independência_de_software
◂ Voltar ao documento
Anexo técnico · A segurança de sistemas é uma ciência

"Auditamos o código-fonte."
Isso não garante o que roda na urna.

A (in)segurança de sistemas é uma ciência estabelecida — com ataques catalogados e defesas comprovadas. Não é questão de fé, nem de suspeita: é engenharia.

"O único sistema verdadeiramente seguro é aquele que está desligado, envolto em um bloco de concreto e selado numa sala forrada de chumbo com guardas armados — e mesmo assim eu tenho minhas dúvidas."Gene Spafford · cientista da computação (Purdue University) — Scientific American, 1989

Ler o código-fonte é necessário — mas não suficiente. Abaixo, dez classes reais de como um sistema pode passar limpo na auditoria e ainda assim contar diferente. O ponto não é acusar: é mostrar que a segurança não pode depender de confiar que o que foi lido é o que executa. Depois, a matemática que fecha a porta: por que conferir uma amostra do papel basta.

NOTA: as técnicas abaixo são categorias conhecidas na ciência de segurança e servem para justificar a verificação por evidência independente. São ilustrativas e genéricas — não descrevem o software real da urna nem afirmam que qualquer fraude ocorreu. O objetivo é fortalecer o sistema, não atacá-lo.
A

Dez formas de passar na auditoria com o código alterado

Cada cartão é interativo. A pergunta em todos é a mesma: um revisor humano, lendo o fonte, perceberia?

→

O que todas as dez têm em comum

Nenhuma é pega lendo o código-fonte. Todas são pegas comparando o resultado eletrônico com o papel conferido pelo eleitor.

Técnica
Escapa das auditorias internas?
Papel + RLA detecta?
01 Candidatos por hash
provável
sim
02 Nome de função inócuo
possível
sim
03 Gatilho dormente
provável
sim
04 Desvio dentro do ruído
provável
sim
05 Trusting Trust (compilador)
provável
sim
06 Cadeia de suprimentos
provável
sim
07 Firmware / hardware
provável
sim
08 Voto exibido ≠ registrado
possível
sim
09 Totalização / transmissão
provável
sim
10 Ferramentas de auditoria
provável
sim*

A coluna do meio mostra por que "confiem, auditamos o código" não encerra a questão: em quase todas as portas, o desvio tem chance real de escapar das auditorias internas. A coluna da direita é a solução — a mesma resposta ("sim") em todas as linhas, porque o papel + RLA não depende de qual porta foi usada.

* Técnica 10: detectada desde que a própria auditoria (RLA) seja conduzida de forma pública e conferível à mão — independente de qualquer software.

A conta que importa

Muitas portas de entrada, uma única tranca que fecha todas

As dez técnicas não precisam acontecer juntas — basta o atacante escolher uma. E cada porta a mais só aumenta as opções dele, nunca as reduz. Uma ilustração (com números assumidos, não medidos):

P(ao menos uma escapa) = 1 − (1 − p)ⁿ com p = 20% por porta e n = 10 portas → 1 − 0,8¹⁰ ≈ 89%
Só com auditorias internas
≈ 65–97%
de chance de que alguma manipulação escape — mesmo supondo cada porta improvável (10–30%). O risco cresce com o número de portas e não tem teto.
Com papel conferido + RLA
≤ α (ex.: 5%)
de risco residual — uniforme, não importa qual porta. O RLA compara o resultado anunciado com as cédulas físicas, então o número de portas deixa de importar.
Honestidade metodológicaAs probabilidades por porta são juízos qualitativos, não medições — servem para mostrar a forma do problema, não para cravar um número. O ponto robusto independe do valor exato: somar portas faz o risco interno subir; o papel + RLA o mantém abaixo do limite de risco escolhido, seja qual for o caminho.
B

A conta da auditoria por amostragem

A pergunta natural: "conferir o papel não é recontar tudo, o que anula a urna?" Não. Como um exame de sangue não precisa de todo o sangue, a auditoria confere uma amostra sorteada — e a margem decide o tamanho.

▸ Quantas cédulas preciso conferir?
diferença entre 1º e 2º colocado, em pontos percentuais
chance máxima de a auditoria deixar passar um vencedor errado
600
cédulas a conferir
0,06% do eleitorado
Conferindo 600 cédulas sorteadas do papel, você tem 95% de confiança de que o vencedor anunciado realmente venceu — sem recontar as outras.
·

A lei de escala que muda tudo

Cortar a margem pela metade multiplica a amostra por ≈4. Por isso o goleada custa quase nada e o empate técnico vira recontagem — exatamente onde a recontagem faz sentido. Valores para o α e o eleitorado escolhidos acima:

Cenário
Margem
Cédulas a conferir
Honestidade metodológica Os números são um modelo simplificado para intuição (amostragem com a escala 1/margem²). Auditorias reais usam testes sequenciais mais refinados — BRAVO/SPRT para amostragem de cédulas, ou comparação de cédulas — que muitas vezes exigem menos conferências para a mesma confiança. A lei de escala e a ordem de grandeza, porém, são fiéis: margem larga → amostra minúscula; margem apertada → recontagem.