sábado, febrero 07, 2026
lunes, enero 19, 2026
Tu SmartTV de Sony, Samsung, LG, Hisense & TCL te vigila y les han demandado en USA
![]() |
| Figura 6: Libro de Machine Learning aplicado a Ciberseguridad de Carmen Torrano, Fran Ramírez, Paloma Recuero, José Torres y Santiago Hernández |
Publicado por
Chema Alonso
a las
7:01 a. m.
0
comentarios
Etiquetas: Ads, Amazon, BigData, datos, e-goverment, Insights, Machine Learning, Netflix, Privacidad, SmartTV
jueves, enero 07, 2021
El sesgo de género subliminal en los traductores de Google y Microsoft y una petición en Change.org
Es mi segunda petición en Change.Org tras haber pedido que la RAE cambiara la definición de hacker, y espero que tenga el mismo resultado que la anterior, donde la RAE demostró un comportamiento excepcional y supo adaptarse, algo que les he agradecido muchas veces.
Las herramientas informáticas y los bugs
Vengo del mundo de la seguridad informática y estoy acostumbrado a reportar bugs, leaks, features weaponizables, y weaknesses (cómo podéis ver, en un artículo que tiene que ver estoy utilizando muchos términos anglosajones en mi descripción, pero no es casual, como veréis más adelante). Estoy acostumbrado a decir “creo que esto está mal y hay que arreglarlo”. Y como todos los que hemos estado en esta industria de la seguridad informática y el hacking, hemos terminado por pasar por fases similares. Primero te dicen que está bien así, que es “una feature no un bug”, segundo que no es importante, y al final se corrige.
Por suerte, hoy en día, debilidades como el DirtyTooth de Apple, el bug de FaceID bypass en WhatsApp, o el leak de una dirección IP interna de en Parallel RAS, se toman más en serio, se aceptan y se buscan soluciones más rápidamente. Son bugs catalogados, documentados, estudiados, procedimentados. Tenemos una industria muy trabajada en el mundo de la seguridad informática y el hacking gracias a que muchos hackers han creado proyectos colaborativos para documentar lo que es un bug, para medir su impacto, para medir el riesgo, para tener catalogados todos y cada uno de los fallos descubiertos, para exigir la solución y reparación de ellos porque puede afectar a la seguridad o privacidad de uno de los usuarios de esa tecnología.
Hoy, las grandes empresas tecnológicas, ya se toman esto más en serio. La comunidad de hacking y seguridad informática ha sido fuerte, ha colaborado, ha empujado los límites, y ha conseguido que la sociedad se tome en serio y respete el trabajo de los investigadores de seguridad. Si aparece un bug, la empresa sabe que hay que arreglarlo o sufrirá la presión de la comunidad hasta que lo haga. Hasta los investigadores de Google Project Zero pusieron límites a sus reportes públicos para forzar a que empresas como Microsoft o Apple arreglen los bugs que ellos localizan.
Pero… ¿qué sucede con los fallos que no tienen que ver con seguridad informática? Por ejemplo, cuando un corrector ortográfico de un procesador de textos tan popular como Microsoft Office Word o como Google Docs marca como erróneo un termino que es correcto en lengua castellana. Evidentemente, no parece a priori que haya un impacto en seguridad o privacidad para los usuarios, pero sí que hay un impacto.
En el caso del algoritmo de Machine Learning que pusimos de ejemplo en el que una inteligencia artificial decidía blanquear el color de piel de las imágenes teníamos un fallo que podría impactar a ciertas comunidades de personas si no se corregía. No es un fallo de seguridad como tal, pero sí que existen entornos donde, aplicada la salida de ese algoritmo como parte de la toma de decisiones, puede afectar a la vida de una persona. Y por eso vemos que ese algoritmo está mal y hay que corregirlo.
