FI86486C - Foerfarande foer att arrangera teleroestningen pao ett saekert saett. - Google Patents

Foerfarande foer att arrangera teleroestningen pao ett saekert saett. Download PDF

Info

Publication number
FI86486C
FI86486C FI904216A FI904216A FI86486C FI 86486 C FI86486 C FI 86486C FI 904216 A FI904216 A FI 904216A FI 904216 A FI904216 A FI 904216A FI 86486 C FI86486 C FI 86486C
Authority
FI
Finland
Prior art keywords
voting
voter
computer
ppvc
information
Prior art date
Application number
FI904216A
Other languages
English (en)
Swedish (sv)
Other versions
FI904216A0 (fi
FI904216A (fi
FI86486B (fi
Inventor
Jyrki Penttonen
Original Assignee
Tecnomen Oy
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Tecnomen Oy filed Critical Tecnomen Oy
Priority to FI904216A priority Critical patent/FI86486C/fi
Publication of FI904216A0 publication Critical patent/FI904216A0/fi
Priority to PCT/FI1991/000261 priority patent/WO1992003805A1/en
Publication of FI904216A publication Critical patent/FI904216A/fi
Application granted granted Critical
Publication of FI86486B publication Critical patent/FI86486B/fi
Publication of FI86486C publication Critical patent/FI86486C/fi

