Skip to main content
QUICK REVIEW

[論文レビュー] The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election

J. Alex Halderman, Vanessa Teague|arXiv (Cornell University)|Apr 22, 2015
Internet Traffic Analysis and Secure E-voting参考文献 11被引用数 4
ひとこと要約

この論文は、2015年ニューサウスウェールズ州選挙で使用されたiVoteオンライン投票システムにおける深刻なセキュリティ上の欠陥を暴露しており、ネットワークベースの攻撃者が、不適切なサードパーティ分析コードと不完全な検証メカニズムのため、投票の機密性と整合性を侵害できることを明らかにしている。選挙前レビューが行われたにもかかわらず、システムは5日間の間脆弱な状態に置かれ、66,000件を超える票が投じられ、そのうち1つの議席は攻撃の影響を受ける可能性のある票数未満の差で決着した。

ABSTRACT

In the world's largest-ever deployment of online voting, the iVote Internet voting system was trusted for the return of 280,000 ballots in the 2015 state election in New South Wales, Australia. During the election, we performed an independent security analysis of parts of the live iVote system and uncovered severe vulnerabilities that could be leveraged to manipulate votes, violate ballot privacy, and subvert the verification mechanism. These vulnerabilities do not seem to have been detected by the election authorities before we disclosed them, despite a pre-election security review and despite the system having run in a live state election for five days. One vulnerability, the result of including analytics software from an insecure external server, exposed some votes to complete compromise of privacy and integrity. At least one parliamentary seat was decided by a margin much smaller than the number of votes taken while the system was vulnerable. We also found protocol flaws, including vote verification that was itself susceptible to manipulation. This incident underscores the difficulty of conducting secure elections online and carries lessons for voters, election officials, and the e-voting research community.

研究の動機と目的

  • 2015年ニューサウスウェールズ州選挙で導入されたiVoteオンライン投票システムのセキュリティおよび検証可能性を調査すること。
  • システムの設計および実装に内在する深刻な脆弱性を特定・分析し、投票の機密性および整合性が損なわれる可能性を明らかにすること。
  • iVoteの検証メカニズムが正しい選挙結果を裏付ける証拠を提供する有効性を評価すること。
  • 高リスクの選挙において、公開されない独自のクローズドソースシステムに依存するリスクを強調すること。
  • 大規模なオンライン投票が導入される前に、電子投票のセキュリティと透明性を根本的に改善するよう提言すること。

提案手法

  • 2015年の選挙中に、ライブ運用中のiVoteシステムの公開可能なコンponentsに対して、独立的かつ非公式なセキュリティ分析を実施した。
  • 外部サーバーにホスティングされた不適切なサードパーティ分析コードを通じて、ダウングレード・トゥ・エクスポート攻撃ベクトルを特定・利用した。
  • 攻撃者が投票プロセス中に投票者のブラウザに悪意あるJavaScriptを挿入できることを実証した。
  • iVoteの検証プロトコルを分析し、リプレイ攻撃や偽造された受領番号による操作の可能性があることを示した。
  • システムがエンド・ツー・エンドの検証性を主張しているが、暗号的根拠が不足し、学術的レビューを経ていないことを特定した。
  • NSWEC(ニューサウスウェールズ州選挙委員会)に報告し、5日間の運用後にネットワークレベルの脆弱性が修正された。

実験結果

リサーチクエスチョン

  • RQ1外部攻撃者は、ライブ選挙中におけるiVoteシステムにおいて、どの程度まで投票の機密性と整合性を損なうことができるか?
  • RQ2iVoteの検証メカニズムは、票が正しく記録され、集計されていることをどの程度効果的に保証できるか?
  • RQ3iVoteのような重要な選挙システムにサードパーティ分析コードを用いることの意味は何か?
  • RQ4多数の選挙前セキュリティレビューが行われたにもかかわらず、なぜこれらの脆弱性が検出されなかったのか?
  • RQ5公開されない審査のないプロトコル設計と、公的監視の欠如があるにもかかわらず、検証可能であると主張するシステムが、根本的に安全でない可能性は何か?

主な発見

  • サードパーティ分析コードに起因する深刻な脆弱性により、攻撃者が投票者のブラウザに悪意あるJavaScriptを挿入可能となり、投票の機密性および整合性が完全に侵害された。
  • iVoteシステムは、TLS保護を回避できるダウングレード・トゥ・エクスポート攻撃に対して脆弱であり、通信中の票を傍受または改ざん可能だった。
  • 電話による受領番号照会に依存する検証メカニズムは、リプレイ攻撃や偽造攻撃に対して脆弱であり、信頼できる保証を提供する能力を損なっていた。
  • パッチが適用されるまでの5日間の間、66,000件を超える票が脆弱なiVoteシステムで投じられ、多数の票が改ざんのリスクにさらされた。
  • 最終的な上院議席は3,177票の差で決着したが、これは脆弱性が存在した間の投票数を下回っており、選挙干渉の深刻なリスクを示している。
  • 多数の選挙前セキュリティレビューが行われたにもかかわらず、脆弱性が検出されなかったことは、クローズドソースシステムの限界を浮き彫りにし、公開かつ学術的レビューを経た監視の必要性を強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。