Teste Público de Segurança TSE

26 views
Skip to first unread message

Felipe Barreto

unread,
Dec 28, 2015, 8:54:16 PM12/28/15
to Transparência Hacker

Alguém daqui do grupo vai participar?

Pelo que eu entendi a pre-inscrição já foi e somente os selecionados podem ver o código fonte. 

Abraços 



 


Chico Venancio

unread,
Dec 28, 2015, 10:02:44 PM12/28/15
to thac...@googlegroups.com
É um pouco pior que isso. Só os selecionados poderão ver o código em uma sala supervisionada, por pouco tempo, sem acesso a qualquer instrumento que permita anotar algo, além de ser obrigado a assinar um termo de confidencialidade.

Chegamos a recorrer ao TSE para que esses termos fossem melhorados um pouco, mas mantiveram essas restrições.

Nessas condições não creio que temos capacidade de avaliar a segurança do processo eleitoral.

Chico Venancio
CEO e Diretor de Criação
VM TECH - (98) 9 8800 2743

--
Você recebeu essa mensagem porque está inscrito no grupo "Transparência Hacker" dos Grupos do Google.
Para cancelar inscrição nesse grupo e parar de receber e-mails dele, envie um e-mail para thackday+u...@googlegroups.com.
Para postar nesse grupo, envie um e-mail para thac...@googlegroups.com.
Acesse esse grupo em https://groups.google.com/group/thackday.
Para ver essa discussão na Web, acesse https://groups.google.com/d/msgid/thackday/32cbf1cb-b36d-4901-b5f4-aeb204c3b134%40googlegroups.com.
Para mais opções, acesse https://groups.google.com/d/optout.

Evandro Oliveira

unread,
Dec 29, 2015, 12:36:52 PM12/29/15
to thac...@googlegroups.com
Deveriam se chamar Testes CONTROLADOS e MONITORADOS por um grupo do TSE.

Entretanto, mesmo assim, estes testes possibilitaram que o Prof. Diego Aranha
e sua equipe, abrissem a ferida da vulnerabilidade do sw do TSE.
Nas próximas eleições o TSE vai inaugurar a FARSA chamada "conferência do
BU pelo QR Code" numa tentativa de esvaziar o processo exitoso do "VOCÊ FISCAL".

#SQN !!!!


--
Você recebeu essa mensagem porque está inscrito no grupo "Transparência Hacker" dos Grupos do Google.
Para cancelar inscrição nesse grupo e parar de receber e-mails dele, envie um e-mail para thackday+u...@googlegroups.com.
Para postar nesse grupo, envie um e-mail para thac...@googlegroups.com.
Acesse esse grupo em https://groups.google.com/group/thackday.
Para ver essa discussão na Web, acesse https://groups.google.com/d/msgid/thackday/32cbf1cb-b36d-4901-b5f4-aeb204c3b134%40googlegroups.com.
Para mais opções, acesse https://groups.google.com/d/optout.



--
abs,

Evandro Oliveira

Skype - evandro.bhzlabs
Google Talk - pyx...@gmail.com


Temos que, necessariamente, ser críticos. A crítica é antítese do obscurantismo e traduz o repúdio amplo e definitivo ao sono e letargia dogmática em tempos de redes sociais imediatistas e superficiais.
apud Sílvio Lima 

Anderson Ramos

unread,
Dec 30, 2015, 11:43:57 AM12/30/15
to thac...@googlegroups.com
Na realidade o QR code vai simplificar o funcionamento do projeto do Você Fiscal, cujo objetivo é apurar falhas / fraudes após a saída dos votos da urna, uma vez que a maior dificuldade encontrada foi justamente o OCR das fotos dos boletins de urna.

No mais, a postura absurda do TSE é a mesma de sempre. Este ano inclusive eles se superaram negando até mesmo uma averiguação partidária sob o argumento que o pesquisador em questão, provavelmente a figura mais respeitada na comunidade hacker brasileira, não residia no Brasil (alegaram ameaça a SOBERANIA NACIONAL). Ele até aparece com uma camiseta escrito isso em um vídeo resumo de uma conferência que eu organizo, em 1:45 m:


Eu sou particularmente contra auditorias partidárias, justamente pelo seu caráter partidário, mas de todos os mecanismos possíveis de auditoria disponíveis hoje (quase nenhum), é o que conta com a maior flexibilidade / liberdade para os avaliadores.

Abraço,

Luiz Carlos V Silva

unread,
Dec 30, 2015, 12:13:58 PM12/30/15
to thac...@googlegroups.com
O vídeo está de modo restrito... Não podemos visualizar..  Talvez outro link...

Luiz Carlos



Anderson Ramos

unread,
Dec 30, 2015, 2:47:10 PM12/30/15
to thac...@googlegroups.com
Testei aqui e tá normal, tem esse outro link:


Luiz Carlos V Silva

unread,
Dec 30, 2015, 3:52:21 PM12/30/15
to thac...@googlegroups.com
Agora rodou o link anterior tambem... estranho...

Luiz Carlos



Evandro Oliveira

unread,
Dec 30, 2015, 9:11:02 PM12/30/15
to thac...@googlegroups.com
Anderson,

Desculpe para sobre a auditoria realizada por um partido, existem
diversos "detalhes" que vão muito além do veto a duas pessoas.
O dinheiro gasto pelo partido (que chegou perto de R$1MI) não
se justifica pelo relatório apresentado. A questão é política. TODOS
os partidos podem nomear fiscais e verificadores de código  poucos
usam deste direito. Aliás tem partido que se omitiu e defendeu o TSE
SEMPRE e fica
posando de "auditor" de processo eleitoral.
E não vi NADA que justificasse as restrições colocadas pelos
TI do TSE.