Links

Classifications

    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C13/00Voting apparatus

Description

1 86436
Menetelmä teleäänestyksen turvalliseksi järjestämiseksi. -Förfarande för att arrangera teleröstningen pä ett säkert sätt.
Teleäänestys tarkoittaa sellaista äänestysmenettelyä, jossa äänestäjille tarjotaan mahdollisuus käyttää äänioikeuttaan esimerkiksi tietoliikenneyhteyttä hyväksikäyttäen.
Teleäänestyksen periaatteellinen luonne on sellainen, että tietoliikennemediana käytettävän tietoliikenneverkon on täytettävä eräitä vaatimuksia, jotta se yleensäkään voisi tulla kysymykseen teleäänestyksissä. Tärkein vaatimus on se seikka, että verkon on oltava maantieteellisesti kattava, eli äänestäjien on päästävä mahdollisimman helposti käsiksi siihen. Tietoliikennemediat, jotka parhaiten tulevat kysymykseen teleäänestyksissä ovat esimerkiksi yleinen valintainen puhelinverkko, yleiset piirikytkentäiset datasiirtoverkot tai julkiset pakettikytkentäiset tiedonsiirtoverkot.
Tietoliikennemediana käytettävän verkon suuri maantieteellinen kattavuus aiheuttaa kuitenkin ongelman äänestyksen suorittamiselle ja erityisesti vaalisalaisuuden säilyttämiselle. Helppo käsiksipääsy näihin verkkoihin tekee ne tietosuojamielessä haavoittuviksi.
Perinteinen käsitys on ollut, että teleäänestys järjestelmien käyttöönoton eräs suurimmista esteistä on ollut nimenomaan se, että vaalisalaisuutta ei voida taata näissä menettelyissä.
Tämän keksinnön kohteena olevalla menetelmällä voidaan turvata vaalisalaisuus teleäänestyksissä.
Vaalisalaisuus äänestyksissä on usean eri tekijän summa. Tär-keimpänä asiana pidetään yleensä äänestystietojen salaisena ... pysymistä. Siis sitä, että yksityisen äänestäjän äänestysvalin-ta ei missään tilanteessa joudu muiden kuin äänestäjän itsensä käsiin.
2 86486 Tärkeä asia vaalisalaisuuden kannalta äänestysjärjestelmissä on myös molemminpuolisen luotettavan tunnistuksen varmistaminen. Jotta järjestelmää voitaisiin pitää turvallisena, on äänestäjän saatava varmuus siitä, että hän todellakin on yhteydessä siihen äänestyskoneeseen kuin mitä oli tarkoituskin eikä esimerkiksi äänestyskoneen toimintaa jäljittelevään salakuuntelijaan. Vastaavasti on tärkeää, että äänestyskoneella on mahdollisuus varmistaa äänestäjän identiteetti. Tämä siksi, että äänestäjällä olisi mahdollisuus käyttää vain omaa äänioikeuttaan.
Vaalisalaisuuden kannalta ehkä hieman vähemmän merkittäväksi asiaksi yleensä koetaan sen seikan suojaamista, että onko tietty äänestäjä käyttänyt äänestysoikeuttaan tietyssä äänestyksessä. Tämä turvallisuusvaatimus ei esimerkiksi toteudu perinteisellä tavalla suoritetuissa vaaleissa. Se, onko tietty henkilö käynyt äänestämässä vai ei on aina periaatteessa julkista tietoa.
Vaalisalaisuuden kannalta, siihen liittyvien yleisten periaatteiden mukaan, olisi kuitenkin olennaista, että se tieto onko äänestäjä äänestänyt tietyssä äänestyksessä vai ei voitaisiin suojata. Tästä asiasta on jopa esiintynyt runsaasti arvioita julkisuudessa. Näissä arvioidaan, että on moraalisesti arveluttavaa paljastaa, onko äänestäjä käyttänyt äänioikeuttaan vai ei.
Merkittävä uhka kaikille äänestysjärjestelmille on myös sellainen hyökkäys järjestelmää vastaan, jolla pyritään manipuloimaan vaalin varsinaista lopputulosta.
Menetelmän toiminta ia sovellutusalueet
Keksinnön mukaisella menetelmällä voidaan toteuttaa teleäänes-tysjärjestelmä, jossa voidaan turvata kaikki edellämainitut vaalisalaisuuden elementit.
3 8 6 4 8 6
Kuvassa 1. on esitetty erään tämän keksinnön mukaisen menetelmän toiminnallinen lohkokaavio. Siinä voidaan erottaa seuraavat osat: 1. Äänestäjän tietokone (VC), jolla äänioikeutettu suorittaa äänestyksen.
2. Fyysisesti suojattu äänestystietokone (PPVC), joka käsittelee äänestystiedon tallennusta varten sellaiseen muotoon, että se voidaan tallettaa erilliseen äänestystiedostoon (VF). Fyysisesti suojattu tietokone toteutetaan niin, että asiaankuulumattomat eivät pääse käsiksi talletettuihin salaisiin avaimiin tai muuhun luottamukselliseen tietoon. Myöskään ei ole mahdollista millään tavoin puuttua mainitun fyysisesti suojatun tietojenkä-sittelyelimen suorittamiin toimintoihin, toimintavuohon ym.