En el ejemplo que ponía yo de los correctores ortográficos que marcan como error términos correctos en nuestra lengua, como expliqué en el artículo de la viralización de los errores y el cercenamiento de nuestra lengua, afectan a la comunidad hispanohablante de una manera muy significativa. Hacen creer a los usuarios que ciertos términos son erróneos y estos dejan de usarlos, con lo que la riqueza de nuestra lengua se reduce. Esto mismo sucede al contrario con los errores, se hace creer a los usuarios que el termino es correcto y falla la comunicación, con lo que al final nuestra lengua es un poco menos efectiva en su objetivo principal, ser soporte de obras artísticas, negocios, sentimientos o comunicación efectiva.
Pero como he dicho antes, en este tipo de fallos – porque evidentemente que un corrector ortográfico marque como erróneo un termino correcto es un fallo - no es fácil medirlo ni forzar su corrección. Si no hay un incentivo para que la empresa lo corrija, no se va a producir dicho arreglo. Y la única forma de que la empresa encuentre ese incentivo es mediante un impacto en la cuenta de resultados porque los usuarios dejen de utilizar esas herramientas o una comunidad que lo demande con firmeza, como sucedió en la industria de la seguridad informática y el hacking. Si no, se pone en el backlog y ya se arreglará cuando haya tiempo.
La traducción de profesiones en Google y Microsoft con género
En esta parte de este extenso artículo, voy a centrarme en lo que es un fallo en sí en un sistema informático que hace traducciones. En la siguiente, me centraré en por qué creo que hay que arreglarlo. Y en la última parte en cuáles son los debates que quieren enredar y que no tienen nada que ver con esto.
Para empezar, no hay que olvidar que la lengua es una herramienta de comunicación. Una forma en la que dos personas hacen que lo que pasa por su cerebro se codifique en un lenguaje que el destinatario de la comunicación sea capaz de decodificar. Cuando más rico es ese lenguaje, más ajustadas pueden ser las codificaciones de lo que el emisor quiere comunicar, y lo que llega al destinatario.
Es decir, supongamos que yo quiero comunicarle algo a una persona. Lo que está dentro de mí es un mensaje que llamaremos "Mensaje Original". Ese es un mensaje dentro de mi cabeza, dentro de mí, con muchos matices, sensaciones, metáforas, memorias, etc.. No todo lo que tiene en ese mensaje se puede comunicar en un lenguaje escrito. Algunos necesitan de música. De ambientes. De olores. El "Mensaje Original" que está en los emisores es mucho más rico que lo que se va a poder enviar por el medio.
Como primera fase, hay que codificar ese "Mensaje Original" en un lenguaje de comunicación dando como resultado el "Mensaje Comunicado". Cuanto más rico será ese lenguaje y más diestro el emisor con el lenguaje, más cercano será el "Mensaje Comunicado" al "Mensaje Original". Si nuestra lengua de comunicación materna pierde riqueza, entonces el "Mensaje Original" y el "Mensaje Comunicado" serán más distantes. Por ejemplo, esto es como si yo quiero que tú veas lo que yo estoy viendo. Lo que ve mi cerebro a través de mis ojos y el funcionamiento de mi sistema de visión es una cosa. Si le hago una foto con una cámara y la codifico en formato de fichero, lo que va en ese mensaje comunicado dependerá de la calidad de mi cámara de fotos, y del formato elegido (del lenguaje).
Y ahora llega la decodificación. El receptor del mensaje nunca ve el "Mensaje Original". Solo tiene acceso al "Mensaje Comunicado", y él deberá decodificarlo en un "Mensaje Recibido" que, difícilmente será igual que el "Mensaje Comunicado". Es decir, en un proceso de comunicación hay cambios entre el "Mensaje Original", el "Mensaje Comunicado" y "Mensaje Recibido". O lo que solemos expresar como: "Lo que se piensa, lo que se dice, lo que se entiende."
La gracia es que NO siempre es con perdida de calidad. La gracia es que a lo mejor hay contaminación de mensaje. Los famosos malentendidos. Y por supuesto, los mensajes ocultos que no van a ti, que van directamente a tu cerebro de forma subliminal. De forma que no puedas defenderte. Cuántas discusiones habremos tenido por “eso que me has dicho ha querido decir otra cosa”.
