Quando uma vulnerabilidade na urna eletrônica poderia alterar a eleição?

Facebook
Twitter
LinkedIn

Uma vulnerabilidade na urna eletrônica não demonstra, por si só, que votos foram alterados ou que uma eleição possa ser manipulada. Para chegar a essa conclusão, seria necessário reconstruir um caminho técnico completo: identificar a falha, verificar as condições de exploração, confirmar sua presença no software efetivamente utilizado, demonstrar quais controles foram atravessados e encontrar vestígios de alteração em registros, boletins, transmissão ou totalização.

Essa distinção é especialmente importante nas Eleições 2026. Um achado em código-fonte, um resultado de teste ou uma divergência documental pode justificar investigação, mas cada elemento responde a uma pergunta diferente. A análise tecnicamente consistente não parte da premissa de invulnerabilidade nem presume fraude: examina prevenção, detecção, rastreabilidade e possibilidade de auditoria.

Resposta direta: uma vulnerabilidade não prova, sozinha, que a eleição foi alterada

A existência de uma falha pode indicar uma possibilidade técnica, mas não equivale automaticamente a um ataque realizado. Entre uma vulnerabilidade identificada em ambiente controlado e um impacto eleitoral comprovado existem várias etapas que precisam ser demonstradas:

  • a falha precisava estar presente no artefato efetivamente utilizado;
  • o agente precisava reunir as pré-condições para explorá-la;
  • a exploração deveria produzir algum efeito relevante sobre o voto ou sobre os registros;
  • os controles de programação, assinatura, hash, preparação e lacração precisariam ser atravessados ou contornados;
  • a alteração deveria deixar vestígios compatíveis com a hipótese;
  • o efeito precisaria alcançar a transmissão, a apuração ou a totalização;
  • fontes independentes de conferência não poderiam revelar ou neutralizar a alteração.

Essa sequência não significa que os controles sejam uma garantia absoluta. Significa que uma alegação de comprometimento deve ser testável. A pergunta adequada não é apenas “a falha existe?”, mas “qual comportamento ela permitiria, em qual componente, sob quais condições e com quais evidências observáveis?”.

O caminho técnico entre o código-fonte e a totalização

O sistema eletrônico de votação deve ser analisado como uma cadeia de componentes e procedimentos, e não como um único programa. A inspeção do código-fonte, a compilação, a assinatura digital, a geração de mídias, a preparação das urnas, a votação, a emissão do Boletim de Urna, a transmissão e a totalização cumprem funções relacionadas, mas distintas.

Código-fonte, software compilado e sistemas efetivamente utilizados

O código-fonte permite examinar lógica, funções, dependências e possíveis comportamentos previstos no material disponibilizado para inspeção. Porém, o código examinado não é automaticamente o mesmo objeto que executa em uma urna. Ele precisa ser transformado por compilação em artefatos executáveis, que depois são distribuídos, verificados e instalados conforme procedimentos próprios.

Por isso, uma auditoria precisa identificar pelo menos:

  1. qual versão do código foi disponibilizada e examinada;
  2. quais ferramentas e parâmetros foram usados na compilação;
  3. quais artefatos foram gerados;
  4. quais resumos digitais e assinaturas correspondem a esses artefatos;
  5. como os arquivos foram gravados e distribuídos;
  6. qual procedimento permite comparar o software instalado com o material submetido à verificação.

A inspeção de código pode revelar uma condição vulnerável. Ela não prova sozinha que o binário executado contém aquela condição, nem que a vulnerabilidade foi explorada. Essa correspondência precisa ser sustentada pelos mecanismos de compilação, assinatura, geração de artefatos e verificação aplicáveis ao ciclo eleitoral.

A perícia em sistemas de informação pode contribuir justamente nessa transição entre lógica, artefato e comportamento: identificar versões, examinar dependências, avaliar registros de execução e verificar se a hipótese técnica é compatível com o sistema efetivamente analisado.

Assinatura digital, hashes, geração de mídias e lacração

Hash e assinatura digital não são sinônimos e não provam a mesma coisa. O hash é um resumo calculado a partir de um arquivo ou conjunto de dados. Se o arquivo comparado mudar, o resultado tende a ser diferente. Isso ajuda a detectar alterações no objeto submetido à comparação, mas não demonstra que o conteúdo original esteja correto ou que todas as etapas posteriores tenham sido legítimas.

