Accueil Forums DegroupNews
Pseudo :    Password :     

28 541 membres enregistrés - 2 054 399 posts - 117 930 topics 26 connectés (record : 444 le 01 mai 2010 - 10 h 37)

 
   News : Truquer les élections législatives pour 10 ? grâce au vote en ligne ? 

charles.p
Modérateur
Rédacteur intrépide

Messages : 316
Inscrit le 08/10/07
FAI : Numericable 30 Mbps
Modem : Joli Netgear noir
Non connecté
  Posté le 29 mai 2012 - 13 h 19 m 28 s
Truquer les élections législatives pour 10 ? grâce au vote en ligne ?
Grâce à une plateforme de vote en ligne, les citoyens français résidant à l'étranger peuvent participer aux élections législatives directement par Internet. Toutefois, des failles de sécurité entachent gravement la procédure. Un danger pour les bulletins de vote des ressortissants français ?


Le vote par Internet s'apprête à devenir une réalité. Les prochaines élections législatives seront l'occasion pour les Français résidant à l'étranger de tester le vote en ligne. Sur le concept du vote en ligne, deux écoles de pensée s'affrontent. Certains pensent qu'il faut réserver cet acte à un isoloir bien réel avec un bulletin de vote en papier, d'autres pensent que les outils de la démocratie doivent s'adapter aux technologies.

Le débat autour de cette question n'est même pas encore arrivé dans l'espace public que l'Etat procède déjà une inauguration du vote en ligne. Le ministère des Affaires étrangères a ouvert un site permettant aux Français de l'étranger de participer au scrutin via Internet. La plateforme permet déjà de voter pour le premier tour depuis le 23 mai.

Plusieurs experts en sécurité se sont penchés sur la sécurisation de cette procédure et le constat est clair : la sécurité n'est pas suffisante pour garantir la fiabilité du scrutin. Paul da Silva, consultant en sécurité, est le premier à avoir tiré la sonnette d'alarme il y a quelques semaines. Il révélait dès le 10 mai sur son blog l'existence d'une faille SQL dans le formulaire d'assistance : « Cela signifie qu?au moins les tickets de support, si ce n?est l?ensemble du système de vote par ce site sont accessibles en lecture ou en écriture (en fonction du niveau de sévérité de la faille) à n?importe quelle personne ayant des compétences dans le domaine ».

Ceux qui veulent en savoir plus sur le côté technique de cette faille peuvent découvrir le billet qui lui est consacré sur le blog de Paul da Silva.

Il faut savoir que la plateforme de vote en ligne a été réalisée par Scytl, une société spécialisée dans ce domaine. L'idée que le processus de vote soit confié à une entreprise privée n'est pas des plus rassurantes. De plus, seule cette société dispose d'un contrôle total du déroulement du scrutin en ligne, il est donc impossible de savoir si la cahier des charges du processus respecte scrupuleusement la confidentialité du vote et l'authenticité de celui-ci.

Visiblement, ces deux pré-requis à la validation d'élections ne sont pas respectés actuellement. Laurent Grégoire a démontré dans les faits qu'il était possible de modifier le choix du candidat à l'insu de l'électeur. La vidéo ci-dessous identifie très bien le problème :

<iframe src="http://player.vimeo.com/video/42935480" width="450" height="253" frameborder="0" webkitAllowFullScreen mozallowfullscreen allowFullScreen></iframe>

La démonstration est assez hallucinante : le citoyen croit voter pour le candidat A alors que c'est le candidat B qui est choisi. Cette tricherie peut se dérouler de façon totalement invisible aux yeux de l'électeur.

De façon générale, il est impossible de sécuriser totalement les échanges de données entre un internaute lambda et un serveur distant. Trop d'éléments entrent en jeu pour pouvoir garantir une fiabilité à 100 % des échanges. Le serveur est-il suffisamment sécurisé ? L'ordinateur de l'internaute est-il exempt de virus ? Le réseau sur lequel passent les informations est-il suffisamment protégé ?