Cuando usamos una herramienta para codificar información, como por ejemplo una cámara de fotografías, un formato de ficheros o una herramienta de transmisión de archivos, puede que por falta de capacidad, deterioremos la comunicación. Si tenemos una fotografía de 16 M de colores, y la codificamos en un lenguaje con perdida de calidad como JPEG, y después la enviamos por WhatsApp o Telegram con compresión y reducción de calidad, lo que llega se ha deteriorado.
En la comunicación escrita hoy en día, utilizamos muchas herramientas en la comunicación, como por ejemplo el corrector ortográfico o, como nos atañe ahora, el traductor. Si utilizo un mal traductor, tendremos pérdida de información. Por ejemplo, si traducimos “La vendedora” en Google, veremos que hay un deterioro de la información en el mensaje, ya que hemos perdido el género de la persona. Es decir, en el mensaje original hemos dado dos informaciones: Su profesión y que era una mujer. En la traducción que ha hecho Google Translate solo va una, la profesión.
¿Es correcto desde el punto de vista gramatical? Sí. ¿Hace bien su trabajo? No del todo. ¿Afecta a las personas que utilicen esta tecnología? Sí, claro. Los que utilicen esta herramienta para traducir correos electrónicos al inglés verán empobrecida su comunicación porque hay información que se ha perdido. Igual que cuando se traduce una frase hecha con mucha información en ella y se hace una traducción literal. Se empobrece la comunicación del que se usa.
De nuevo, por si alguno quiere politizar este ejemplo, en inglés existe salesman y saleswoman para que esto no pase en este ejemplo concreto, y si ponemos un nombre femenino delante vemos que Google lo utiliza. No busquéis política aquí, se trata solo de un funcionamiento pobre de una herramienta informática en algunos casos. Ya está.
El número de ejemplos de malas traducciones es altísimo. No estamos descubriendo el fuego. Funciona como está por ahora, y está mal. No es un idioma prioritario. En el caso del Chino y el Inglés, se ha conseguido la paridad humana traduciendo noticias entre ellos, pero conseguir esto en Español e Inglés aún estamos lejos por falta de priorización de las inversiones. Solo eso.
Por qué hay que arreglar el Sesgo en las profesiones
Dentro de los mil y un ejemplos que podremos dar de malas traducciones, existen algunos que son especialmente peligrosos. El propio Google, cuando presentaba el sistema TCAV para descubrir cuándo un algoritmo suyo había aprendido con sesgo, como el caso en el que sus sistemas de visión artificial reconocían a los doctores por tener bata blanca, estetoscopio y ser hombres, reconocía que esto estaba mal.
Microsoft, en sus principios de IA dice que están "comprometidos con el avance de la Inteligencia Artificial con principios éticos que pongan a las personas primero". Esto es algo importante y de lo que hablé en mi discurso de tecnología humanista. Si hacemos tecnología que afecta negativamente a la vida de una persona o una comunidad, no estamos haciendo bien las cosas. Y la tecnología que se utiliza en la comunicación es muy relevante, pero no solo porque empobrezca la comunicación – que ya está mal -, sino porque puede enturbiarla y enviar mensajes que no estaban en la comunicación inicial.
En el ejemplo anterior he puesto un caso en el que al usar el traductor de Google hemos quitado información. Hemos quitado la información del género de la persona que ejercía una profesión. Hemos empobrecido la comunicación original.
¿Y porque hay que arreglarlo? Pues primero porque está funcionando mal añadiendo información que no estaba, y eso es un fallo. Segundo porque la información que está enviando le está llegando a personas que la van a utilizar. Vamos a hacer un experimento.
Por ejemplo, supongamos que estamos en una clase de niños de 6 o 7 años que no han estudiado inglés, y proponemos este ejercicio. Van a ser ilustradores, como muchos de los grandes ilustradores que tenemos en este país que trabajan para Estados Unidos o Inglaterra. Tienen que ilustrar la notica, y el titular que tienen es el del ejemplo anterior. ¿Cómo creeréis que van a ilustrar “judge”, “nurse” y “engineer”? Pues con el sexo que les haya dado traductor. Pero es que además, si el lector lee la noticia traducida – como hacen muchos lectores hispanohablantes – leerán información que no es verdad, que está directamente inventada por el traductor por muy correcta que sea ortográfica y sintácticamente hablando.