3. Äänestystiedosto (VF), jossa säilytetään äänestystulokset sellaisena kuin ne on äänestäjiltä vastaanotettu. On huomattava, että tiedosto säilytetään fyysisesti suojatun tietojenkä-sittelyelimen ulkopuolella, mutta sen käsittely on kuitenkin suojattu käyttäen kryptologisia menetelmiä. Tiedosto on suojattu sekä tiedon paljastumista (salakirjoittamalla) sekä muutosyrityksiä (sinetöimällä) vastaan. Tiedoston sinetti lasketaan siten, että se riippuu jokaisesta mainitun tiedoston informaatiobitistä niin, että yhdenkin bitin muutos aiheuttaa keskimäärin 50 % sinetin bittien muuttumisen, sinetin laskemi- :/·· seen käytetään fyysisesti suojatun tietojenkäsittelyelimen ·: sisällä olevaa master-avainta (Km), joka on ainoastaan mainitun äänestystietokoneen (PPVC) tiedossa. Sinetti on riippuvainen paitsi edellämainituista äänestystiedoista ja master-avaimesta (Km) niin myös fyysisesti suojatun tietojenkäsittelyelimen itse • luomasta satunnaisvektorista (RV). Tämä sen vuoksi, että voidaan suojautua mahdollisia kopiointityyppisiä hyökkäyksiä vastaan. Nämä hyökkäykset ovat sellaisia, että niissä pyritään käyttämään aikaisemmin haltuun saatua sinetöityä tai salakir- 4 864G6 joitettua tietoa korvaamalla se senhetkisen tiedon kanssa.
4. Äänestystulostiedosto (VRF), johon äänestystietokone (PPVC) laskee talletetusta äänestystiedostosta (VF) vaalin varsinaisen lopputuloksen.
5. Julkisavaintiedosto (PKF), johon on talletettu jokaista äänestäjää vastaava julkinen avain.
Keksinnön mukainen järjestelmä sopii käytettäväksi esim. mielipideilmaston jatkuvaan seurantaan, päätösten tekemiseen, neuvoa-antavan tai sitovan kansanäänestyksen järjestämiseen esimerkiksi: - kokonaista valtiota koskevissa kysymyksissä - kunnallisissa kysymyksissä - yhteisöjen ja järjestöjen (esim. puolueet) päätöksenteossa - mielipidetiedusteluyritysten (gallup) toimintaan
Keksinnön mukaista menetelmää voidaan soveltaa lukuisiin muihinkin sovellutuksiin. Näitä sovellutuksia, joihin menetelmä soveltuu ovat esimerkiksi pörssi- ym toimeksiantojen välitysjärjestelmät ja elektroniset maksuliikennejärjestelmät.
Järjestelmän toiminnan kannalta keskeinen on fyysisesti suojat-. .·. tu äänestystietokone (PPVC), johon äänestäjä on yhteydessä omalla äänestäjän tietokoneellaan (VC).
' Järjestelmä voidaan toteuttaa myös hajautetusti (kuva 2), esim. ·;;; koko valtakunnan kattava järjestelmä voidaan hajauttaa alajärj-'-·· estelmiksi lääneihin, jotka puolestaan voidaan hajauttaa ala-järjestelmiksi kuntiin. Näin syntyy hierarkinen järjestelmä, jossa alimmalla hierarkiatasolla, kunnissa, on äänestäjien tietokoneiden (VC) ja paikallisten äänestystietokoneiden (LPPVC) muodostamia alijärjestelmiä tarvittava määrä. Seuraa-‘. valla hierarkiatasolla ovat esim. läänitason äänestystietoko- 5 864 86 neet (RPPVC), joihin nähden paikallisen tason äänestystietoko-neet ovat äänestäjän asemassa. Vastaavasti ylimmällä hierarkiatasolla läänitason äänestystietokoneet (RPPVC) on kytketty valtakunnalliseen fyysisesti suojattuun äänestystietokoneeseen (CPPVC), joka laskee valtakuntatason tuloksia.
Menetelmän saavutettavia etuja ovat esimerkiksi: 1. Teleäänestyksen toteuttaminen vaikkapa reaaliaikaisesti suojaamalla samalla yksityisen äänestäjän vaalisalaisuus. Reaaliaikaisuus on merkittävä etu verrattuna perinteisiin äänestys-järjestelmiin. Perinteisesti vaikutusmahdollisuus annetaan äänestäjille esimerkiksi kerran neljässä vuodessa. Tämän keksinnön mukaisella menetelmällä äänestystulokset (VRF) saadaan päivittäin ja jopa vieläkin nopeammin.
2. Äänestystietojen tallennus, salaus ja sinetöinti siten, että tietojen manipulointi on estetty.
3. Se, onko äänestäjä käyttänyt äänioikeuttaan voidaan suojata. Tämä on lisäetu tämän menetelmän mukaisissa järjestelmissä verrattuna perinteisiin vaalijärjestelmiin.
Keksinnön perustavoitteena on antaa äänestäjälle tietosuojamie-lessa turvallinen reitti äänestystietojen kuljettamiseen äänes-täjäitä äänestäjän tietokoneen (VC) kautta äänestystietokonee-: seen (PPVC) ja sieltä edelleen äänestystietokantaan (VF).
;:· Kyseinen äänestystietokanta on tiedosto, jossa kaikkien äänes-täjien antamat äänestystiedot säilytetään keskitetysti. Toisena vähintään yhtä tärkeänä tavoitteena on antaa äänestäjille luotettavaa tietoa äänestystuloksista. Tämä on tarpeen siksi, että äänestysten järjestäjille ei jää mahdollisuutta manipuloida lopullisia äänestystuloksia.
6 8 6 4 G 6