A assinatura digital permite verificar a autenticidade atribuída a determinado artefato e sua integridade desde a assinatura, dentro da cadeia de chaves, certificados e verificadores utilizada. Seu alcance depende do arquivo assinado e do processo que o relaciona ao sistema. Não é correto tratar uma assinatura como prova isolada da legitimidade de toda a eleição.

Na documentação sobre assinatura digital e lacração, o TSE descreve procedimentos de compilação, geração de resumos digitais, assinatura, gravação e proteção física. Esses mecanismos atuam em pontos diferentes: alguns ajudam a impedir substituições, outros permitem detectar alterações e outros preservam elementos para conferência posterior.

A geração de mídias e a preparação das urnas acrescentam controles procedimentais. A lacração, por sua vez, não transforma o equipamento em objeto imune a qualquer falha; ela integra uma cadeia de proteção e rastreabilidade. Em uma investigação, seria necessário saber qual mídia foi utilizada, quem participou da preparação, quais registros foram produzidos e como a integridade foi conferida.

O que o Teste Público de Segurança procura identificar

O Teste Público de Segurança, também chamado de Teste da Urna, ocorre em ambiente controlado, com regras, planos de teste e condições autorizadas. Seu objetivo é permitir que participantes habilitados procurem fragilidades, explorem comportamentos e apresentem achados para análise técnica.

O valor do teste está em revelar pontos que podem ser corrigidos, mitigados ou submetidos a verificações adicionais. Um achado precisa ser descrito com precisão: qual componente foi afetado, qual condição permitiu a demonstração, qual impacto foi observado e se a situação reproduz ou não as condições de uma eleição real.

Segundo os comunicados e relatórios oficiais do ciclo, a etapa principal do Teste da Urna 2025 ocorreu em dezembro de 2025, seguida de Teste de Confirmação em maio de 2026. As comissões responsáveis atribuíram aos achados tratados a conclusão de que não houve comprometimento da integridade, do sigilo do voto ou do resultado das Eleições 2026. Essa conclusão deve ser lida como resultado documentado daqueles procedimentos, não como declaração de invulnerabilidade absoluta.

A diferença entre teste controlado e exploração em campo é decisiva. Um pesquisador pode demonstrar um comportamento em condições previamente definidas sem que isso prove acesso, oportunidade, persistência ou efeito em uma eleição real. Para transformar o achado em hipótese de comprometimento eleitoral, seria necessário demonstrar a presença da falha no artefato usado, as condições de acesso e os vestígios esperados.

O que o Teste de Integridade verifica — e o que ele não verifica

O Teste de Integridade tem finalidade diferente. Ele utiliza votos previamente registrados em cédulas e a digitação desses conteúdos em urnas selecionadas, comparando os registros utilizados no teste com o resultado eletrônico produzido nas condições regulamentadas.

Em termos práticos, o teste pergunta se, naquele universo, naquela amostra e sob aqueles procedimentos, a urna produziu resultado compatível com os votos de teste. A Resolução TSE nº 23.758/2026 disciplina modalidades e procedimentos aplicáveis ao ciclo de 2026, inclusive a modalidade com biometria.

O teste não reproduz integralmente uma eleição. Ele não substitui a inspeção de código-fonte, a verificação de assinaturas e hashes, a análise de mídias, a fiscalização da preparação, a conferência do Boletim de Urna ou a auditoria da totalização. Cada mecanismo tem uma pergunta própria e um alcance definido.

Essa limitação não diminui automaticamente o valor do teste. Apenas impede que ele seja apresentado como prova universal sobre todas as etapas. Em auditoria, o resultado deve ser relacionado ao universo examinado, à amostra, aos procedimentos adotados e aos registros produzidos.

RDV, Boletim de Urna, transmissão e totalização: funções diferentes

O Registro Digital do Voto, o Boletim de Urna, os arquivos de transmissão e os dados de totalização são artefatos distintos. Confundi-los pode levar a conclusões erradas sobre o que foi efetivamente observado.

Elemento Pergunta principal Limitação da conclusão isolada
Código-fonte Qual lógica e quais componentes foram disponibilizados para exame? Não prova sozinho o conteúdo do binário executado.
Hash O arquivo comparado permaneceu igual ao objeto de referência? Não prova que o conteúdo original esteja correto.
Assinatura digital O artefato corresponde à identidade e à integridade verificáveis no processo? Não comprova a correção de todo o sistema.
RDV Há registro digital destinado a conferência ou recontagem conforme as regras aplicáveis? Não identifica individualmente o eleitor nem é lista pública de votos.
Boletim de Urna Qual foi o resultado registrado na seção eleitoral? Não prova sozinho todas as etapas anteriores e posteriores.
Transmissão e totalização Como os dados foram enviados, processados e agregados? Uma divergência exige autenticação e reconstrução do fluxo.