Y como tercer y último motivo, es por los mensajes subliminales que inyecta al hacer una manipulación de la información añadiendo géneros que no existen de forma sesgada. Hay que tener en cuenta que lo que el receptor recibe no es siempre lo que el emisor quería comunicar. Y puede que incluso comunique cosas que no se querían comunicar.
Por ejemplo, en el mundo de la publicidad, si todos los folletos de bicicletas de una empresa muestran bicicletas de paseo con cestas con fotos de niñas felices, y bicicletas de montaña con niños fuertes haciendo deporte. ¿Qué es lo que está comunicando el emisor? ¿Se está mandando un mensaje explícito o implícito? ¿Es posible que alguno de los cerebros de los que ven esa revista accedan a algún mensaje más allá de la marca, el modelo y el precio de las bicicletas? La película Origen del gran Nolan y Leonardo di Caprio aborda este tema desde un punto de la ciencia ficción. No hay nada más poderoso que una idea que se cuela en el cerebro de una persona de forma inconsciente, ya que pensará que la idea es suya y no podrá defenderse de ella.
Esto es muy conocido en el mundo la publicidad, y por ello durante años se ha estado utilizando. Hoy en día esto está muy regulado, y conlleva sanciones económicas, y según la “Ley 7/2010, de 31 de marzo, General de la Comunicación Audiovisual” se define “Publicidad Subliminal” como:
“Es publicidad subliminal la que mediante técnicas de producción de estímulos de intensidades fronterizas con los umbrales de los sentidos o análogas, pueda actuar sobre el público destinatario sin ser conscientemente percibida.”
No, no me malinterpretéis. No estoy diciendo para nada que una traducción que añada de manera arbitraria el género a una profesión de manera sesgada (niñas: secretarias y enfermeras, hombres: jueces e ingenieros), esté haciendo publicidad subliminal. Para nada. Lo que estoy diciendo es que manda un mensaje subliminal del que no pueden defenderse niños y niñas al ayudar a viralizar estereotipos de profesiones a género. Y eso está mal. ¿Fallaba la IA de Google al usar hombre como factor para reconocer a un doctor? Pues según sus datos de entrenamiento no, pero como bien decían en la conferencia, eso estaba mal.
En definitiva, hay que arreglar esto porque:
A) Está mal que empobrezca la comunicación.
B) Está aún peor que se invente datos en la comunicación.
C) La viralización masiva de traducciones con género inventado y sesgado envía un mensaje subliminal a la toda la comunidad hispanohablante que utilice estas herramientas en su vida.
Y lo que es más fácil, se puede arreglar tan fácilmente y sin entrar en el mensaje enturbiado político, que con un esfuerzo muy pequeño se tendría un impacto muy grande, más cuando estamos utilizando todas estas herramientas en la educación en colegios e institutos.
Cómo arreglarlo y dejar aparte los debates político-lingüísticos que no están aquí
Vayamos a ver el problema desde un punto de vista informático, que es de lo que estamos hablando aquí, de una herramienta informática. Supongamos que tenemos una frase en inglés con profesiones que hay que traducir al español. ¿Que debería realizar el traductor una vez que sepa que salen profesiones con género en el resultado? Primero averiguar si es posible conocer el género de la profesión en la frase en idioma original. Si se puede detectar, hay que elegir una de las formas de codificar ese género. Y esto es algo que está totalmente fuera de lo que concierne este artículo.
