉結果。

演講者還指出一個往往被忽視的民權風險:有足夠的人口統計數據,攻擊者可以精準針對特定社區進行釣魚活動——比如針對特定種族或收入群體。就像機器人來電投票抑制一樣,但區別在於,如果一個州採用網際網路投票系統,該州對此濫用負有法律責任,這就變成了民事權利問題。演講者說Democracy Live等公司對他提出這一點感到不滿。

最後,John談到恢復機制的根本困境。目前,如果選舉出現異常,他可以依靠紙質備份、簽名冊和人工重新計票進行驗證和修正。但一旦廣泛採用網際網路投票,任何重大故障都無法透過簡單的重新計票解決——唯一選項是重新投票。這不僅在實務上困難重重,也會進一步摧毀已經脆弱的公眾對選舉的信心。演講者指出,只要有一個負面新聞報導,就足以加重選民對整個制度的懷疑。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。