URNAS / BRASILALAS TECHNOLOGY · ESTUDO DOCUMENTAL
Pesquisa · 16 set 2026Análise técnica apartidáriaConsultar dossiê ↗

Estudos e análise documental · ALAS TECHNOLOGY

Entenda o que as auditorias das urnas verificam e quais são seus limites.

Um guia técnico sobre hardware, software e o processo eleitoral brasileiro, com ilustrações, estudos publicados e fontes consultáveis. Análise apartidária para esclarecer fatos e limitações, independentemente do governo, das candidaturas ou do resultado.

Revisão documental: 16/09/2026 · Versão 1.2 · Não foram realizados testes próprios em urnas ou código-fonte.

Guia visual das auditorias

10 temas com explicações e fontes

01 / 10
Use ← → para navegar
Ler este tema em texto

Leitura técnica

Fontes deste slide

Baixar slide em PNG ↗

Fontes completas e ressalvas no dossiê abaixo. As imagens identificam as fontes pelo título.

Estudo ALAS TECHNOLOGY / versão 1.2

O que cada auditoria consegue demonstrar.

Pesquisa e análise documental da ALAS TECHNOLOGY, de caráter apartidário, sem vínculo com governo, partido, candidatura ou resultado eleitoral. O foco é o ecossistema completo: hardware, software, pessoas, operação e evidências. Pesquisas independentes fundamentam os critérios de segurança; normas descrevem o acesso formal. Este trabalho é documental, sem inspeção direta de urnas ou código.

Código aberto, auditoria contínua e IA

A proposta é disponibilizar código sob licença aberta, histórico, dependências e instruções de compilação, além de equipamentos representativos para equipes independentes públicas e privadas. Acesso supervisionado ao código não equivale a um projeto aberto com revisão contínua.

Financiamento, documentação e acesso efetivo são necessários para transformar disponibilidade em cobertura. Achados devem ser reproduzidos, corrigidos e retestados; alterações eleitorais exigem versionamento e gestão de mudanças.

O relato ANT-2026-CM0TCREP atribui a Claude uma descoberta no Linux, com triagem humana e correção: CVE-2026-43074. O próprio relato indica introdução em julho de 2025, portanto este exemplo não é uma falha de décadas. A Mozilla também confirma achados assistidos por IA no Firefox. Há relatos separados de falhas antigas em outros projetos; não se deve transferir sua idade para o caso Linux.

A evolução das ferramentas sustenta reavaliações periódicas. Não demonstra vulnerabilidade aplicável a uma urna específica sem verificar versão, configuração, acesso e condições de exploração.

[35] [38] [39] [40]

Fundamento técnico / como avaliar segurança

O critério central é a evidência produzida, não a declaração de uma autoridade. Um edital informa o que pode ser testado. Uma avaliação de engenharia pergunta quais ameaças foram examinadas, quais condições o teste reproduz e quais conclusões seus resultados permitem. A ausência de dados neste dossiê é marcada como não verificada, não como ausência automática de controle.

Pesquisa independente de sistemas reais

Feldman, Halderman e Felten analisaram hardware, software e operação de uma AccuVote-TS americana. Demonstraram em laboratório ataques por acesso físico/mídia e registros adulterados que permaneciam consistentes entre si. O estudo fundamenta a análise de custódia, propagação e dependência dos registros; seu equipamento não é o brasileiro. [34]

No Brasil, os trabalhos de Aranha e colaboradores oferecem evidência diretamente associada às versões que testaram. O relato de 2017 mostra por que chaves, bibliotecas e carregamento de código precisam ser avaliados em conjunto. [5]

Fonte, binário e execução

A pesquisa sobre builds reproduzíveis trata da reconstrução do mesmo artefato a partir de fontes, instruções e ambiente identificados. Isso torna verificável uma parte do vínculo fonte a binário. [35] [37]

O argumento completo ainda precisa cobrir compiladores, firmware, chaves, instalação e execução. Duas compilações idênticas não demonstram que o programa é correto; uma imagem assinada tampouco demonstra que sua lógica foi suficientemente revisada.

O relatório científico Securing the Vote recomenda avaliar processos e resultados, incluindo cadastro, preparação, votação e divulgação, com dados de auditoria que permitam reprodução e protejam o eleitor. É uma referência metodológica estrangeira, não uma medição do Brasil. [36]

Como registrar cada conclusão: alvo e versão → ameaça → acesso obtido → método → resultado reproduzido → correção → reteste → limites de generalização. Classificações úteis: demonstrado, mitigado sob teste, hipótese de ameaça, não examinado e sem dados suficientes.

Ecossistema completo / plano de auditoria proposto

A matriz abaixo é uma proposta de escopo técnico. Ela não afirma que os procedimentos tenham sido executados no Brasil nem que estejam ausentes. Para avaliar sua realização, seriam necessários os artefatos de cada etapa. Não existe prazo universal dedutível do número de linhas: esforço depende do acesso, equipe, versões, automação e profundidade.

