24小时联系电话:185 8888 888

要闻
您现在的位置: 首页 > 要闻 > 研究人员确定投票应用程序中的安全漏洞
  • 零食新鲜化,来伊份的产品溯源里藏着这些秘密···

    零食新鲜化,来伊份的产品溯源里藏着这些秘密···

    发布时间:2023/07/03

    在“新鲜零食”的战略引领下,“主板零食第一股”来伊份迈入了企业发展的第23个年头,其传统的线下溯源活动“寻鲜之旅”也已经发展至第九届,本次再度启程将探索芒果之乡——百色,继续为用户展现以“青山绿水”铸“新鲜零食...

  • 雷科智途联合太平洋财产保险共同举办商用车AEBS防碰撞演示活动

    雷科智途联合太平洋财产保险共同举办商用车AEBS防碰撞演示活动

    发布时间:2022/01/04

    2021年12月16日,“安全出行·科技护航”-商用车自动紧急制动系统(AdvancedEmergencyBrakingSystem,简称“AEBS”)防碰撞演示在山东省青岛莱西市隆重举行。出席本次活动的领导和嘉宾有:莱西市应急管理局副局长李凌云...

  • 剑南春再传喜报,两年蝉联四次冠军

    剑南春再传喜报,两年蝉联四次冠军

    发布时间:2021/12/14

    2021年“双12”天猫年终购物节战报出炉,剑南春天猫平台官方旗舰店以超高人气和火爆的销量,勇夺天猫“双12”白酒品牌旗舰店交易指数第一名。 剑南春领跑榜单,两年蝉联四次冠军 剑南春在线上购物狂欢节上一直有着不...

  • 百年变局新机遇 第九届岭南论坛在广州举行

    百年变局新机遇 第九届岭南论坛在广州举行

    发布时间:2021/11/22

    11月21日,第九届岭南论坛在广州成功举办。本次论坛围绕“百年变局新机遇”主题,原中国银行业监督管理委员会主席刘明康,中山大学岭南学院教授、博导、广东省人民政府参事陆军,斯坦福大学教授、2001年诺贝尔经济...

  • 破记录的2万亿美元刺激计划中有什么?

    破记录的2万亿美元刺激计划中有什么?

    发布时间:2020/03/27

    经过几天的谈判,美国参议院今晚对第三项反对冠状病毒危机的法案进行投票。前两个法案着重于为医学研究提供资金并向病毒受害者提供经济支持,而“第三阶段”刺激法案则是对整个美国经济的大规模救助方案。这将花费...

  • 世界在煤炭支持上花费了半万亿美元

    世界在煤炭支持上花费了半万亿美元

    发布时间:2020/03/17

    全世界的国家有可能继续支持煤炭行业,而不是投资于成本更低,对环境更友好的风能和太阳能项目,从而浪费6400亿美元。 金融智囊团Carbon Tracker在周四发布的一份报告中说,全球60%的燃煤发电厂以比可再生能源替...

  • 您还不知道怎么毫无危险的投资?

    您还不知道怎么毫无危险的投资?

    发布时间:2020/03/13

    查看了许多财务平台,阅读有关加密货币、证券交易所的信息并没找到了答案? 我也处于过类似情况。我现在写出这篇文章,以帮助您与AlysDax公司一起开始工作! 前几天,我的朋友建议我AlysDax平台,哪个专为机构投...

  • MK FOREX提醒您:黄金:迈向短期阻力的路上

    MK FOREX提醒您:黄金:迈向短期阻力的路上

    发布时间:2020/03/02

    金价延续自1625美元/盎司开始的反弹 正常的RSI情况表明反弹将持续 关键的斐波纳奇回撤位,附近的上升趋势线限制了短线下跌 截至周四早间,金价在每盎司1,650美元附近。金价周三走出了U型走势。 黄金价格最近从162...