Está claro que los profesionales que ejercen una profesión pueden tener en español género femenino o género masculino. Y existen tres corrientes ideológicas que se han politizado al respecto, y de las que hay que estar fuera en este debate del artículo. Yo me mantengo al margen de estas tres corrientes. Las tres me valen. Son los tres tipos de discusiones que suelen enturbiar este caso, y que os dejo aquí:
a) Usar los artículos para el genero en profesiones: No me quiero extender en el debate, pero son las que mantienen el nombre de la profesión invariable en las profesiones.-. La juez/El juez. La presidente/El presidente. La comerciante/El comerciante.
b) Crear profesiones para los dos géneros:-. La jueza/El juez. La presidenta/El presidente. La comercianta/El comerciante.
c) Eliminar el género de las profesiones-. Le juez. Les estudiantes. Les policies. Les enfermeres.
Esto es algo en lo que yo no entro, y que se entronca con otro debate feroz. Entre los puristas que no quieren que la lengua se contamine con términos y formas de otras lenguas y los que creen que la evolución de la lengua es buena. Yo, aquí, personalmente, creo que la evolución de la lengua es buena, y que palabras como canoa, quilombo, polera, vespino, pololo o hacker, han enriquecido nuestro idioma ampliando la riqueza del lenguaje con términos que traen nuevas formas de comunicarse o nuevos matices. Y yo uso muchos términos en inglés que tienen una definición exacta de lo que quiero decir y se entienden bien por los destinatarios de mis textos de este blog, como exploit, leak, bug, etc...
Si vemos el traductor de Microsoft, podemos ver que "parece" que ellos han optado por utilizar la opción b), aunque como podéis ver, con “presidenta” falla estrepitosamente. El término “presidenta” está en el diccionario de la RAE desde 1803 y su origen se remonta al siglo XIV, pero la traducción falla.
En el caso de Google, de nuevo "parece" que la opción es similar, pero como vemos, en el caso de juez, ha elegido la opción a). Y esto es muy importante, porque ayuda a entender que realmente no están eligiendo ninguna opción, sino que es lo que haya aprendido el algoritmo.
Al final, la como podemos ver en los ejemplos, la selección de los algoritmos de traducción de la opción a), b) o c) no es un posicionamiento para nada de las compañías en el debate “politizado”. Simplemente han dejado sus algoritmos que aprendan de los datos y los resultados son los que el algoritmo haya aprendido. Y ese es el problema si no lo controlas, que aprenden con errores, y con sesgos de género.
Y ese es el problema grave que hay que subsanar.
Veréis, visto lo anterior, está claro que si el motor de traducción es capaz de detectar el género en la frase, puede utilizar la opción a), b) o c), pero lo cierto es que el algoritmo está utilizando datos sin preocuparse de que el resultado traducido haya sido aprendido desde un texto en el que se sabía el género o desde un texto en el que no se sabía un género, y eso es lo que hay que arreglar, porque si no lo haces, viralizas los sesgos de género en las traducciones. Puede ser que no sepa ni qué esta traduciendo profesiones, géneros, etcétera y que solo esté buscando comparaciones en textos traducidos en el pasado en los que busca comparaciones de las frases. Hay que saber cómo ha aprendido, pero lo cierto es que tiene errores grabes y sesgos
Así que, el traductor, una vez que saque los términos en profesiones con genero, debe arreglarse para que pueda saber si conoce el género o no para cada una de ellas y tomar una decisión de cómo informar al usuario del género y de si no lo ha reconocido. Si lo ha detectado, puede usar las opciones a), b) o c) anteriores o la que haya aprendido el algoritmo en cada caso, pero si no lo ha detectado debe dejarlo claro al usuario de la herramienta de alguna forma
Para terminar: Una herramienta en la educación del presente y el futuro.
Quiero remarcar que para mí es un fallo de una herramienta informática que viraliza un sesgo de género y está mal. Entiendo perfectamente porque se genera ese sesgo en la herramienta ya que utiliza textos masivos con aprendizaje automático y es lo que aprende. Pero hoy en día, en el que tanto Google como Microsoft tiene una oferta de herramientas para educación y elearning tan potente, y el traductor es una pieza clave en el paquete de soluciones, deberían hacer esfuerzos para arreglar ese sesgo, y por eso he abierto la petición en change.org.