Edellämainitun tavoitteen saavuttamisen edellytyksenä on seu-raavien seikkojen varmistaminen: 1. Äänestäjän on saatava varmuus siitä, että hän keskustelee nimenomaan äänestäjän tietokoneen (VC) eikä esimerkiksi tämän toimintaa matkivan salakuuntelijän kanssa.
2. Äänestäjän tietokoneen (VC) on saatava varmuus äänestäjän identiteetistä.
3. Äänestäjän tietokoneen (VC) on pystyttävä autentisoimaan äänestystietokone (PPVC) eli on oltava mekanismit, joilla äänestäjän tietokone (VC) voi varmistua äänestystietokoneen (PPVC) identiteetistä.
4. Äänestystietokoneessa (PPVC) ja äänestäjän tietokoneessa (VC) suoritettava tietojenkäsittely ja tietojen säilytys on oltava järjestetty tietosuojamielessä turvallisesti. Tämä koskee ensisijaisesti vaalisalaisuuden kannalta tärkeitä tietoja kuten esimerkiksi yksittäisten äänestäjien äänestystie-toja.
5. Äänestystulosten (VRF) laskenta äänestystietokoneessa (PPVC) on suoritettava tietosuojamielessä turvallisesti. Äänestystie- ···' toja ei siis missään olosuhteissa saa vuotaa selväkielisinä • äänestystietokoneen (PPVC) fyysisesti suojatun osan ulkopuolelle. Tämä tarkoittaa sitä, että mikäli äänestystietoja ei ole suojattu fyysisesti, niille on järjestettävä suojaus esimerkiksi kryptologisia menetelmiä käyttäen (salakirjoitus, sinetöin-- f; ti). 1 Äänestystulosten (VRF) laskenta-algoritmien on oltava sel-... laisia, että lasketuista äänestystuloksista (VRF) ei saa olla mahdollista päätellä yksittäisen äänestäjän antamia äänestys-tietoja. Tämä koskee myös niin sanottuja yhdistelmähyökkäyksiä, 7 86426 joissa useilla tietokantahauilla, joista yksikään sellaisenaan ei paljasta luottamuksellista informaatiota, mutta tällaisten tietokantahakujen sopiva yhdistelmä näin kuitenkin tekee. Äänestystietokoneen (PPVC) äänestystulosten (VRF) laskenta-algoritmeissa on siis oltava tarkistukset tällaisten hyökkäysten paljastamiseksi.
7. Äänestystietokoneessa (PPVC) ja äänestäjän tietokoneessa (VC) säilytettävän salakirjoituksiin ja autentisointeihin liittyvän julkisen informaation (esim. julkisavainjärjestelmien julkiset avaimet) säilytys on järjestettävä siten, että ulkopuolisten ei ole mahdollista muuttaa näitä tietoja ilman, että äänestystietokone (PPVC) nämä muutokset havaitsisi.
8. On olemassa turvallinen tapa siirtää äänestystulokset äänestäjän tietoon ilman, että kenelläkään on mahdollisuutta manipuloida tätä tietoa välillä.
Kuvassa 1. esitetyn erään tämän keksinnön mukaisen menetelmän realisaatiossa äänestäjän tunnistus perustuu tämän hallussa olevaan magneettikorttin ja ainoastaan kyseisen äänestäjän tiedossa olevaan salasanaan.
Äänestystietokoneen (PPVC) ja äänestäjän tietokoneen (VC) välinen autentisointi suoritetaan kyseisessä järjestelmässä ns. julkisen avaimen menetelmiä soveltaen. Kullakin äänestäjän tietokoneella (VC) on hallussaan oma salainen avain, joka on j' vain ja ainoastaan mainitun tietokoneen hallussa. Tämä avain samoinkuin kaikki muu luottamuksellinen informaatio äänestäjän ;·1: tietokoneessa (VC) säilytetään fyysisesti suojatussa paikassa.
Äänestystietokoneella (PPVC) on vastaavasti oma salainen avai-mensa, joka samalla tavoin on vain ja ainoastaa mainitun tieto-... koneen hallussa sekä suojattu fyysisesti.
a 86486
Tarkempia tietoja julkisten avainten menetelmistä, niiden toimintaperiaatteista ja luotettavuudesta ei tässä esitetä vaan viitataan alla oleviin kirjallisuusviitteisiin.
1. Beker H., Piper F., Cipher Systems, The protection of Communications, Edindburgh and London, Northwood Publications, 1982.
2. Seberry, Pieprzyk, Cryptrography, An Introduction to Computer Security, New York, Prentice Hall, 1989.
3. Davies D. W., Price W. L., Security for Computer Networks,
An Introduction to Data Security in Teleprocessing and Electronics Funds Transfer, Chichester, John Wiley & Sons, 1984.
* · · 1 « · · · 9 8 6 4 86 ESIMERKKI:
Alla on esitetty yksityiskohtainen kuvaus yksittäisestä äänestystapahtumasta.