[_BREAK_PAGE_]
Dans le document publié par Laurent Grégoire suite à son expérimentation, trois constats plutôt inquiétants ressortent :

  • L'intégrité de l'ordinateur du votant ne peut être garantie
  • L'administration publique d'Etat impose un système de vote qu'elle présente comme sécurisé mais qui ne l'est pas
  • Une organisation politique peu scrupuleuse pourrait facilement utiliser les failles pour changer le résultat d'un scrutin

Paul da Silva ajoute : « Quand bien même l?application en elle-même pouvait être sécurisée (ce qui est techniquement impossible), on ne serait pas à l?abri d?un site de phishing ou d?un virus sur l?ordinateur de l?électeur qui mettraient en péril l?intégrité du scrutin et poseraient systématiquement la question de sa légitimité. »

Il est vraiment étonnant que le ministère des Affaires étrangères mette en place une plateforme de vote par Internet alors qu'elle ne garantit aucun respect du vote démocratique. Selon ce ministère, 100 000 électeurs auraient déjà utilisé le vote en ligne. Ces suffrages ont peut-être fait l'objet d'une attaque sans que personne ne soit au courant vu la facilité avec laquelle le scrutin peut être modifié. Faut-il invalider ces votes dans le doute vu que ni la confidentialité ni la sécurité du vote ne sont garantis ?

Sur le réseau Diaspora, un billet plein d'humour pointe du doigt la facilité avec laquelle le scrutin peut être faussé :

1) Tout d'abord, se porter candidat. Pas besoin de campagne ni de programme.

2) Acheter scrutin-diplomatie-gouv.fr (libre ce 26 mai, 12?)
[NDLR : on peut même trouver cela à moins de 10 ? ;-) ]. Prenez un certificat SSL valide.

3) Étape la plus difficile: réaliser un site web qui ressemble en tout point à l'original. Faisable en quelques heures si on a un minimum d'expérience. Pas besoin de grand choses.

4) Comme vous êtes candidats, vous avez l'adresse email de tous les électeurs de votre circonscription [1]. Forgez donc un bel email, qui provient d'une adresse officielle, avec des recommandations de sécurité pour le vote. Ajoutez-y un lien vers scrutin-diplomatie-gouv.fr

5) Récupérez les mots de passe de votants qui seront tombés dans le panneau de votre site web.

6) En fonction du nombre de mots de passe reçus, faites une répartition qui semble plausible tout en vous emmenant au second tour.

7) Votez avec votre millier de voix récupérés.

8) Une fois que vous avez assez de mot de passe, faîtes en sorte que votre DNS redirige vers le vrai site, de manière à camoufler l'astuce.

9) Si suffisamment peu de personnes s'aperçoivent de qqch et portent plainte, vous êtes élu. Sinon, l'élection est invalidée.

10) Bonus: faîtes la même chose mais en donnant 100% des voix à votre adversaire politique, qu'il ait l'air d'un tricheur.


Si, en plus, on ajoute l'impossibilité de vérifier l'identité de la personne qui vote derrière son clavier, on ajoute encore une faille béante à ce système de vote en ligne qui est un véritable gruyère. L'enveloppe, l'isoloir et l'urne sont aujourd'hui les seuls outils permettant de garantir le bon déroulement du processus démocratique. Il semble que ce sera le cas encore pour bon nombre d'années.

Source : DegroupNews
Article rédigée par Charles Pietri le 29 Mai 2012 à 13h19.


Message édité 2 fois, la dernière par charles.p le 29 mai 2012 - 14 h 11.


patounet1


Messages : 438
Inscrit le 09/09/06
FAI : Orange
NRA : ILH09
Modem : livebox
Affaiblissement : 58,23
Non connecté
  Posté le 30 mai 2012 - 10 h 50 m 50 s
Bonjour,
Pourtant il faudra bien trouver une solution, si on veut que les expatriés, loin d'un consulat puissent voter, puis à terme l'étendre à tous. Avons nous encore les moyens, d'investir des sommes démesurées dans l'organisation du vote ? :???: Entre les présidentielles, législatives, régionales, communales et européennes, plus les élections professionnelles et j'en oublie certainement ?