Por supuesto, si eres profesor de primaria, y utilizas estos traductores en clase, es muy importante que seas consciente de que tienen sesgo de género y que pongas sobre aviso a todos los alumnos que lo utilicen, para que sepan que - si no saben inglés - no se pueden fiar de los géneros de las profesiones en las traducciones de Google o Microsoft porque pueden ser arbitrarios con sesgo.
Publicado por
Chema Alonso
a las
12:42 p. m.
4
comentarios
Etiquetas: AI, Cognitive Intelligence, Cognitive Services, e-goverment, e-learning, Google, IA, Inteligencia Artificial, Microsoft
sábado, julio 04, 2015
Cómo votar múltiples veces con el sistema Vot.AR este domingo en Buenos Aires (Argentina)
![]() |
| Figura 1: Ataque a sistema de voto electrónico Vot.Ar (BUE) permite sumar múltiples votos con una sola boleta |
Introducción
El sistema de voto electrónico vot.ar escogido para las elecciones locales de la ciudad de Buenos Aires, inspeccionado por la Facultad de CIencias Exactas y Naturales de la UBA a solicitud del Tribunal Superior de Justicia de la ciudad, permite alterar los resultados del escrutinio en cada mesa.
El domingo 5 de julio del 2015 se realiza por primera vez en la Ciudad de Buenos Aires una elección empleando un sistema de voto electrónico. Son muchas las polémicas que genera tanto a nivel legal como técnico en el ámbito de la seguridad informática.
Durante semanas previas a las elecciones, un grupo de entusiastas de la seguridad informática intentamos ofrecer nuestra ayuda por diferentes medios teniendo innumerables reuniones con responsables y políticos, todas ellas en vano.
Nuestro objetivo era la realización de un informe sobre los aspectos físicos, lógicos y procedimentales de seguridad que fuera totalmente independiente y por sobre todo, no partidario. Simplemente desde la posición de un ciudadano más. A falta de colaboración, nuestro último recurso fue la recolección de información pública en internet y la utilización para realizar pruebas de los puestos públicos de capacitación.
Este documento demuestra uno de los errores de seguridad más graves encontrados, que permite que cualquier elector malintencionado deposite una boleta en la urna con un chip grabado para alterar el resultado del escrutinio provisorio.
Descripción e impacto del Ataque Multivoto
El presidente de mesa entrega a cada votante inscrito en el padrón una boleta. Esta contiene un tag de identificación por radiofrecuencia (RFID), compuesto de un circuito integrado (“chip”) y una antena. Mediante las máquinas de Vot.Ar, el elector elige los candidatos de su preferencia, y esta selección se graba en el chip y se imprime en la boleta, que es luego depositada en una urna tradicional.
Al finalizar los comicios, el presidente de mesa abre la urna y comienza el conteo de los votos empleando la misma máquina vot.ar mediante otra función del programa. Para efectuar el conteo:
- Apoya la boleta en la máquina -> se contabiliza un voto.Y así hasta finalizar el recuento. El software de la máquina de voto (PC corriendo sistema operativo Ubuntu 14.04) no permite restar votos al recuento sin volver a cero.
- Apoya la próxima boleta -> se contabiliza otro voto.
Durante nuestra investigación descubrimos que este proceso no está correctamente implementado, y a través de un error de programación es posible grabar el chip mediante un simple smartphone de forma que contenga múltiples votos a un mismo candidato. Cuando el presidente apoye la boleta en la máquina, ocurrirá lo siguiente:
- Una boleta con chip -> se contabilizan múltiples votos.
Figura 2: Demostración del votación múltiple con una sola boleta
El pseudo-código del programa que lee y cuenta los votos es:
class Selection(object):
...
def from_string(TAGcontent):...
datatag = parse(TAGcontent)
candidates = []for e in datatag.vote:
party_code = e["party"]category_code = e["category"]candidate = CandidateClass.get(category_code, party_code)candidates.append(candidate)
Primero se leen los datos del chip de la boleta y se almacenan en la variable datatag. Después se interpreta la selección y se agrega a la lista candidatos.
El código NUNCA verifica si hay más de un voto para el mismo candidato por elector, y tampoco limita un número máximo de votos por boleta.