Etapa / ativoO que investigarEvidência a exigir
Arquitetura e governançaIntegridade, sigilo, disponibilidade, acessibilidade; atacantes externos, internos e fornecedores; segregação de funções.Modelo de ameaças, fluxos, responsabilidades, critérios de aceitação e conflitos de interesse dos avaliadores.
Fabricação e componentesRevisões de placas, microcontroladores, memórias, interfaces de depuração, periféricos e substituições de componentes.Lista de materiais de hardware, rastreabilidade de lotes, inspeção independente por modelo e relatórios de ensaios. Testes destrutivos podem exigir unidades reservadas.
Firmware e inicializaçãoRaiz de confiança, validação antes da execução, atualização, retorno a versão antiga, interfaces de manutenção e falhas induzidas.Versões, imagens extraídas quando autorizadas, ensaios negativos, cobertura por modelo e registros de atualização. A raiz de confiança também precisa de avaliação.
Fonte e dependênciasLógica de voto, parsers, bibliotecas transitivas, criptografia, memória e módulos privilegiados.SBOM, versões e procedência; revisões, análise estática, fuzzing e testes de integração com cobertura e falhas documentadas.
Build, distribuição e chavesCorrespondência fonte a binário, compilador, ambiente de geração, acesso às chaves, assinaturas e revogação.Receita de build, artefatos e referências independentes, registros de assinatura, controle por múltiplos responsáveis e reprodução por terceiros.
Cadastro e configuração eleitoralEleitores habilitados, seções, candidaturas, números e regras da eleição; mudanças autorizadas e dados inconsistentes.Rastreabilidade de alterações, reconciliação com fontes autorizadas, testes de limites e proteção de dados pessoais.
Geração de mídias e cargaEstações preparadoras, conteúdo das mídias, arquivos aceitos/rejeitados e associação correta entre urna e seção.Versões por estação e urna, resultados de verificação, atas, exceções e testes de rejeição de conteúdo inválido.
Transporte, guarda e contingênciaAcessos físicos, lacres, armazenamento, manutenção e troca de equipamento; intervalo entre conferência e uso.Identificadores, responsáveis, horários, registros de abertura e substituição; procedimentos para desvios e preservação.
Operação na seçãoHabilitação, interface, sigilo, confirmação, acessibilidade, energia, falhas, recuperação e comportamento dos operadores.Testes operacionais, observação independente, reconciliação de participação, logs e tratamento de incidentes sem associar eleitor ao voto.
Apuração e saída da seçãoCoerência de BU, RDV e logs; encerramento, reimpressão, substituições e preservação dos originais.Boletins coletados no local, arquivos assinados, histórico de incidentes e identificação da origem. Coerência interna precisa ser distinguida de evidência independente.
Transmissão, servidores e totalizaçãoAutenticação, duplicação, omissão, rejeição, processamento, permissões administrativas, banco de dados e disponibilidade.Inventário de sistemas, registros de recepção e exceções, trilha administrativa e recomposição independente dos totais a partir de entradas autenticadas.
Divulgação, auditoria e contestaçãoCorrespondência entre resultado calculado e publicado; critérios de amostra, divergências, ampliação e correção.Dados verificáveis, método publicado, relatórios reproduzíveis e, em arquiteturas que os forneçam, registros independentes do voto para auditoria do resultado.
Arquivo, manutenção e descarteRetenção, preservação forense, pedidos pendentes, acesso posterior e eliminação de dados.Inventário de evidências, hashes e custódia, cópias preservadas, prazos e comprovação de descarte autorizado.

Auditabilidade de ponta a ponta: nenhuma transição deve ficar sem responsável, referência e evidência. Inspeção lógica de todos os arquivos, ensaio de uma amostra física e auditoria estatística do resultado têm custos e alcances diferentes. O desenho deve justificar essas escolhas e a confiança residual em cada componente.

01 / Conferência das premissas

Afirmação inicialConclusão sustentadaLimite que permanece
“A auditoria acontece todos os anos para candidatos.”O TPS teve oito edições entre 2009 e 2025; a inspeção institucional é outro canal. [22] [21]Tempo nominal de acesso não informa esforço, equipe ou cobertura.
“O organizador escolhe tudo que será auditado.”No TPS, o edital delimita os objetos. Na preparação e nas auditorias de funcionamento, há participação das entidades na escolha e sorteios. [2] [1]A escolha dentro de um conjunto disponibilizado não equivale à seleção independente de qualquer unidade da frota. É preciso distinguir o escopo do laboratório da representatividade operacional.
Autonomia para escolher as unidades e verificar sua preparação no TPS.O TPS utiliza equipamentos disponibilizados pelo TSE, dentro de um escopo definido. Não oferece às equipes retirada irrestrita de qualquer urna da frota operacional para teste independente. Seleções e sorteios de outras auditorias são procedimentos distintos. [2] [21] [1]Testar equipamentos fornecidos para um evento não equivale a selecionar unidades de produção sob custódia independente. A procedência, a preparação e a equivalência com a frota precisam de evidências verificáveis. Isso limita a generalização dos resultados; não comprova manipulação prévia dos equipamentos.
“Não se verifica software na totalização nem após o pleito.”Há previsão de verificações de sistemas no TSE e posteriores, além de acesso a dados e comparação de BUs. [1] [20]Fiscalização autorizada não equivale a acesso administrativo livre nem a pentest irrestrito de servidores.
“Nunca encontraram vulnerabilidades.”Incorreto: há achados técnicos documentados, inclusive nos trabalhos de 2012 e 2017. [4] [5] [6]O resultado de cada ataque é específico à versão e às pré-condições. Não se presume persistência após correções.
“Offline impede invasão.”Não: ataques por mídia, acesso físico e fornecimento não dependem de internet na urna. [5] [28]Possibilidade de uma classe de ataques não prova exploração de um modelo atual.
“Papel lacrado é inviolável.”Não. Pode produzir evidência independente, se conferido e preservado. [13] [14] [15]Conferência, custódia, sigilo, reconciliação, acessibilidade e auditoria continuam essenciais.