Äänestäjä Äänestäjän tietokone (VC) Äänestystietokone (PPVC) 1. Autentisointipyyntö <----------------------------- 2. Autentisointitieto (Magneetti kortti tieto ja PIN-koodi) ----------------------........> 3. Autentisoinnin kuittaus <------------------------------ 4. EtKp^OD^ID,,, O,,»-,» ------------------------------------------> 5 - E(Kpi, E(Ksk, aov, ID„, c,, Rt , c2, r2» <------------------------------------------ 6. E(Kpk, E(Ksi ,«DV/10„, Ct , Rt , c2, R2» ------------------------------------------- 7. Äänestystiedon kysely <----------------------.......- 8. Äänestystiedon lähetys (VOTE) ...........................— > 9. E(Kpk/ E(Ksi,tIDv/ IDb/ Ct ,Rt , C2, R2») --------------- — -----------------------> 10. E(Kpi,E(Ksk,«Ov,IOni,Ci,RT,C2,R2/VOTE» <------------------------------------------ ; : 11. Äänestyksen onnistumisen kuittaus ................................
12. Äänestystuloksen kysely ................................> 13. E(Kpk/E(KS^,{I0V,IDb,Ct,Rt/C2,R2,RESULT_REQ>)) . ' ------------------------------------------> 14. E(Kpi/E(Ksk,aDv(,XD|,/CT,RT,C2,R2/VOTING_RESULT») <------------------------------------------ 15. Äänestystuloksen välitys • <...............................
----: 16. YHTEYOEN KATKAISU
<...................<>....................> 10 864ο 6 Äänestysoperaatio askel askeleelta kuvattuna on seuraavanlainen: 1. Äänestäjän tietokone (VC) pyytää tunnistuksen suorittamista.
2. Äänestäjä toimittaa autentisointi-informaation, PIN-koodin ja magneettijuovakortin juovatiedon.
3. Äänestäjän tietokone (VC) tarkistaa äänestäjän autentisoin-titiedon ja antaa äänestäjälle myönteisen kuittauksen mikäli tunnistus onnistui.
4. Äänestäjän tietokone (VC) lähettää autentisointipyynnön äänestystietokoneelle (PPVC). Tämä sanoma on salakirjoitettu äänestystietokoneen (PPVC) julkisella avaimella, joten ainoastaan äänestystietokone (PPVC) pystyy sen tulkitsemaan. Tämä seikka on samalla puolittainen autentisointi. Mikäli nimittäin äänestäjän tietokone (VC) voi varmistua myöhemmin, että vasta-pään laite on osannut tulkita tämän lähettämän viestin oikein, voi äänestäjän tietokone (VC) varmistua äänestystietokoneen (PPVC) identiteetistä. Sanoma sisältää äänestäjän yksikäsitteisen identifikaationumeron IDV, äänestäjän tietokoneen identifikaation IDm, vakiokentän Cl ja satunnaisluvun Rl. Vakio Cl sisällytetään sanomaan siksi, että äänestystietokone (PPVC) -* tulkitessaan sanomaa voi tehdä päätöksen siitä onko vastaanotettu sanoma todella sanoma, joka oletetaan vastaanotetuksi ts. järkevä. Satunnaisluku, joka on äänestystietokoneen (PPVC) itse luoma sisällytetään viestiin sen varmistamiseksi, että mainitut autentisointisekvenssit näyttäisivät joka kerta eri-laisilta. Tämä on tarpeen eliminoimaan ns. uudelleensoitto (replay) hyökkäyksiä.
• »··» · ... 5. Äänestystietokone (PPVC) vastaanotettuaan äänestäjän tieto koneen (VC) lähettämän sanoman, jossa äänestäjän ja äänestäjän tietokoneen identiteetti selviää äänestystietokoneelle (PPVC), li 8 6 4 S 6 tarkistaa sanoman vakiokentän. Mikäli vakiokenttä on se mikä sen tuleekin olla, siis sen mikä on järjestelmätasolla sovittu asianomaiseksi vakiokentäksi, äänestystietokone hakee asianomaista äänestystietokonetta vastaavan julkisen avaimen sinetöidystä julkisavaintiedostosta (PKF), tarkistaa sinetin ja lähettää autentisoinnin kuittaussanoman takaisin äänestäjän tietokoneelle (VC). Sanoma sisältää äänestäjän tietokoneen (VC) lähettämät äänestäjän identifikaation IDV, äänestäjän tietokoneen identifikaation IDm, vakion Cl ja satunnaiskentän Rl sekä vastaavan toisen vakiokentän C2 ja satunnaiskentän R2. Näiden kahden jälkimmäisen kentän merkitys on sama kuin äänestäjän tietokoneen (VC) lähettämien vastaavien kenttien. Sanoma on salakirjoitettu siten, että päällimmäisenä salakirjoituksena on äänestäjän tietokoneen (VC) julkisella avaimella suoritettu salakirjoitus ja sisempi salaus suoritetaan äänestystietokoneen (PPVC) salaisella avaimella. Ulommaisen salakirjoituksen tarkoituksena on tiedon paljastumisen estäminen. Tämä varmistuu sillä, että kukaan muu kuin äänestäjän tietokone (VC) ei pysty ko. sanomaa purkamaan sillä tähän tarvitaan äänestäjän tietokoneen (VC) salainen avain, joka on ainoastaan äänestäjän tietokoneen (VC) hallussa. Sisemmän salakirjoituksen tarkoituksena on autentisoida äänestystietokone (PPVC) äänestäjän tietokoneelle (VC). Tämä varmistuu vastaavasti sillä, että ainoastaan äänestystietokone (PPVC) on voinut mainitun salakirjoituksen suorittaa, sillä vain sillä on hallussaan mainittu salainen avain.
