KeyFrame內部研究專用

DEF CON 33 - Voting Village - Regulatory Failures with Ballot Marking Devices - Marnie Mahoney

DEFCONConference·11月4日週二·27 min英文

三句話摘要

選票標記設備因內在設計缺陷和監管失當,正在損害公眾對選舉結果的信任。 選票標記設備的根本缺陷(多個不可驗證的記錄與無法有效檢查的編碼)不能僅透過人類可讀列表解決,需要明確的監管規則與軟體獨立性設計的根本改變。 三層記錄衝突的根本問題:選票標記設備同時產生條形碼/QR碼、印刷文字列表及掃描圖像三個記錄,每個都可能包含獨立的錯誤。法律框架卻無法確定哪一個應為「權威記錄」,因為任何單一來源都不可靠——Dicab County 案例中勝選者在多個選區無投票記錄、Northampton County 則出現列表和機器都錯誤的情況。

重點整理

重點
  • 1

    三層記錄衝突的根本問題:選票標記設備同時產生條形碼/QR碼、印刷文字列表及掃描圖像三個記錄,每個都可能包含獨立的錯誤。法律框架卻無法確定哪一個應為「權威記錄」,因為任何單一來源都不可靠——Dicab County 案例中勝選者在多個選區無投票記錄、Northampton County 則出現列表和機器都錯誤的情況。

  • 2

    編碼黑盒的隱蔽性:條形碼與 QR 碼被廣泛接受為可信的編碼方式,但實際上等同於「不可見墨水」——選民無法驗證編碼內容是否真實。大眾對編碼的文化信任掩蓋了其本質是不透明的編碼藝術品,選民無從知道機器是否準確讀取。

  • 3

    選民驗證能力嚴重不足:Sevier County 研究顯示 87 位選民中僅 46 人檢查摘要,平均耗時 3.9 秒;Ann Arbor 研究發現看到錯誤的選民中超過 10% 反而責怪自己,降低問題回報率。印刷列表本身包含 20-25 個選項且格式與投票時不同,造成認知負擔。

  • 4

    制度僵化:變革的法律與經濟障礙:設備一旦認證並投入巨資購買,官員傾向維護決策、訴訟面臨管轄權與訴訟時效問題、法官尊重行政權。喬治亞州採納全州 DRE 時儘管遭技術專家反對仍通過,說明最佳預防時機已失。

實用技巧與重點

乾貨
  • Sevier County, Tennessee 研究:87 位選民中 46 人檢查選票摘要、51 人未檢查;檢查時間平均 3.9 秒(最短 1 秒、最長 19 秒)
  • Ann Arbor, Michigan 研究:44 位看到錯誤的選民中超過 10% 責怪自己
  • 2024 華盛頓郵報民調:約 1/3 美國人認為 2020 年選舉不公平或被操縱
  • Dicab County 案例:勝選者在多個選區無投票記錄,歸咎掃描儀編程錯誤
  • Northampton County 2019:司法候選人無投票記錄(人為格式錯誤),後發現列表和機器都出錯
  • Palm Beach County 列表:包含 23-25 個選項,格式與投票介面完全不同
  • 佛羅里達認證期限:14 天(全國第 7 短),因州憲法要求立法機構 2 週內就位
  • 2000 年邁阿密戴德縣:計票因「Brooks Brothers 示威」而停止,非最高法院命令
  • 佛羅里達自動化審計規則:要求「完全獨立」但允許使用相同編碼資訊進行解碼
  • 威斯康辛州 2024 最高法院選舉:花費超過 1 億美元、創記錄

結論

結論

選票標記設備的根本缺陷(多個不可驗證的記錄與無法有效檢查的編碼)不能僅透過人類可讀列表解決,需要明確的監管規則與軟體獨立性設計的根本改變。

完整解析

詳細

Martha Mahoney 教授從監管法律的角度深入分析了選票標記設備為何造成選舉信任危機。她開場指出,美國公眾信任危機已成現實:2024 年華盛頓郵報民調顯示約三分之一美國人相信 2020 年選舉遭操縱,儘管法律上從未證實任何證據。在社會信任度如此脆弱的背景下,選舉系統不僅必須安全,更重要的是能向公眾證明其可信度。

講者的核心論點圍繞三個相互衝突的投票記錄展開。選票標記設備產生三個不同的圖像:條形碼或 QR 碼、印刷的文字列表,以及掃描器的數位圖像。看似簡單的設計卻隱藏著根本問題——任何一個記錄都可能出錯,但沒有法律框架能確定哪一個應為「權威」的。Mahoney 教授用創意類比說明這個問題:QR 碼和條形碼被廣泛接受為安全的編碼方式,但實際上它們就像「不可見墨水」一樣,選民無法驗證編碼內容是否真實反映他們的選擇。關鍵概念是「編碼藝術品」(ballot artwork)——大眾普遍相信條形碼可靠(正如相信超市收銀機),但這些編碼可能包含隱藏的錯誤。Mahoney 甚至用 Unicode 表情符號創意示範說明,即使用看起來完全不同的編碼,如果旁邊有候選人名單,選民也可能被迫接受這個系統。

現實中發生過多起案例證實了這些風險。Dicab County 最終勝者在許多選區竟無任何投票記錄,問題歸咎於掃描儀編程錯誤;Northampton County 司法候選人無投票記錄最初被認為是人為格式錯誤,但隨後發現連印刷列表和機器讀數都出錯了。這些案例證明不能簡單依賴任何單一記錄作為真實來源。2000 年邁阿密戴德縣的停止計票也提供歷史教訓——計票因「Brooks Brothers 示威」雜音而停止,非因最高法院命令,這說明選票可驗證性缺陷會在危機時刻被利用。

選民行為研究揭露了另一層問題。Sevier County, Tennessee 的研究顯示 87 位選民中只有 46 人檢查了投票摘要,檢查時間平均僅 3.9 秒(最短 1 秒),基本上只能瞥見頂部幾個選項。更令人擔憂的是,Ann Arbor 研究發現當選民被向改好的選票時,超過 10% 的人責怪自己而非系統錯誤,這降低了他們報告問題的可能性。同時印刷列表本身也存在設計問題:通常包含 20 多個選項,排版格式與選民實際投票時完全不同,造成額外認知負擔。

從監管角度,Mahoney 解釋了為什麼這些缺陷即便被發現也難以糾正。一旦設備被官方認證並投入巨資購買,改變決定面臨重重障礙:官員傾向維護既有決策、法律訴訟會遭遇管轄權與訴訟時效問題、法官傾向尊重行政部門決定權。這種「路徑依賴」意味著最佳時機是在採用前就發現並阻止這些設計缺陷。喬治亞州批准全州 DRE 系統時,技術專家 Dr. Lee 曾提出反對,但系統仍被採納,說明即使有專家預警也被忽視。

講者最後的結論對當前改革方向提出警示。某些新提案試圖透過強調「人類可讀性」來改進系統,但 Mahoney 明確指出這「必要但不充分」。這些列表仍容易出錯、不實用、無法被有效驗證。她建議政策制定者應從寬泛的監管「標準」轉向更明確的「清晰規則」(bright line rules),借鑒軟體獨立性研究,要求系統具有可爭議性和可恢復性。這不是簡單政策調整,而是需要根本改變選舉系統設計原則,同時解決佛羅里達等州因憲法期限驅動的認證倉促問題。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。