02 / Mapa das oportunidades de auditoria

“Auditoria” abrange atividades distintas. A matriz separa busca de vulnerabilidades, verificação de arquivos, observação de procedimentos e validação de resultados. Os poderes concretos dependem de credenciamento, instrumento e edição. [1] [2] [19] [21]

Quem é entidade fiscalizadora em 2026?

O art. 6º inclui partidos, federações e coligações; OAB; Ministério Público; Defensoria Pública; Congresso; CGU; Polícia Federal; SBC; Confea; CNJ; CNMP; TCU; entidades do Sistema Indústria/Sistema S; entidades brasileiras sem fins lucrativos de fiscalização e transparência credenciadas; e departamentos de TI de universidades credenciadas. Entidades podem se consorciar. STF e Forças Armadas constam como incisos revogados em 2023: a participação histórica da Defesa em 2022 não deve ser apresentada como direito vigente em 2026. [1]

Via / públicoCapacidade ou evidênciaO que não demonstra
TPS/TPU · inscritos selecionadosAtaques controlados a objetos definidos, segundo planos aprovados. [2]Segurança universal, cobertura de produção ou de componentes excluídos.
Confirmação · autores dos achadosRepetição dos testes nas versões ajustadas. [2]Ausência de outras falhas ou regressões fora do teste. O item 18.5 admite considerar ajuste pelo TSE se o investigador não comparecer; isso não é uma reprodução independente.
Inspeção de código · entidades legitimadasLeitura e análise estática em ambiente supervisionado; ferramentas sujeitas às regras de uso. [1] [21]Não é disponibilização pública irrestrita do repositório. Restrição de extração reduz colaboração e reprodução externa.
Cooperação acadêmica · instituições conveniadasAcesso e testes conforme o acordo. A USP descreveu acesso a equipamento, código e binários. [19] [27]O acesso de uma equipe não prova acesso equivalente para todas.
Hardware e fornecimento · avaliações por objetoExaminar especificações, firmware, perímetro criptográfico e ensaios dos modelos. [2] [10]Uma certificação de componente não certifica todo o sistema, cada unidade ou a cadeia de fabricação.
Compilação e assinatura · fiscalização credenciadaAcompanhar a geração e registrar referências para os programas. [1]Assinar um programa não elimina erros. Sem reprodução independente, compilador e ambiente permanecem na base de confiança.
Geração de mídias e preparaçãoConferência de programas, correspondência e lacres; verificações amostrais. [1] [21]Não cobre automaticamente cada transição posterior da custódia.
Transporte e guardaRastrear responsáveis, números de lacres, eventos de abertura e substituições. [16] [17]Um lacre sem divergência observada não é análise de firmware ou prova física de impossibilidade de acesso.
Teste de autenticidadeComparar programas com referências na seção selecionada, antes da votação. [1]Não exercita todos os caminhos lógicos, todo o hardware nem comportamento durante o restante do dia.
Teste de integridadeConfrontar entradas conhecidas de uma votação de teste com a saída; há modalidade com biometria. [1] [30]Não reconta a eleição real. Depende da representatividade das condições e do método de seleção.
BUs e dados publicados · participação cidadãComparar boletins coletados no local com resultados publicados e recompor somas. [20]Não recupera votos individuais de uma fonte independente da urna.
Pós-eleição · requerimentos e períciasDados, logs, verificações e preservação conforme justificativa e prazos. [1] [16] [21]Não é permissão geral de desmontagem, posse ou alteração de qualquer urna por qualquer interessado.

Uma revisão independente da execução exigiria atas, solicitações, decisões, logs de acesso, inventário das versões, cadeia de custódia e relatórios por local. Este dossiê mapeia os mecanismos e suas limitações; não certifica sua execução em todas as seções.

03 / O que os testes encontraram

2009 · primeira edição: referência histórica

Segundo o histórico do organizador, a tentativa de captar emissões do teclado com rádio identificou uma tecla, a aproximadamente cinco centímetros; não demonstrou quebra completa do sigilo. O documento integral da equipe não foi obtido nesta consulta. A descrição é, portanto, atribuída ao TSE e não generalizada para um ataque remoto atual. [22]

2012 · ordem dos votos e sigilo

Aranha e colaboradores mostraram uma fragilidade no embaralhamento do Registro Digital do Voto: a geração pseudoaleatória permitia recuperar a ordem dos votos no cenário testado. Relacionar essa ordem à ordem dos eleitores ameaça o sigilo. Isso é diferente de demonstrar alteração da contagem. Os slides dos autores também discutem limitações de acesso e tempo. [4]

2016 · houve descobertas, segundo o balanço da edição

O balanço reconheceu descobertas. O histórico técnico do portal descreve adulteração de um BU usado como entrada do Sistema de Apuração, produzindo outro BU válido com totais alterados nesse fluxo de recuperação/apuração; não era demonstração de troca de votos em todas as urnas em operação. Relata também risco pelo áudio de acessibilidade e mudanças no autenticador do BU e na ativação de áudio. [23] [22]