Sou defensor de código aberto desde quando comecei a programar.
Quem ESCONDE o código que faz ou é RUIM de serviço ou tá 
escondendo código que copiou dos Outros (no caso do TSE pode
ser AS DUAS COISAS ao mesmo tempo)

Já escrevi sobre este comportamento.
Obscurantismo MEDIEVAL é a práxis dos técnicos TSE que enganam
juízes e até ministros.

  

Em 30 de dezembro de 2015 14:43, Anderson Ramos <aram...@gmail.com> escreveu:

Para mais opções, acesse https://groups.google.com/d/optout.

Evandro Oliveira

unread,
Dec 30, 2015, 9:12:33 PM12/30/15
to thac...@googlegroups.com
E sobre o QR COde, conversei rapidamente com Prof. Diego
e expus que não concordo muito que vá facilitar (até pode...)
mas vejo a "criação" do QR Code como diversionismo....

Em 30 de dezembro de 2015 14:43, Anderson Ramos <aram...@gmail.com> escreveu:

Para mais opções, acesse https://groups.google.com/d/optout.

Anderson Ramos

unread,
Jan 2, 2016, 7:30:37 PM1/2/16
to thac...@googlegroups.com
Eu não entendi bem aonde a gente discorda :-) Mas vamos lá.

A questão da verificação partidária hoje é política sim, mas resolvida essa questão, a verdade é que auditar o código das urnas está longe de ser um problema trivial. Se você me pedir 20 nomes de cabeça de brasileiros com capacidade técnica pra fazer esse trabalho, eu teria bastante dificuldade em te passar, e eu conheço quase todo mundo da cena hacker brasileira e tô metido nela faz mais de 20 anos.

O Rodrigo Branco é o maior pesquisador de vulnerabilidades em software que o Brasil já teve, o nome dele é referência internacional, e o TSE sabe muito bem quem ele é: ele não foi barrado com um argumento obscuro à toa.

Os defensores do open source muitas vezes acreditam numa ideia equivocada, quase tola, que simplesmente abrir o código e auditar resolve todos os problemas de segurança. 

Existem dezenas de exemplos pra ilustrar o problema, mas vou usar o Heartbleed por ter sido famoso. Um PhD escreveu o código de uma extensão pro OpenSSL, que foi revisado pelo Stephen Henson (um dos core developers do time), e mesmo assim estava vulnerável, e o problema só foi descoberto dois anos depois, e até hoje tem milhões de máquinas vulneráveis na rede. Sem falar que especula-se até hoje que o código vulnerável pode ter sido introduzido propositalmente (NSA já fez isso em outras ocasiões, e é mais um problema a ser considerado num modelo de ameaças).

Abrir o código é o mínimo que o TSE tem que fazer e a postura deles é absurda como já disse na primeira mensagem, mas tá longe de ser uma panacéia.

Sobre o QR Code que você respondeu em outra mensagem, vai ajudar bastante sim, pois a maior dificuldade do Você Fiscal foi justamente na fase pré-verificação dos votos, ou seja, OCR dos boletins e cagadas das mais diversas dos usuários na hora de fotografar. Pode confirmar com o Diego, somos amigos.

Agora, considerando o histórico todo da postura do TSE, o QR Code pode sim ser um diversionismo, até porque o Você Fiscal não apurou nenhuma incoerência de contabilização, ou seja, eles estão tratando a questão toda como uma guerra de argumentos na opinião pública e vão agora usar o projeto a favor deles.

Porém vou insistir no ponto que apenas abrir o código da urna, sem levar em consideração o sistema e seus componentes como um todo (transmissão, contabilização, procedimentos alternativos em caso de falha, etc.), não resolve o problema.

Abraço,

Evandro Oliveira

unread,
Jan 3, 2016, 7:51:33 AM1/3/16
to thac...@googlegroups.com
Não discordamos.
Muito do que você escreve. Escrevo há mais de 15 anos.
Só isto.

Nada é panaceia para questões de segurança em ambientes de TI,
e não seria para "sistemas eleitorais obscurantistas" do tipo
"la garantia soy yo" (títulos de dois artigos que publiquei) .

P.S.

La Garantia Soy Yo é um selo emitido pela empresa Liso9002, sediada no Paraguay e com filiais no Haiti, Brasil, China e Coreia do Norte. Para adquiri-lo, você precisa comprovar a autenticidade de sua mercadoria junto às autoridades, conforme pode ser observado na foto onde um Agente Federal distribui senhas para as rígidas avaliações antes da emissão. Apesar de ser emitido pela empresa Izo9001, você deve ter em mãos toda a documentação legal de sua barraquinha, alvará da Prefeitura local para funcionamento e estar em dia com o INSS. Mas é um selo muito respeitado por estar também, subordinado á verificação do IMMETRO (Instituto Multiplo de Marcas e Testes Referentes Oculares), sendo esta última uma empresa muito conhecida nos meios populares.


Devido à alta confiabilidade deste selo, ele não precisa nem ser impresso ou adesivado aos produtos: você pode verificar ele diretamente com o vendedor credenciado. Estes vendedores passam por cursos intensivos e adquirem licença para vender produtos qualificados pelo selo La Garantia Soy Yo e sempre dizem o nome dele, como uma prova de autenticidade e de confiabilidade.

Além disso, se houver (nunca aconteceu) qualquer problema com o seu produto você pode levar a Nota Fiscal ao Procom e pedir devolução do produto ou do dinheiro, corrigido.

Fonte: Desiclopedia. 


Para mais opções, acesse https://groups.google.com/d/optout.
Reply all
Reply to author
Forward
0 new messages