O Boletim de Urna é uma fonte essencial para comparar o resultado da seção com os dados recebidos e processados. Porém, uma imagem, cópia ou transcrição isolada precisa ser autenticada. Os limites probatórios de artefatos digitais não nativos são relevantes nesse ponto: o arquivo pode mostrar determinado conteúdo sem provar, sozinho, sua origem, integridade ou relação com todas as etapas do processo.

A Resolução TSE nº 23.673/2021 organiza diferentes momentos de fiscalização e auditoria. Para uma comparação tecnicamente válida, é necessário conhecer a origem de cada documento, seu formato, o método de obtenção, os registros associados e a possibilidade de reprodução da conferência.

Como investigar uma alegação de alteração ou divergência

Diante de uma alegação concreta, a análise deve começar pela preservação e autenticação dos materiais, não pela conclusão sobre fraude. Um fluxo técnico razoável inclui:

  1. Definir a alegação: especificar qual componente teria sido afetado, qual resultado teria mudado e em que momento.
  2. Preservar os materiais originários: guardar boletins, arquivos transmitidos, relatórios, mídias, logs, imagens e documentos de fiscalização com metadados e contexto.
  3. Autenticar os documentos: verificar origem, assinatura, hash, cadeia de obtenção e correspondência com o artefato oficialmente disponibilizado.
  4. Identificar versões e ferramentas: registrar software, parâmetros, sistemas operacionais, verificadores e procedimentos usados na análise.
  5. Comparar fontes independentes: confrontar Boletim de Urna, arquivos de transmissão, dados processados, registros de auditoria e informações de totalização.
  6. Reconstruir o fluxo: localizar o ponto exato em que uma divergência surgiu, sem presumir que ela decorra de alteração maliciosa.
  7. Buscar vestígios compatíveis: verificar logs, registros de execução, alterações de arquivos, assinaturas, mídias, lacres e documentação de preparação.
  8. Testar hipóteses alternativas: considerar erro de cópia, documento não autenticado, diferença de formato, falha de interpretação ou etapa ainda não examinada.

A cadeia de custódia das provas digitais é especialmente importante quando os materiais serão utilizados em procedimento judicial ou administrativo. Sem saber como um arquivo foi obtido, preservado e transferido, a comparação pode produzir uma aparência de precisão sem confiabilidade suficiente.

Também é útil separar três objetos que frequentemente são confundidos: a constatação de que dois arquivos divergem; a inferência sobre a causa da divergência; e a hipótese de que essa causa alterou o resultado eleitoral. Cada passo exige evidência própria.

Matriz de cenários: da possibilidade técnica ao impacto eleitoral

A análise de uma vulnerabilidade pode ser organizada em uma sequência de cenários. Essa estrutura evita saltos indevidos entre conceitos diferentes.

Cenário O que precisa ser demonstrado Evidência esperada
Vulnerabilidade teórica Existe condição de falha em código, arquitetura ou procedimento Código, documentação, reprodução técnica ou relatório
Exploração em teste A condição foi demonstrada em ambiente autorizado Plano de teste, registros, parâmetros e resultado reproduzível
Presença no artefato utilizado A falha está no software ou componente efetivamente empregado Versão, binário, hash, assinatura e cadeia de distribuição
Exploração em campo Houve acesso e condições para executar a hipótese na eleição Logs, testemunhos técnicos, registros de mídia ou outros vestígios
Alteração verificável Um registro, boletim ou dado foi modificado de modo demonstrável Comparação autenticada e reconstrução do fluxo
Impacto na totalização A alteração alcançou o resultado agregado Nexo entre seção, transmissão, processamento e totalização
Detecção ou contenção Os controles identificaram, impediram ou limitaram o efeito Registros de auditoria, conferências e relatórios compatíveis

O ponto técnico mais importante é que a dificuldade ou facilidade de uma etapa não pode ser presumida apenas pelo nome da vulnerabilidade. A análise deve considerar pré-condições, privilégios, acesso físico ou lógico, dependências, versões, mecanismos de verificação e vestígios que necessariamente seriam produzidos.

Limitações técnicas, consequências jurídicas e contraditório

Uma falha técnica pode justificar questionamento, auditoria ou pedido de esclarecimento. Ela não gera automaticamente nulidade, invalidação ou fraude. O raciocínio adequado é: constatação técnica, limitação identificada, possível impacto, prova do nexo e análise jurídica pelo procedimento competente.