2017 → 2018 · execução de código e reteste

O artigo dos investigadores descreve chaves criptográficas inseridas no código e compartilhadas entre equipamentos. Foram identificadas falhas na verificação de assinaturas e bibliotecas sem assinatura complementar, permitindo execução de código no cenário controlado. Foram comprometidas propriedades de sigilo e integridade. Os autores registram que as condições de teste restringiram a investigação. [5]

Na confirmação de 2018, o TSE relatou mudanças e mitigação das vias identificadas. A proteção das chaves recebeu solução diferente da inicialmente proposta pelo grupo. A inferência adequada é que houve achados e respostas específicas; não que todos os ataques passaram a ser impossíveis ou que a mesma falha continue presente hoje. [26]

2019 · relatório e oportunidade de aprimoramento

O grupo de peritos da Polícia Federal recuperou material para acessar o volume cifrado do SIS e interferiu na geração de dados pelo GEDAI. O relato técnico informa fornecimento de senhas e relaxamento de barreiras, caracterizando um cenário de atacante interno. Foram alterados dados de UF e município, assinados e aceitos pela urna; alterações em dados de candidatos e eleitores foram rejeitadas por outras assinaturas. A obtenção de chave não equivalia, sozinha, à capacidade de assinar livremente: o fornecimento da ferramenta de assinatura foi negado. [32]

A Comissão Avaliadora documentou dez planos executados e seus resultados, distinguindo testes sem sucesso e contribuições. Esse caso mostra tanto limites do teste quanto a importância de explicitar barreiras removidas: condições favoráveis ao ataque também podem existir no laboratório. [33]

2021 → 2022 · cinco planos com achados relevantes

O balanço registra 29 planos e cinco com achados relevantes, com atuação especialmente em sistemas de apoio, transmissão e recepção. O reteste ocorreu em 11 a 13/05/2022. A conclusão institucional foi de correções verificadas e ausência de manipulação de voto demonstrada no teste de confirmação. Isso não elimina o valor dos achados iniciais. [25]

2023 → 2024 · inicialização, chaves e sistemas de apoio

O relatório lista sete supostos achados, cinco encaminhados para confirmação. Na UE2020, um dispositivo de laboratório permitiu alterar o bootloader entre a validação da assinatura e sua execução, revelando uma chave de decifração do kernel: um caso concreto de TOCTOU. A correção relatada unificou o acesso à mídia e restringiu o carregamento de módulos. Houve também achados em BitLocker/SIS e JE-Connect. Alterar o bootloader não equivale a demonstrar adulteração de uma eleição. No reteste de 15 a 17/05/2024, foram registrados ajustes e termos de confirmação. [6]

2025 → 2026 · achados em apoio e divergência de contagens

O relatório parcial da Comissão Reguladora registra 109 planos apresentados, 38 aprovados e 29 executados por 26 participantes. Relata seis supostos achados e três planos recomendados naquele estágio: contorno da proteção ZipSlip, elevação de privilégio no SIS e validação do JE-Connect. Para ZipSlip, a comissão distingue uma fragilidade de validação de sua explorabilidade no fluxo real, que teria outras barreiras de autenticação. [7]

A comunicação de maio de 2026 informa quatro testes selecionados para confirmação e validação das melhorias, segundo o organizador. Há diferenças de contagem entre documentos e notícias do ciclo; esta página preserva o estágio e a fonte de cada número em vez de somá-los ou tratá-los como equivalentes. [8]

Os links dos relatórios finais e do compêndio de 2025/2026 foram localizados no portal, mas seus conteúdos integrais não puderam ser extraídos nesta consulta. Portanto, não se afirma aqui revisão integral dos relatórios finais nem confirmação independente das correções. [22]

Outras avaliações · universidade, Defesa e boletins em 2022

A Unicamp descreveu três meses de trabalho e uma conclusão favorável dentro dos tópicos examinados. A USP descreveu acesso por cooperação e publicou análise técnica de alegações, com procedimentos de conferência. Esses trabalhos mostram que pesquisadores não se limitam necessariamente à semana de TPS. [19] [27]

A Defesa registrou limitações para compreender código e bibliotecas, mencionando mais de 17 milhões de linhas. Sua nota também informa que não apontou fraude. Não excluir todas as possibilidades não demonstra ocorrência. [18]

O TCU comparou 4.161 BUs do primeiro turno com a publicação dos resultados e relatou correspondência. Esse resultado reforça evidência sobre a etapa de publicação/totalização, dentro do desenho amostral empregado; não verifica cada escolha individual por uma segunda fonte. [20]

Cobertura histórica: as oito edições do TPS/TPU são identificadas, com aprofundamento dos casos para os quais foram obtidas evidências utilizáveis. Não é um inventário exaustivo de todas as perícias, relatórios acadêmicos, pedidos judiciais ou auditorias regionais desde 1996. Edições antigas não herdam automaticamente regras de 2026.