研究人员确定投票应用程序中的安全漏洞

发布时间:2020/02/15 要闻 浏览次数:570

 
近年来,人们越来越关注使用互联网和移动技术来增加对投票过程的访问。同时,计算机安全专家警告说,纸票是唯一安全的投票手段。
现在,麻省理工学院的研究人员提出了另一个担忧:他们说,他们已经在2018年西弗吉尼亚州中期选举中使用的移动投票应用程序中发现了安全漏洞。他们对应用程序的安全性分析(称为Voatz)指出了许多弱点,包括黑客有机会更改,停止或暴露单个用户的投票方式。此外,研究人员发现,Voatz使用第三方供应商进行选民身份识别和验证对用户构成了潜在的隐私问题。
麻省理工学院电气工程与计算机科学系(EECS)研究生Michael Specter和麻省理工学院互联网政策研究计划的成员,迈克尔·斯佩克特(Michael Specter)和麻省理工学院电气与电子工程学系研究生James Koppel在一份新的技术论文中对这些发现进行了描述。这项研究是在麻省理工学院计算机科学与人工智能实验室(CSAIL)的首席研究科学家,互联网政策研究计划的创始主任丹尼尔·韦茨纳(Daniel Weitzner)的指导下进行的。
在发现这些安全漏洞之后,研究人员向国土安全部的网络安全和基础设施局(CISA)披露了他们的发现。研究人员与波士顿大学/麻省理工学院的技术法律诊所一起,与CISA内的选举安全官员密切合作,以确保受影响的选举官员和供应商在研究公开之前就知道了调查结果。这包括用概念证明代码准备调查结果的书面摘要,并按照CISA安排的电话与受影响的选举官员进行直接讨论。
除了在2018年西弗吉尼亚州的选举中使用外,该应用程序还部署在丹佛,俄勒冈州和犹他州的选举中,以及在2016年马萨诸塞州民主大会和2016年犹他州共和党大会上使用。在2020年的爱荷华州预选赛中不使用Voatz。
研究人员说,这些发现强调了投票系统设计中需要透明性。
魏茨纳说:“我们都对增加投票机会感兴趣,但是为了保持对我们选举系统的信任,我们必须确保投票系统在实地投入使用之前就符合高技术和运营安全标准。” “我们不能尝试民主。”
Koppel补充说:“安全专家的共识是,今天不可能通过互联网进行安全的选举。” “这样做的理由是,大型链中任何地方的弱点都可能给对手带来对选举的不当影响,而如今的软件已经摇摇欲坠,以至于冒着未知的可利用缺陷的风险太大。”
分解结果
研究人员最初受到启发,是根据Spectre与麻省理工学院教授Ronald Rivest的研究对Voatz进行安全分析的。麻省理工学院数字货币计划主任Neha Narula;和Sunoo Park SM ’15,博士学位。 ’18,探讨在选举中使用区块链系统的可行性。研究人员称,Voatz声称使用许可的区块链来确保安全性,但尚未发布有关其系统运行方式的任何源代码或公共文档。
Spectre与Koppel共同开设了麻省理工学院“独立活动期间”课程,该课程侧重于逆向工程软件,他提出了逆向工程Voatz应用程序的构想,旨在更好地了解其系统的工作原理。为了确保他们不会干扰任何正在进行的选举或暴露用户记录,Spectre和Koppel对应用程序进行了反向工程,然后创建了Voatz服务器的模型。
他们发现,可以远程访问设备的对手可以更改或发现用户的投票,并且如果服务器被黑客入侵,则可以轻松更改这些投票。 “似乎该应用程序的协议似乎没有尝试使用后端区块链来验证[真正的投票],” Specter解释说。
“也许最令人震惊的是,我们发现一个被动的网络对手,例如您的互联网服务提供商,或者如果您使用的是未加密的Wi-Fi,则可能在您附近的某个人会检测到您在某些选举配置中的投票方式。更糟糕的是,更具侵略性攻击者可能会检测到您将要投票的方式,然后仅根据这种方式就停止连接。”
除了利用Voatz的投票程序检测漏洞之外,Spectre和Koppel还发现该应用程序还为用户带来了隐私问题。由于该应用使用外部供应商进行选民ID验证,因此如果该供应商的平台也不安全,则第三方可能会访问选民的照片,驾驶执照数据或其他形式的身份证明。
“尽管沃茨的隐私政策确实涉及向第三方发送一些信息,但据我们所知,没有明确提及任何第三方正在获得选民的驾驶执照和自拍照的事实,” Spectre指出。
呼吁增加开放度
斯佩克特和科佩尔说,他们的发现表明在选举管理方面必须保持开放,以确保选举过程的完整性。他们指出,目前,使用纸质选票的州的选举过程旨在提高透明度,并且公民和政党代表都有机会观察投票过程。