Em contexto judicial, o contraditório técnico exige acesso aos materiais originários, à metodologia, às versões, às ferramentas, aos parâmetros, aos hashes, aos registros de execução e às limitações declaradas. Uma conclusão que não possa ser reproduzida ou criticada fica mais vulnerável a erro de interpretação.

A perícia em assinaturas eletrônicas pode oferecer referências úteis sobre autenticidade e integridade, mas a assinatura digital dos sistemas eleitorais deve ser examinada no contexto específico de suas chaves, certificados, verificadores e artefatos abrangidos. Conceitos semelhantes não autorizam equivalência automática entre processos distintos.

Quando uma auditoria técnica independente é necessária

Uma auditoria independente pode ser pertinente quando houver uma alegação concreta de divergência, quando os materiais disponíveis forem incompletos ou quando a interpretação de um teste não responder à pergunta relevante. O objetivo não é confirmar previamente uma narrativa, mas verificar se ela é tecnicamente sustentada.

Para advogados, partidos, entidades fiscalizadoras ou equipes de defesa, isso pode envolver a preservação de documentos, a formulação de perguntas verificáveis, o exame de artefatos, a reconstrução da cadeia de custódia e a comparação entre fontes. A elaboração de quesitos técnicos ajuda a transformar uma suspeita ampla em questões sobre versões, métodos, registros, controles, vestígios e impacto mensurável.

A atuação do assistente técnico em computação forense pode ser relevante quando a discussão exigir leitura crítica de metodologia, acompanhamento de exame, análise de material originário ou avaliação da reprodutibilidade de uma conclusão. Essa atuação não pressupõe fraude nem resultado jurídico favorável: seu papel é qualificar o contraditório técnico.

Perguntas frequentes

Uma vulnerabilidade encontrada no código da urna prova que uma eleição foi fraudada?

Não. Ela demonstra uma condição potencial de falha, mas seria necessário comprovar exploração em condições reais, presença no artefato utilizado, alteração verificável, vestígios compatíveis e impacto na totalização.

Qual é a diferença entre o Teste Público de Segurança e o Teste de Integridade?

O Teste Público de Segurança procura identificar fragilidades em ambiente controlado, por meio de planos de teste autorizados. O Teste de Integridade compara votos utilizados em um teste com o resultado eletrônico produzido por uma amostra de urnas, dentro de regras e modalidades específicas.

O que um hash ou uma assinatura digital conseguem provar?

Eles ajudam a verificar a integridade e a autenticidade de determinados arquivos dentro de um processo definido. Não provam isoladamente que o conteúdo original esteja correto, que todo o sistema seja legítimo ou que todas as etapas eleitorais tenham ocorrido sem falhas.

Como comparar o Boletim de Urna com os dados transmitidos e a totalização?

É preciso autenticar o boletim e os arquivos, identificar sua origem, verificar assinaturas e hashes quando aplicáveis e reconstruir o fluxo entre seção, transmissão, processamento e totalização. Uma diferença isolada pode revelar um ponto de investigação, mas não explica automaticamente sua causa.

O RDV permite identificar em quem cada eleitor votou?

Não. O RDV tem finalidade técnica de registro e conferência conforme os procedimentos aplicáveis, mas não deve ser tratado como identificação individual do eleitor, lista pública de votos ou mecanismo para reconstruir livremente a sequência individual de votação.

A vulnerabilidade na urna eletrônica só pode ser relacionada a uma alteração eleitoral depois que a análise demonstrar, com documentos e artefatos autenticados, o caminho entre a falha e o impacto. O exame responsável separa código, software compilado, registros, boletins, transmissão e totalização; identifica o que cada controle pode provar; e registra também aquilo que permanece fora do alcance da evidência disponível.

Nas Eleições 2026, essa abordagem é mais útil do que os extremos de “sistema inviolável” ou “fraude presumida”. Segurança, em termos forenses, significa poder examinar controles, rastreabilidade, vestígios e mecanismos de auditoria com método suficiente para confirmar, refutar ou limitar uma alegação concreta.

Precisa avaliar tecnicamente uma prova digital?

Se houver uma alegação concreta envolvendo divergência em Boletim de Urna, arquivos de transmissão, código, registros ou totalização, a LOPES PERÍCIAS pode avaliar o escopo de uma auditoria técnica independente, preservando os materiais e estruturando a análise necessária ao contraditório.

Precisa de ajuda?

Envie-nos uma mensagem