04 / Janelas, capacidade e preservação

MomentoReferência temporalImplicação técnica
Inspeção do ciclo 2026Acesso antecipado a partir de 12 meses antes, até a compilação. [21]Planejar equipe, ferramentas, módulos críticos, dependências e comparação de versões.
TPS 2025Inscrições: 30/06 a 18/07. Inspeção: 06 a 17/10. Execução: 01 a 05/12/2025. [3]Janelas limitadas não são revisão exaustiva; também não tornam todos os testes ineficazes.
Confirmação13 a 15/05/2026. [3] [8]Confirmar o teste corrigido, registrando condições e presença dos autores.
Seleção das auditorias do diaVéspera, 7h a 12h. Primeiro turno: 03/10; segundo: 24/10/2026. [1] [9]Examinar escolhas, sorteios, elegibilidade e substituições.
Votação04/10/2026 e eventual segundo turno em 25/10. [9]Guardar BUs coletados e registrar incidentes com seção, horário e evidências.
Requerimento pós-eleiçãoArt. 51: até cinco dias antes da data-limite de manutenção dos lacres. [1]Apresentar fatos, indícios e plano de trabalho; solicitar preservação quando necessária. Não esperar a formatação.
Preservação ordináriaUrnas de votação e mídias indicadas: até 12/01/2027, segundo o art. 272, com exceções. [16]Prazo de retenção não é promessa de perícia integral nem prazo único para toda medida judicial.

O custo de revisar “todas as linhas”

Contagem de linhas não mede segurança. Uma revisão precisa definir a base computacional de confiança: aplicação, kernel, bibliotecas, compilador, firmware, componentes criptográficos e ferramentas de geração. Código não executado, duplicação e código gerado alteram o denominador. Um cálculo de horas por linha, sem método e inventário, seria especulativo.

O caminho útil é publicar uma lista de materiais de software (SBOM), versões fixadas, procedência, dependências transitivas, testes de interfaces, análise estática e dinâmica, fuzzing, revisão criptográfica e reprodução do build. Essas são recomendações; não afirmações de que nenhuma delas é praticada.

Depois da instalação

Há uma diferença entre o instante da verificação e o instante de uso: o problema conhecido como time-of-check to time-of-use (TOCTOU). O argumento de segurança deve explicar o que impede ou evidencia mudanças nesse intervalo, incluindo manutenção, transporte, abertura e troca de equipamentos.

Também é necessário perguntar quem produz a medida. Um verificador executado sobre uma plataforma comprometida pode depender da mesma raiz de confiança que pretende avaliar. Isso exige análise da arquitetura real; não implica que toda conferência de hash seja ineficaz.

Simulador didático de amostragem

Chance de incluir ao menos uma afetada
28,23%

Modelo ilustrativo: P = 1 − (1 − p)n, com seleções independentes (ou aproximação para população grande) e detecção perfeita quando a unidade afetada é selecionada. Não estima a segurança das eleições brasileiras. Seleção sem reposição exige distribuição hipergeométrica; estratificação, exclusões e ataques que distinguem o teste mudam a análise. Incluir uma unidade afetada tampouco implica sempre detectar a falha.

05 / Ataques possíveis, condições e lacunas de evidência

Classe de ameaçaCondições a demonstrarControle e evidência desejável
Fonte ou dependência maliciosaEntrada na cadeia de desenvolvimento, revisão insuficiente ou origem comprometida.Revisão por terceiros, procedência, versões fixadas, SBOM, build reproduzível. Assinatura sozinha autentica inclusive um defeito autorizado.
Binário ou mídia substituídaCapacidade de produzir conteúdo aceito ou de contornar a verificação.Assinaturas, proteção de chaves, validação no carregamento, registro de versões e testes negativos.
Implante físico / firmwareAcesso ao dispositivo ou à fabricação e capacidade de sobreviver às inspeções.Inspeção por modelo/lote, cadeia de custódia, abertura supervisionada e avaliação de firmware. Não é provado apenas pela idade do equipamento.
Software que reconhece ambiente de testeUm sinal distinguível e controle do código que o utiliza.Reduzir diferenças observáveis, documentar randomização e limites. É uma hipótese de ameaça, não um mecanismo malicioso encontrado nesta pesquisa.
Emissão eletromagnética / acústicaAcoplamento físico, sinal, alcance e relação mensurável com dados relevantes. No RAMBO, malware prévio gera sinais de rádio pelo barramento da memória RAM. [12]Ensaios de canal lateral em modelo específico. O receptor externo dispensa conexão à internet para captar os dados; o experimento pressupõe comprometimento inicial.
Ataque a equipamento “desligado”Subsistema ainda alimentado, implante ou energia acoplada e vulnerabilidade compatível.Medir estados de energia e interfaces reais. Documentar separadamente equipamento sem rede e equipamento sem alimentação elétrica.
Totalização/publicação incorretaDivergência de recebimento, processamento, inclusão ou soma dos resultados.Recompor totais a partir de BUs coletados independentemente, verificar assinaturas, pendências e cobertura.

As classes acima são um modelo de ameaças. Exemplos concretos em urnas brasileiras aparecem nas pesquisas históricas; hipóteses não testadas não recebem o mesmo status. [5] [6] [28]

06 / Voto impresso: requisitos além da impressora

O fluxo ilustrado, com conferência através de visor e depósito automático em recipiente lacrado, evita entregar ao eleitor um comprovante legível de seu voto. Isso remove uma via de apresentação do recibo a terceiros. Não elimina todos os riscos de coerção, vinculação da ordem, falhas de impressão, troca ou perda de registros.

