De telsoftware voor de gemeenteraadsverkiezingen bevat ondanks wijzigingen nog steeds beveiligingslekken, volgens de ethische hacker Sijmen Ruwhof. De software heeft onder andere geen integriteitscontrole.

 

Ruwhof nam de software, met de naam Ondersteunende Software Verkiezingen, of OSV, opnieuw onder de loep, nadat hij vorig jaar al een grote hoeveelheid kwetsbaarheden in de software aantrof. Dit keer vond hij alsnog 49 veiligheidsproblemen, waarvan hij er een 'kritiek' vond en op 9 anderen de aanduiding 'hoog risico' plakte.  Onder andere bij controle en detectie ging het mis, vertelt hij tegen RTL: "Er zit geen integriteitscontrole in, geen fraudedetectie en geen inbraakdetectie: de verkiezingssoftware vindt alles prima."

Hij ondervond dat van de vorig jaar aangetroffen kwetsbaarheden, er zestien nog steeds niet verbeterd waren en negen waren er slechts deels aangepakt. Onder andere bevat OSV Program 4 en 5 nog een verouderde JBoss-versie uit 2008 en kwetsbare Java SE-versie van 2013. Ruwhof kreeg bij zijn werk onder andere hulp van beveiligingsspecialisten Rop Gongrijp en Arjen Kamphuis en van Herbert Bos van de VU Amsterdam. Die laatste zegt: "De broncode van OSV is slecht geschreven, alleen daarom al zou deze afgeschaft moeten worden."

De kwetsbaarheden openen de mogelijkheid dat de OSV-server binnengedrongen wordt om de stemmen in de database en in de te printen pdf aan te passen. De OSV-telcomputer mag niet meer op internet aangesloten worden, maar de manipulatie kan ook ruim van tevoren of door een kwaadwillende beheerder bij een gemeente uitgevoerd worden. Omdat de OSV-servers niet monitoren op fraude, hoeft de manipulatie niet aan het licht te komen.

Dat de beveiliging nog niet op orde is, is des te kwalijker omdat er wel meer op de software wordt vertrouwd. De aanvankelijk toegezegde maatregelen om het stemmen te controleren, met aanwezigheid van minstens twee personen en additioneel handmatig tellen, zijn namelijk teruggedraaid, mede omdat de software veiliger zou zijn gemaakt. Een nieuw onderzoek door Fox-IT om dat te bevestigen is er echter niet geweest.  "We moeten het nu eenmaal met deze software doen" volgens secretaris-directeur Melle Bakker van de Kiesraad.

Hij wijst erop dat burgers zelf de uitslag achteraf kunnen controleren als gemeenten uitslagen online zetten. De Kiesraad heeft gemeenten gevraagd de uitslagen op internet te publiceren maar niet bekend is welke gemeenten dat doen.

Reacties mogelijk gemaakt door CComment