La función parse() falla también en verificar los datos de forma alguna.
Luego, la clase "Count()" suma los votos. Este es el pseudo-código:
class Count(object):
...
def add_selection(self, selection, RFIDserial=None):...
if not RFIDserial or not self.serial_exists(RFIDserial):
for candidate in selection.candidates:
self.results[candidate.party_code, candidate.category_code] += 1if RFIDserial:
self._RFIDserials.append(RFIDserial)
else:Aquí la lista que contiene los múltiples votos es agregada a la variable 'results'. Nuevamente, no hay mecanismo alguno que detecte votos repetidos.
raise RepeatedSerial()
Falla de Recuento
Este problema podría haberse subsanado en la fase de recuento de votos asegurándose de que la suma de votos coincida con la cantidad de boletas. Como puede verse en la siguiente fotografía de la impresión, esta verificación no se realiza:
![]() |
| Figura 3: La máquina emite acta con un total de votos a Jefe de Gobierno mayor al total general |
Prueba de concepto
Hemos intentado hacer llegar nuestra preocupación sobre la fragilidad de este sistema y alertar sobre los riesgos a diferentes autoridades sin éxito. Fracasada esta opción, nuestra responsabilidad como ciudadanos y como practicantes de la seguridad informática nos obliga a publicar esta información para que autoridades de mesa y fiscales estén alerta durante el recuento.
El error detectado no es único, sino un ejemplo de un problema lógico en una de las funciones principales del sistema. Su constatación hace evidente que los programas no fueron auditados conforme a las reglas del arte, en particular para una aplicación que es crítica en la ejecución de un proceso fundamental de la democracia.
La información que permite reproducir este “ataque de boleta multivoto” ya se ha hecho pública por diversos medios. Como medida paliativa, no publicaremos código que facilite la creación de boletas fraudulentas hasta después de transcurrida la elección.
Estamos a disposición de las autoridades, los partidos y/o periodistas que estén interesados en comprobar la vulnerabilidad que se describe en este documento.
Solución Paliativa
La solución de fondo de este problema es no emplear sistemas de emisión del sufragio por medios informáticos. Estos agregan nuevas posibilidades de ataques y fraudes sin solucionar ninguno de los problemas característicos de nuestro sistema electoral que no pueda ser resuelto con la boleta única de papel.
El sistema fue impuesto de forma apresurada, sin educación apropiada a los ciudadanos ni las autoridades y sin una auditoría de código exhaustiva, como claramente deja en evidencia este ejemplo de error de programación. Por otra parte, la experiencia internacional muestra que todo sistema de voto electrónico, más temprano que tarde, ha resultado vulnerable a alguna forma de ataque.
Como paliativo, recomendamos enfáticamente a los presidentes de mesa y a los fiscales realizar la contabilidad boleta por boleta haciendo énfasis en la impresión por sobre la información del chip. Es indispensable asegurarse de que la cantidad de boletas coincide exactamente con los votos contados por la máquina.
Con carácter más general, pero no menor importancia, recomendamos no confiar en los resultados generados por la máquina vot.ar, ya que aunque no hubiera sido manipulada maliciosamente, la aparición de este grueso error ante una inspección limitada en tiempo y medios permite inferir una programación deficiente y el probable surgimiento de otros errores críticos.
Aconsejamos desarrollar un procedimiento manual en paralelo, ejecutado por las autoridades de mesa y los fiscales del mismo modo que históricamente se ha ejecutado para las elecciones convencionales.
Recomendación
Durante nuestra investigación, notamos que la forma y el estilo de la programación del sistema no parece realizada bajo los estrictos estándares que requieren aplicaciones de infraestructura crítica.
Durante nuestra investigación no pudimos determinar si este y otros errores de seguridad encontrados son intencionales o se deben a la torpeza de los programadores y falta de adecuados procesos de control de calidad del software.
Desde el campo de la seguridad de los sistemas de información. evaluamos que los riesgos que introduce el voto electrónico en términos de errores accidentales o ataques maliciosos a gran escala y fáciles de encubrir superan con holgura los beneficios reales o percibidos de la automatización de un paso crítico del sistema electoral.