O ganho técnico

Uma evidência física efetivamente conferida pelo eleitor pode permitir verificar o resultado mesmo se o software de votação estiver errado. Esse é o objetivo da independência de software. Há também linhas de pesquisa em verificação criptográfica de ponta a ponta; a propriedade não se reduz ao uso de papel. [13] [29]

Uma RLA limita a probabilidade de encerrar a auditoria sem corrigir um resultado incorreto, sob suas hipóteses. O limite de risco não é “probabilidade de fraude”. O tamanho da amostra depende da margem, do método, dos erros encontrados e da regra eleitoral; pode chegar à contagem completa. [14]

O que precisa ser projetado

Conferência acessível; rejeição e correção de impressão divergente; tratamento de atolamento; texto legível; inexistência de identificação do eleitor; proteção contra reconstrução da ordem; conciliação entre registros emitidos, anulados e depositados; lacres e inventários; guarda sob observação; sorteio público; adjudicação e recontagem.

O estudo de Appel e colaboradores alerta que eleitores nem sempre verificam ou percebem alterações em registros produzidos por máquinas. Não se deve transferir uma taxa observada em outro país para o Brasil, mas o problema de usabilidade precisa ser testado. [15]

Malotes, papel-moeda e envelopes com proteção são resistentes à adulteração ou deixam vestígios. A expressão “inviolável” exige uma garantia absoluta que esses mecanismos não fornecem. Um papel autêntico também pode conter um voto impresso incorretamente.

A ilustração é uma proposta de arquitetura, não descrição do procedimento brasileiro atual nem análise de viabilidade jurídica, orçamento ou cronograma de implantação. Nas urnas eletrônicas aqui tratadas, imprimir o BU não é imprimir cada voto para conferência individual.

07 / Modelos e distribuição: o que falta para fechar a análise

O inventário anunciado para 2026 apresenta UE2013, UE2015, UE2020 e UE2022. A soma de UE2020 e UE2022 corresponde a 439.468 unidades, ou 77,9% das 563.910 anunciadas. Este é cálculo próprio sobre as quantidades da fonte, não medição do parque instalado. [9]

A tabela técnica distingue memória, processador e perímetro criptográfico. UE2013/UE2015 e UE2020/UE2022 não devem ser tratados como hardware idêntico. Tampouco se pode presumir que um defeito de uma geração afete outra sem verificar sua implementação. [10] Há planejamento documental de substituição de UE2013 e UE2015 a partir de 2028. [31]

Para avaliar a hipótese regional, seria necessário obter dados por eleição → turno → UF → zona → seção → número da urna → modelo → versão/hash → substituição. Esta pesquisa não obteve um inventário nacional completo por seção de 2026. Assim, não produz mapa colorido que sugira uma distribuição não medida.

Uma comparação entre modelo e votação ainda exigiria controlar urbanização, renda, localização e composição do eleitorado. Equipamentos não distribuídos aleatoriamente podem gerar correlações por fatores demográficos; correlação de modelo com preferência política não identifica fraude.

08 / Método, independência e limites desta pesquisa

Autoria e escopo: a ALAS TECHNOLOGY reúne e analisa fontes publicadas, organiza a síntese técnica e produz as ilustrações. Os experimentos citados foram realizados pelos autores identificados em cada referência. Este material não é um laudo pericial nem uma certificação de segurança.
Posicionamento apartidário: o conteúdo não apoia nem contesta governo, partido, candidatura ou vencedor. A análise aplica os mesmos critérios a qualquer resultado. Independência de investigação é avaliada pelo acesso, autonomia de método, reprodutibilidade, divulgação de conflitos de interesse e liberdade de relatar achados; não apenas pelo nome da instituição.

Normas e editais foram usados para estabelecer permissões e procedimentos, não como prova de invulnerabilidade. Relatórios e artigos dos pesquisadores foram usados para caracterizar achados. Comunicados do TSE, da Defesa, do TCU e de universidades aparecem identificados como relatos institucionais, com escopo limitado. A autoridade da instituição, favorável ou crítica, não substitui evidência reproduzível.

Foi adotado o texto compilado vigente para 2026, com atenção às alterações de 2024 e 2026. Não foram executados testes em hardware, inspeção do código, reprodução de exploits ou perícia de eleição. Não se afirma revisão de todos os relatórios estaduais ou de todas as auditorias históricas. A página entrega uma síntese rastreável e explicita lacunas de acesso documental, em particular os relatórios finais de 2025/2026.

Uma equipe pode não encontrar uma falha porque o componente está bem protegido, porque o ataque não é viável, porque faltaram condições, tempo ou acesso, ou porque o teste não exercitou aquele comportamento. A causa precisa ser demonstrada caso a caso. Não é válido atribuir todo resultado negativo às restrições; também não é válido convertê-lo em prova de ausência de vulnerabilidades.

Conclusão editorial: criticar os limites da auditabilidade é tecnicamente legítimo. Acusar adulteração de votos, afirmar inviolabilidade ou prometer ausência completa de risco exige evidências que este levantamento não oferece.

O que foi conferido e o que permanece em aberto

A revisão de 16/09/2026 confrontou as afirmações centrais com as referências citadas, distinguiu redações vigentes das revogadas e recalculou os percentuais da frota. Não constitui garantia de ausência de erros nem validação independente dos experimentos.