;:· On huomattava, että vaiheen 5. jälkeen äänestystietokone (PPVC) on autentisoinut itsensä äänestäjän tietokoneelle (VC), mutta äänestäjän samoinkuin äänestäjän tietokoneen (VC) autenttisuudesta ei ole vielä mitään varmuutta, sillä kuka tahansa olisi voinut lähettää vaiheessa 4. mainitun sanoman. 1 Äänestäjän tietokone (VC) lähettää vastaavanlaisen sanoman kuin edellisessä vaiheessa. Ulommaisena salakirjoituksen i2 86 4 86 tehtävän on estää sanoman informaatiosisällön paljastuminen. Salakirjoitusavaimena tässä käytetään äänestystietokoneen (PPVC) julkista avainta. Tämän salakirjoituksen pystyy ainoastaan äänestystietokone (PPVC) purkamaan, sillä vain sillä on hallussaan tätä vastaava salainen avain. Sisempi salakirjoitus on vastaavasti suoritettu käyttämällä äänestäjän tietokoneen salaista avainta, joten tämä tuo mukanaan äänestäjän tietokoneen (VC) autentisoinnin. Tämä siksi, että vain äänestäjän tietokone (VC) on voinut mainitun operaation suorittaa, sillä vain sillä on hallussaan tämä salainen avain.
On huomattava, että vaiheen 6. jälkeen autentisointi on suoritettu molemmin puolin. Äänestäjän tietokone (VC) on saanut varmuuden siitä, että vastapäässä on todella se äänestystietokone (PPVC), joka pitääkin. Vastaavasti äänestystietokone (PPVC) on saanut varmuuden äänestäjän tietokoneen (VC) sekä äänestäjän identiteetistä.
7. Vaiheen 6. jälkeen, kun kaikinpuoliset autentisoinnit on saatu suoritetuksi, on samalla myöskin muodostettu turvallinen tiedonsiirtoyhteys äänestäjän ja äänestystietokoneen (PPVC) välille. Äänestystietoja voidaan siis nyt alkaa siirtää äänestäjältä äänestystietokoneelle (PPVC). Tämä tapahtuu kahdessa vaiheessa. Ensin äänestystietokone (PPVC) pyytää äänestäjältä *:·' äänestystietoa.
8. Äänestäjä vastaa haluamallaan äänestystiedolla. Tämä tieto voi sisältää varsin monipuolista informaatiota. Se voi sisältää tiedon äänestyksestä mihin halutaan ottaa osaa, halutaanko mahdollisesti peruuttaa tai muuttaa aikaisemmin annettuja ääniä, otetaanko osaa uuteen äänestykseen ja varsinaisen äänestystiedon.
9. Äänestäjän antama äänestystieto lähetetään äänestäjän tieto-koneen (VC) toimesta äänestystietokoneelle (PPVC). Sanomaan i3 86486 sisällytetään samanlaiset vakio- ja satunnaiskentät kuin aikaisemmissakin sanomissa. Nämä on lisätty samasta syystä, eli tuomaan sanomaan satunnaisuutta toisto- ym. hyökkäyksiä vastaan. Salakirjoitukset suoritetaan myös samalla tavalla kuin aikaisemmin; ulommainen salakirjoitus on jälleen informaation peittämistä varten kun taas sisin salakirjoitustaso on sanoman autentisointia varten.
10. Äänestystietokone (PPVC) tarkistaa vastaanotetun sanoman oikeellisuuden vakio- ja satunnaiskenttiä hyväksikäyttäen ja tallettaa äänestystiedon äänestystietokantaan. Tässä yhteydessä äänestystietokannan eheys myös tarkistetaan avaamalla äänestys-tietokannan sinetti käyttämällä fyysisesti suojatun tietojenkä-sittelyelimen (PPVC) sisällä sijaitsevaa satunnaisvektoria (RV) sekä master-avainta (Km). Uusi äänestystieto lisätään äänestys-tietokantaan luomalla satunnaisvektorille (RV) uusi arvo ja käyttämällä tätä ja master-avainta (Km) äänestystiedon salakirjoittamiseen ja sinetöimiseen tietokantaan. Tämän jälkeen annetaan kuittaus äänestäjän tietokoneelle (VC). Tämän kuittauksen muodostamisessa käytetään samanlaisia periaatteita kuin aikaisemmissakin sanomissa varmistamaan informaation salaaminen ja sanoman autentisointi.
11. Äänestystietokone (PPVC) vastaanottaa kuittaussanoman äänestäjän tietokoneelta (VC), tarkistaa sen oikeellisuuden ja, mikäli sanoma oli autenttinen ja virheetön, ilmoittaa äänestäjälle, että tämän antama äänestystieto on nyt toimitettu äänestystietokantaan. Tämän jälkeen äänestäjän tietokone (VC) sulkee yhteyden.
12. Äänestäjä pyytää äänestystuloksia järjestelmältä.
13. Äänestäjän tietokone (VC) esittää äänestäjän äänestystulos-pyynnön äänestystietokoneelle (PPVC). Tässä käytetään vastaavia . salakirjoitus- ja autentisointimekanismeja kuin aikaisemmissa • · 14 fi .< ,< r < Ο ο Η υ 0 vaiheissa.
14. Äänestystietokone (PPVC) lähettää laskemansa äänestystuloksen äänestäjän tietokoneelle (VC). Tämä lähetys on myös asianmukaisesti suojattu mahdolliselta manipuloinnilta. Tässä siirrettävän tiedon salaaminen ei enää ole kovin tärkeää, koska yleensä äänestystulokset ovat julkista tietoa.
15. Äänestäjän tietokone (VC) lähettää saamansa äänestystulos-tiedon äänestäjälle.
16. Äänestystietokoneen (PPVC) ja äänestäjän tietokoneen (VC) yhteys katkaistaan.