Se ha generalizado la creencia que todo sistema social puede ser migrado a un sistema de computadoras, y que esto implica automáticamente una mejora en términos de agilidad y economía, sin ninguna contrapartida. Existen ciertas aplicaciones, con requerimientos críticos de seguridad informática, privacidad y usabilidad, para los cuales la tecnología actual aún no puede dar respuesta. Estos sistemas son complejos y a mayor complejidad, mayor es el riesgo de falla.
La comunidad académica y la industria aún no saben cómo hacer máquinas y sistemas seguros de este tipo. Por esta razón, la buena intención de explorar la migración tecnológica del sistema de votación debe estar englobada en un proyecto que incluya múltiples iteraciones de análisis y retroalimentación con los diversos actores de la comunidad. Ningún avance técnico debe debilitar la democracia.
Adhieren:
Alfredo Ortega
Ivan Ariel Barrera Oro
Enrique Chaparro
Fernando Russ
Francisco Amato
Javier Smaldone
Juliano Rizzo
Nicolas Waisman
Sergio Demian Lerner
Y gente de la Internet..
Publicado por
Chema Alonso
a las
12:01 a. m.
21
comentarios
Etiquetas: bug, e-goverment, exploit, Hacking, legalidad
viernes, febrero 06, 2015
¿Cómo detecta España los 70.000 ataques cibernéticos que cuenta el Ministro Margallo?
![]() |
| Figura 1: Noticia en Europa Press sobre los incidentes cibernéticos en España |
La detección de ataques en España
![]() |
| Figura 3: Tipos de incidentes detectados por el CCN-CERT |
Por supuesto, estas monitorizaciones no solo se realizan en las redes de las administraciones públicas, y el grupo de trabajo del CNPIC se encarga de monitorizar los incidentes de los sistemas de nuestras infraestructuras críticas, sumando el número de incidentes dectectados a ellos.
![]() |
| Figura 7: Mando Conjunto de Ciberdefensa |
Publicado por
Chema Alonso
a las
8:16 a. m.
7
comentarios
Etiquetas: ciberdefensa, ciberguerra, e-goverment, ENS, legislación, LOPD
Entrada destacada
Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord
Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...
Entradas populares
-
Un informe de Tech Transparency Project, después del lío con el Jailbreak del Bikini en Twitter/X , y de la masificación de DeepFakes en el...
-
Circula por la red un truco que llegó a mí de casualidad , donde se explica cómo conseguir ver más de una vez - e incluso capturar - las fot...
-
Las técnicas de OSINT son aquellas que te permiten buscar información en fuentes abiertas. O lo que es lo mismo, sacar datos de plataformas...
-
La computación cuántica está avanzando hacia un modelo de consumo en el que la mayoría de los usuarios accederán a los recursos cuánticos a ...
-
Hace mucho tiempo, cuando se creo el " Modo Incógnito " de los navegadores, que algunos llamaron también " Modo Privado ...
-
Continuando con el contenido de la primera parte de este artículo que puedes leer aquí: " Blind Quantum Computing (1) " vamos a ve...
-
Llegados a este punto del artículo, tras lo que se ha tratado en la primera y segunda parte de este artículo , Blind Quantum Computing pu...
-
Ayer publiqué un post que tiene ver con las opciones de privacidad de Facebook asociadas a los correos electrónicos , y mañana sacaré la se...
-
La noticia del 21 de Julio - que ya me pilló con el post de ayer publicado - fue la del incidente de seguridad reportado por OpenAI y Huggi...
-
Hay gente que cree que Google ha alcanzado la perfección con su buscador, pero la realidad es que tienen que mejorar mucho a varios niveles....





DragonJAR
8.8 Chile
Ekoparty
e-Hack MX
AREA 51
Comunidad Dojo Panamá
ARPAHE SOLUTIONS 










