TemaBase conferidaLimite da conclusão
Permissões, sorteios e prazosResolução 23.673 compilada, edital e calendário do TPS.A previsão normativa não demonstra execução em cada local.
Frota anunciada29.377 + 95.065 + 222.323 + 217.145 = 563.910. Modelos de 2020 e 2022: 77,9%.Inventário anunciado, sem mapeamento nacional por seção.
Achados históricosTrabalhos dos pesquisadores e relatórios identificados por edição.Não houve reprodução dos ataques pela ALAS TECHNOLOGY.
RAMBO e IAPublicações dos pesquisadores, relato da Anthropic e confirmação da Mozilla.Não demonstram aplicabilidade automática às urnas brasileiras.
Ciclo 2025/2026Calendário, relatório parcial e comunicado de confirmação.Relatórios finais localizados, mas sem extração integral nesta revisão.

Alguns portais bloquearam a recuperação direta automatizada. Nesses casos foram consultadas versões indexadas da mesma fonte primária, sem confundir indisponibilidade de acesso com inexistência do documento. O repositório de relatórios estaduais é uma referência de acesso; seus documentos não foram todos revisados.

Como acompanhar e pedir evidências

Consulte o TRE da sua unidade da Federação para os editais de cerimônias e auditorias. A observação pública e a atuação como entidade fiscalizadora têm permissões diferentes. Para uma avaliação técnica, registre a eleição, turno, seção, modelo, versão, objeto examinado, equipe, método, resultado e limitações.

O art. 60 permite agrupamento regional para representatividade e exclusões logísticas acordadas. O art. 60-A exige publicação da relação das urnas selecionadas e dados de identificação. O art. 61 permite acompanhamento do transporte. Esses registros ajudam a avaliar continuidade e cobertura; não equivalem a uma revisão exaustiva de todas as unidades. [1]

Após a votação, a comparação entre BUs coletados na seção e resultados publicados verifica sua correspondência. Não equivale a recontar registros independentes de cada voto. Pedidos formais de fiscalização posterior seguem os requisitos e prazos da resolução. [1] [20]

Termos essenciais

BU: Boletim de Urna
Totais da seção, impressos ao final da votação e também registrados digitalmente.
RDV: Registro Digital do Voto
Registro digital dos votos por cargo, sem identificação nominal do eleitor.
Hash e assinatura digital
Permitem comparar arquivos e verificar sua origem autorizada. Não demonstram, sozinhos, correção da lógica.
Firmware e dependências
Código próximo ao hardware e componentes usados pelo sistema, como bibliotecas, drivers e ferramentas de compilação.
Cadeia de custódia
Registros de guarda, acesso, transporte e transferências de equipamentos ou evidências.
Risco residual
Risco que permanece após os controles e testes, sob as hipóteses da avaliação.

09 / Fontes e trilha de verificação

Fontes identificadas pelo título nos slides. Os números abaixo organizam as referências do dossiê. Consulta: 16 de setembro de 2026. Links externos abrem o documento original. As observações indicam exatamente como cada fonte foi utilizada.

39 referências disponíveis.

[1]Resolução 23.673/2021, texto compilado ↗

Regra de fiscalização. Consultar redações vigentes, descartando dispositivos riscados ou revogados. Não comprova, isoladamente, execução em cada local.

[2]Edital 10/2025: escopo do TPS/TPU ↗

Itens 1.4 a 1.6, 7, 18.5 e 19.1: objetos, exclusões, inspeção e confirmação.

[3]Calendário do TPU 2025 ↗

Inscrições, inspeção e execução do ciclo 2025/2026. Datas planejadas não equivalem a horas efetivamente utilizadas.

[4]Aranha et al.: Software Vulnerabilities in the Brazilian Voting Machine (2012) ↗

Fonte dos próprios pesquisadores: recuperação da ordem de votos e limitações do teste de 2012.

[5]Aranha et al.: The Return of Software Vulnerabilities in the Brazilian Voting Machine (2019) ↗

Artigo sobre o teste de 2017: chaves no código e bibliotecas sem autenticação. Resultado histórico, não diagnóstico da versão de 2026.

[6]TPS 2023 / confirmação 2024: relatório técnico ↗

Páginas 33 a 35: achados, condições e correções. O nome de um plano expressa seu objetivo, não necessariamente seu resultado.

[7]TPU 2025: relatório parcial da Comissão Reguladora ↗

Relatório parcial: 29 planos executados; 6 supostos achados; 3 planos recomendados nesse relatório parcial.

[8]Confirmação de maio de 2026: relato institucional ↗

Relata quatro testes selecionados para confirmação e melhorias validadas. É comunicação institucional, não reprodução independente dos testes.

[9]Inventário anunciado para 2026: TSE ↗

563.910 equipamentos anunciados; não é inventário comprovado de instalação por seção. O texto diz 77%; a soma publicada permite calcular 77,9%.

[10]Configurações técnicas dos modelos ↗

Ficha técnica oficial; diferencia hardware, memória, processadores e perímetro criptográfico.

[12]Guri: RAMBO: Leaking Secrets from Air-Gap Computers (2023/2024) ↗

Pesquisa apresentada no NordSec 2023, com preprint depositado em 2024. Demonstra exfiltração por emissões do barramento de memória em computador isolado, previamente comprometido, com recepção por rádio a distância.

[13]Rivest e Wack: On the Notion of Software Independence in Voting Systems (2006) ↗

Artigo conceitual de 2006: alterações não detectadas no software não devem produzir alterações indetectáveis no resultado.

[14]Ottoboni et al.: Bernoulli Ballot Polling (2018) ↗

Método estatístico de auditoria de registros físicos; não é o desenho do teste de integridade brasileiro.