On peut déjà déterminer si un vote est truqué, grâce aux sondages, nous avons une estimation assez juste, même si elle n'est qu'une estimation imparfaite. Si le sondage "sortie des urnes" donnait Candidat A 56%, mais que le résulta donne Candidat B 60%, on pourrait se poser des questions. :chepa:

Pourquoi ne pas renvoyer, à chaque votant un accusé de réception signé (quand on déclare les impôts par le net on en reçoit un) donnant en clair le vote,(->je peux contrôler), avec signature électronique de l'administration, en cas de doute il serait possible de recompter les bulletins.

Dans le genre
Vote le 10 mai 2012
Nom du votant : Mr Papatounet1
Vote exprimé : Mr Dupont
****;Le texte en dessous reprends la partie en clair et la signature, pour que le document soit infalsifiable.***
[TJwTfnt2I55KbSwv4vqCBU+xs3cAljON3zTN0dVx2StOwxSh2yl1nYLhGMW6X5VOVuDKtriDH4l
0AEltQ5ad+LqgJ43HgMNozW0Fr2ogIFgC5ax62hyJzu9Ws06/7SnwSCXhjNDKivPT4xjTbW2tmeK
Wj1jsn84ey3by0+psQdMDu4h5VdTrfIkcZtO8Bxif2JhxTUgKCcmc1yUFEzML1+n1llhi9FItkPU
FOuFzNHGViKVf16wmRfUzZ/8Wda&#8800;&#9674;ß~&#64257;&#8800;ÒêÂ&#8800;QPNerJb6XZfpYVU+TxKsf16riWyi7MEvM/8a6ankzzIbn4ibAJolue463kc/NCCNJ/FkcZoFP6KoGOc
HFwUE/TI1qXQVjlklXcLEy9v0JiYSaLlI+RRLtaKkb87qad6/UhRRmrZAdNphJG2ChVCh4B5Lrgu
DSws0UjZ2FnHXn.



Mac G4 1,25gHz ,avec Carte PCI 5*USB2 - OSX10.5.8
NRA ILH09 -512Kbts- 6km de ligne.


Xaossiia


Messages : 95
Inscrit le 22/11/11
FAI : Free
NRA : DEL57
Modem : Freebox Révolution
Non connecté
  Posté le 30 mai 2012 - 11 h 38 m 51 s


Patounet1[...]


Comme ça on saura pour qui tu votes, et si tu souhaites réclamer à posteriori, 1le feras tu, 2 qu'est ce qui prouve que tu n'as pas voté pour le candidat X pour porter plainte et le discréditer car tu soutiens Y?

Dans tous les cas c'est insoluble, si j'étais pour le vote électronique, et que je trouves toujours qu'il a son intérêt à titre consultatif, ce ne peut être un outil électoral, c'est un magnifique sac de nœuds.




patounet1


Messages : 438
Inscrit le 09/09/06
FAI : Orange
NRA : ILH09
Modem : livebox
Affaiblissement : 58,23
Non connecté
  Posté le 30 mai 2012 - 13 h 27 m 25 s
Porter plainte, sur qu'elle base ? Tu n'as aucun moyen de prouver à priori que ton vote a été détourné. Non c'est dans le cas ou il y aurait un doute, un soupçon de triche, que la justice pourrait décider de vérifier, à partir des accusés de réception signé, comme en cas de doute on recompte les bulletins. Qui saurait pour qui tu as voté ? quelques fonctionnaires, soumis au secret, si le programme est bien fait, il supprime tes coordonnées après les vérifications nécessaires. (C'est moins risqué que de répondre aux recensements "anonyme", car là le fisc peut vouloir comparer tes déclarations à sa base de données).
Si vérification il y a, elles sera faite sous contrôle d'un juge, les contrôleurs seront soumis au secret, en cas de fuites la loi doit prévoir des sanctions dissuasives pour ceux qui en sont à l'origine (disons 5 ans fermes, non compressives pour celui qui aura vendu les renseignement, la même chose pour celui qui les aura acheté, avec inéligibilité à vie).



Mac G4 1,25gHz ,avec Carte PCI 5*USB2 - OSX10.5.8
NRA ILH09 -512Kbts- 6km de ligne.