Claims (6)

15 8 6 486
1. Menetelmä teleäänestyksen turvalliseksi toteuttamiseksi, tunnettu siitä, että kaikki äänestystietojen käsittely tehdään fyysisesti suojatun tietojenkäsittelyelimen (PPVC) sisällä siten, että missään vaiheessa mitään yksittäisten äänestäjien antamaa äänestystietoa ei esiinny mainitun fyysisesti suojatun tietojenkäsittelyelimen (PPVC) ulkopuolella selväkielisenä tai sellaisessa muodossa, että se olisi jonkun muun kuin fyysisesti suojatun tietojenkäsittelyelimen (PPVC) tulkittavissa.
2. Patenttivaatimuksen 1 mukainen menetelmä, jolla äänestäjän identiteetti voidaan varmistaa niin että äänestäjän on mahdollista käyttää ainoastaan omaa äänestysoikeuttaan, tunnet-t u siitä, että tämä seikka varmistetaan sillä, että vain äänestäjän tietokoneen (VC) hallussa on salainen avain tai muu salainen tieto, jonka hallussapitämisen äänestystietokone (PPVC) tarkistaa, ja että vastaavasti, koska äänestäjän tietokone (VC) on tunnistanut äänestäjän, saadaan aikaiseksi auten-tisointiketju äänestystietokoneelta (PPVC) äänestäjään asti, joka varmistaa äänestäjän identiteetin.
3. Patenttivaatimuksen 1 mukainen menetelmä, jolla äänestäjä --- voi varmistua äänestyskoneen autenttisuudesta, ts. siitä että äänestäjä on yhteydessä nimenomaan siihen äänestyskoneeseen, johon on tarkoituskin, tunnettu siitä, että tämä seikka varmistetaan sillä, että että vain äänestystietokoneen (PPVC) hallussa on salainen avain tai muu salainen tieto, jonka hallussapitämisen äänestäjän tietokone (VC) tarkistaa.
4. Patenttivaatimuksen 1 mukainen menetelmä, tunnettu ... siitä, että äänestäjien julkiset avaimet voidaan säilyttää fyysisesti suojatun tietojenkäsittelyelimen ulkopuolella kuitenkin siten, että avaimet on sinetöity siten, että mainitun i6 86 466 sinetin arvo riippuu paitsi mainituista julkisista avaimista niin myös fyysisesti suojatun tietojenkäsittelyelimen itse luomastaan satunnaisluvusta (RV) ja kiinteästä avaimesta (Km), joka ominaisuus varmistaa sen, että ei ole mahdollista muuttaa avaintietoja tai esim. käyttää vanhentuneita tietoja uudelleen.
5. Patenttivaatimuksen 1 mukainen menetelmä, tunnettu siitä, että äänestäjien antamat äänestystiedot voidaan säilyttää fyysisesti suojatun tietojenkäsittelyelimen ulkopuolella kuitenkin siten, että äänestystiedot on sinetöity ja salakirjoitettu vain fyysisesti suojatun tietojenkäsittelyelimen sisällä sijaitsevalla avaimella siten, että mainitun sinetin arvo riippuu paitsi mainituista äänestystiedoista niin myös fyysisesti suojatun tietojenkäsittelyelimen itse luomastaan satunnaisluvusta (RV) ja kiinteästä avaimesta (Km), joka ominaisuus varmistaa sen, että ei ole mahdollista muuttaa äänes-tystietoja tai esim. käyttää vanhentuneita tietoja uudelleen. 1 Patenttivaatimuksen 1 mukainen menetelmä, tunnettu siitä, että äänestystulokset voidaan siirtää äänestäjille siten, että äänestäjä voi varmistua näiden autenttisuudesta ts. siitä, että mainitut äänestystulokset on laskettu annetuista äänestystiedoista (VF) ja että äänestystuloksia ei ole manipu- • loitu niiden laskennan tai siirron aikana. i7 8 6 4C 6
FI904216A 1990-08-27 1990-08-27 Foerfarande foer att arrangera teleroestningen pao ett saekert saett. FI86486C (fi)