[15]Appel, DeMillo e Stark: Ballot-Marking Devices Cannot Ensure the Will of the Voters (2020) ↗

Artigo de 2020: falhas de conferência pelo eleitor em ballot-marking devices. Evidência de outros sistemas, não medição de um projeto brasileiro.

[16]Resolução 23.751/2026: atos gerais ↗

Art. 272: preservação até 12/01/2027, com exceções e procedimentos específicos.

[17]Portaria 273/2026: lacres e envelopes ↗

Lacres numerados, material de segurança e fabricação pela Casa da Moeda. Evidência de violação, não inviolabilidade.

[18]Ministério da Defesa: limitações relatadas em 2022 ↗

Relato do fiscalizador: mais de 17 milhões de linhas e restrições de acesso. A mesma nota diz que não apontou fraude; não é contagem independente do código de 2026.

[19]Unicamp: escopo e conclusões de 2022 ↗

Comunicação da universidade sobre três meses de análise e conclusões restritas aos tópicos examinados. Cooperação institucional tem acesso diferente de TPS e fiscalização ordinária.

[20]TCU: comparação de 4.161 BUs em 2022 ↗

Auditoria da correspondência entre boletins e publicação. Não é recontagem da intenção individual do eleitor.

[21]Resolução 23.728/2024: alterações da fiscalização ↗

Muda a amostragem da preparação para até 6%, mantém restrições de extração e disciplina verificações posteriores.

[22]Portal de documentos e edições do TPS/TPU ↗

Índice de oito edições: 2009, 2012, 2016, 2017, 2019, 2021, 2023 e 2025. Há estatísticas e textos de períodos diferentes na mesma página.

[23]TPS 2016: reconhecimento de vulnerabilidades ↗

Balanço institucional preliminar que reconhece descobertas; não detalha exploração completa.

[24]TPS 2019: divulgação do relatório ↗

Comunicação e acesso ao relatório da edição; não confundir ausência de comprometimento demonstrado com prova universal.

[25]TPS 2021 / confirmação 2022: resultados ↗

Relata 29 planos, cinco com achados relevantes e reteste em maio de 2022.

[26]Confirmação de 2018: resposta aos achados de 2017 ↗

Correções e mitigação descritas pelo organizador; inclui observações de Aranha sobre a mudança na proteção de chaves.

[27]USP e colaboradores: análise técnica de alegações em 2022 ↗

Texto dos pesquisadores, com acesso ao relatório e tutoriais. Descreve acesso a código, binários e equipamento em colaboração específica.

[28]Halderman et al.: You Go to Elections with the Voting System You Have (2008) ↗

Pesquisa sobre ameaças via mídias e limites de sistemas implantados; não demonstra exploração de uma urna brasileira atual.

[29]Benaloh et al.: End-to-End Verifiability (2015) ↗

Alternativa criptográfica: verificar inclusão e apuração preservando sigilo. Depende de protocolo, implementação e usabilidade, não apenas de assinatura digital.

[30]Relatórios de integridade de 2022 ↗

Repositório de relatórios dos dois turnos. A existência do acervo não equivale a revisão de todos os relatórios nesta pesquisa.

[31]Consulta de aquisição para 2028 ↗

Documento prevê substituição de UE2013 e UE2015 a partir de 2028; planejamento de aquisição não é instalação concluída.

[32]TPS 2019: relatório técnico detalhado ↗

Descreve acesso a SIS/GEDAI, condições de ataque interno, dados alterados e barreiras remanescentes.

[33]TPS 2019: relatório da Comissão Avaliadora ↗

Escopo, resultados por grupo, barreiras e recomendações.

[34]Feldman et al.: Security Analysis of the Diebold AccuVote-TS Voting Machine (2007) ↗

Estudo de uma AccuVote-TS dos EUA: ataques por acesso físico e mídia, propagação e consistência de registros adulterados. Não é teste da urna brasileira; fundamenta classes de ameaça e método.

[35]Reproducible Builds: Increasing the Integrity of Software Supply Chains (2021) ↗

Pesquisa sobre correspondência verificável entre fontes e artefatos binários; inclui o ambiente e a cadeia de compilação.

[36]National Academies: Securing the Vote, 2018 ↗

Relatório científico multidisciplinar. Recomendações 5.5 a 5.10 abrangem processos, cadastro, votação, resultados e auditoria posterior. Contexto dos EUA; não comprova condições brasileiras.

[37]Reproducible Builds: critérios de reprodução ↗

Referência técnica do projeto: reconstrução de artefatos idênticos a partir das fontes e do ambiente especificado.

[38]Anthropic: ANT-2026-CM0TCREP: Linux / CVE-2026-43074 (2026) ↗

Relato primário de descoberta assistida por Claude, triagem humana e correção de use-after-free no Linux; introdução indicada em julho de 2025.

[39]Mozilla: Hardening Firefox with Anthropic’s Red Team (2026) ↗

A mantenedora confirma bugs verificáveis identificados com assistência de IA e testes reproduzíveis.

[40]Anthropic: LLM-discovered 0 days (2026) ↗

Relato de falhas antes não identificadas em projetos abertos; alguns defeitos antigos. A idade e o alcance dependem de cada achado.

ALAS TECHNOLOGY · Urnas Brasil · Estudo documental apartidário e ilustrações esquemáticas.
Recomenda-se manter as ressalvas e as referências ao adaptar o carrossel. O dossiê faz parte da fundamentação das imagens.