Priority Applications (2)

Application Number Priority Date Filing Date Title
FI904216A FI86486C (fi) 1990-08-27 1990-08-27 Foerfarande foer att arrangera teleroestningen pao ett saekert saett.
PCT/FI1991/000261 WO1992003805A1 (en) 1990-08-27 1991-08-26 Method for conducting a televote in a safe manner

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FI904216 1990-08-27
FI904216A FI86486C (fi) 1990-08-27 1990-08-27 Foerfarande foer att arrangera teleroestningen pao ett saekert saett.

Publications (4)

Publication Number Publication Date
FI904216A0 FI904216A0 (fi) 1990-08-27
FI904216A FI904216A (fi) 1992-02-28
FI86486B FI86486B (fi) 1992-05-15
FI86486C true FI86486C (fi) 1992-08-25

Family

ID=8530978

Family Applications (1)

Application Number Title Priority Date Filing Date
FI904216A FI86486C (fi) 1990-08-27 1990-08-27 Foerfarande foer att arrangera teleroestningen pao ett saekert saett.

Country Status (2)

Country Link
FI (1) FI86486C (fi)
WO (1) WO1992003805A1 (fi)

Families Citing this family (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2747171B2 (ja) * 1992-07-06 1998-05-06 株式会社 政治広報センター 選挙端末装置及び投票確定方法
KR0126223B1 (ko) * 1992-07-20 1997-12-22 사또오 후미오 선거단말장치
WO1996002044A1 (en) * 1994-07-08 1996-01-25 Votation Corporation Remote recording computer voting system
FR2729260B1 (fr) * 1995-01-10 1997-03-28 Journal Telephone Soc Du Procede de transmission d'informations protegees entre un utilisateur et un ordinateur par un reseau de telecommunications
FI100842B (fi) * 1995-04-13 1998-02-27 Nokia Telecommunications Oy Puhelinäänestyksen suorittaminen älyverkossa
US6092051A (en) * 1995-05-19 2000-07-18 Nec Research Institute, Inc. Secure receipt-free electronic voting
FR2738934B1 (fr) * 1995-09-15 1997-11-28 Thomson Multimedia Sa Systeme de comptabilisation anonyme d'informations a des fins statistiques, notamment pour des operations de vote electronique ou de releves periodiques de consommation
FR2749423A1 (fr) * 1996-05-31 1997-12-05 Bertoncelli Patrick Simon Systeme de vote par cartes a puces
AU6420599A (en) * 1998-10-06 2000-04-26 Robert M. Chavez Digital elections network system with online voting and polling
AUPP971499A0 (en) * 1999-04-12 1999-05-06 Opentec Pty. Limited On-line electoral system
US7099471B2 (en) 2000-03-24 2006-08-29 Dategrity Corporation Detecting compromised ballots
US7389250B2 (en) 2000-03-24 2008-06-17 Demoxi, Inc. Coercion-free voting scheme
DE60114833T2 (de) 2000-03-24 2006-04-13 Dategrity Corp., Bellevue Überprüfbare, geheime mischung von verschlüsselten daten wie z. b. elgamal-verschlüsselte daten für gesicherte mehrinstanzwahlen
WO2002056230A2 (en) * 2000-11-22 2002-07-18 Votehere Inc Electronic voting system
AU1285802A (en) * 2000-11-27 2002-06-03 Bruce Hasbrouck Dickson Reeves Method for collection and collation of data
EP1374188A2 (en) 2001-03-24 2004-01-02 Votehere Inc. Verifiable secret shuffles and their application to electronic voting
FI20010761A (fi) * 2001-04-11 2002-10-12 Suomen Posti Oyj Menetelmä, järjestelmä ja laite äänestyksen suorittamiseksi
NL1021632C2 (nl) * 2002-10-11 2004-04-14 Nedap Nv Systeem voor het kiezen op afstand met stemmaskering.
MXPA05011853A (es) * 2003-05-09 2006-05-25 Scytl Online World Security S Metodo para encuesta electronica segura y procesos criptograficos empleados.
RU2006100778A (ru) * 2006-01-17 2007-07-27 Федеральный центр информатизации при Центральной избирательной комиссии Росийской Федерации (RU) Автоматизированная операционно-информационная система сопровождения подготовки и проведения голосования

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US4290141A (en) * 1979-07-02 1981-09-15 General Electric Company Electronic voting system
SE455652B (sv) * 1983-06-15 1988-07-25 Innovationscentralen Ab Sett vid opinionsundersokning
SE442249B (sv) * 1983-11-17 1985-12-09 Ericsson Telefon Ab L M Forfarande och anordning for verifiering av personidentifieringsnummer och kontroll av inlagd nummerserie i identifieringsmedia
NL8902397A (nl) * 1989-09-27 1991-04-16 Nedap Nv Flexibel keuze-apparaat.

Also Published As

Publication number Publication date
FI904216A0 (fi) 1990-08-27
FI904216A (fi) 1992-02-28
WO1992003805A1 (en) 1992-03-05
FI86486B (fi) 1992-05-15

Similar Documents

Publication Publication Date Title
FI86486C (fi) Foerfarande foer att arrangera teleroestningen pao ett saekert saett.
US4326098A (en) High security system for electronic signature verification
Schneier et al. Secure audit logs to support computer forensics
Fumy et al. Principles of key management
Schneier et al. Cryptographic support for secure logs on untrusted machines.
CN1689297B (zh) 使用密钥基防止未经授权分发和使用电子密钥的方法
JP4776245B2 (ja) ユニバーサルパーベイシブトランザクションフレームワークのためのオピニオン登録アプリケーション
CN1708942B (zh) 设备特定安全性数据的安全实现及利用
CN107181765A (zh) 基于区块链技术的网络数字身份认证方法
RU2584500C2 (ru) Криптографический способ аутентификации и идентификации с шифрованием в реальном времени
JP2007282295A (ja) キー寄託機能付き暗号システムおよび方法
EP1992101A2 (en) Secure data transmission using undiscoverable or black data
CN101529791A (zh) 利用复杂性低的装置提供认证和保密的方法和设备
CN1778065B (zh) 基于生物特性身份的加密方法和设备
Goots et al. Modern Cryptography Protect your data with fast block CIPHERS
Simmons Secure communications and asymmetric cryptosystems
CN108667801A (zh) 一种物联网接入身份安全认证方法及系统
Janson et al. Security in open networks and distributed systems
Balenson et al. A new approach to software key escrow encryption
CN110086627A (zh) 基于非对称密钥池对和时间戳的量子通信服务站密钥协商方法和系统
Chen et al. Tailoring authentication protocols to match underlying mechanisms
Pfitzmann Security in IT networks: Multilateral security in distributed and by distributed systems
Bhujade et al. A Survey on Basics of Cryptography
Gajabe et al. Review On Mobility Based Secured E-voting System
AU2003222410B2 (en) Secure electronic polling method and cryptographic processes therefor

Legal Events

Date Code Title Description
MM Patent lapsed

Owner name: TECNOMEN OY