Online voting systems must guarantee ballot secrecy, ensuring that no observer can determine how an individual has voted. Although these systems employ cryptographic protections such as client-side encryption, the network traffic generated during vote submission may still leak information through timing side-channels. A passive adversary observing encrypted traffic between a voter and the voting server could potentially exploit differences in packet timing, sizes, and sequencing to infer ballot content. Despite the growing adoption of online voting across institutional and governmental elections, there has been limited systematic investigation into whether such timing leakage exists across different voting platforms and architectures. This thesis presents a reusable, automated pipeline for detecting and quantifying timing-based sidechannel leakage in online voting systems. The pipeline generates controlled elections with known ground-truth ballots, captures per-voter network traffic, extracts packet-level timing sequences from vote submission bursts, and evaluates the distinguishability of ballot choices using a bidirectional LSTM classifier. The methodology was applied uniformly to five platforms: Polyas, Helios, Belenios, CIVS, and Election Runner. Of these, only Polyas exhibited statistically significant leakage (AUC =0.595, p=0.004), traced to a∼15 ms content-dependent delay in the server’s ballot confirmation packet. The remaining four platforms showed no detectable leakage, with platforms employing client-side homomorphic encryption proving particularly resistant. The pipeline is designed to be extensible to additional voting platforms and adaptable for integration into continuous testing workflows, enabling developers to detect timing leakage as voting systems evolve.

I sistemi di voto online devono garantire la segretezza del voto, assicurando che nessun osservatore possa determinare come un individuo abbia votato. Sebbene tali sistemi impieghino protezioni crittografiche come la cifratura lato client, il traffico di rete generato durante l'invio del voto può comunque rivelare informazioni attraverso canali laterali basati sulle tempistiche (*timing side-channels*). Un avversario passivo che osservi il traffico cifrato tra l'elettore e il server di voto potrebbe potenzialmente sfruttare le differenze nei tempi, nelle dimensioni e nella sequenza dei pacchetti per dedurre il contenuto del voto. Nonostante la crescente adozione del voto online nelle elezioni istituzionali e governative, vi è stata una limitata analisi sistematica volta a verificare l'esistenza di tali perdite di informazioni legate alle tempistiche su diverse piattaforme e architetture di voto. Questa tesi presenta una pipeline automatizzata e riutilizzabile per rilevare e quantificare le perdite di informazioni tramite canali laterali basati sulle tempistiche nei sistemi di voto online. La pipeline genera elezioni controllate con schede di cui è noto il contenuto reale (*ground truth*), acquisisce il traffico di rete per singolo elettore, estrae sequenze temporali a livello di pacchetto dalle raffiche di trasmissione del voto e valuta la distinguibilità delle scelte di voto utilizzando un classificatore LSTM bidirezionale. La metodologia è stata applicata in modo uniforme a cinque piattaforme: Polyas, Helios, Belenios, CIVS ed Election Runner. Tra queste, solo Polyas ha mostrato una perdita di informazioni statisticamente significativa (AUC = 0,595, p = 0,004), riconducibile a un ritardo di circa 15 ms — dipendente dal contenuto — nel pacchetto di conferma del voto inviato dal server. Le restanti quattro piattaforme non hanno mostrato perdite rilevabili; in particolare, le piattaforme che utilizzano la cifratura omomorfica lato client si sono rivelate particolarmente resistenti. La pipeline è progettata per essere estensibile ad altre piattaforme di voto e adattabile all'integrazione in flussi di lavoro di test continuo, consentendo agli sviluppatori di individuare perdite di informazioni legate alle tempistiche man mano che i sistemi di voto si evolvono.

Analisi di Side-Channels dei sistemi di voto online crittografati: deduzione delle scelte di voto dai modelli di temporizzazione della rete

RYAN, MAXWELL ANTHONY
2025/2026

Abstract

Online voting systems must guarantee ballot secrecy, ensuring that no observer can determine how an individual has voted. Although these systems employ cryptographic protections such as client-side encryption, the network traffic generated during vote submission may still leak information through timing side-channels. A passive adversary observing encrypted traffic between a voter and the voting server could potentially exploit differences in packet timing, sizes, and sequencing to infer ballot content. Despite the growing adoption of online voting across institutional and governmental elections, there has been limited systematic investigation into whether such timing leakage exists across different voting platforms and architectures. This thesis presents a reusable, automated pipeline for detecting and quantifying timing-based sidechannel leakage in online voting systems. The pipeline generates controlled elections with known ground-truth ballots, captures per-voter network traffic, extracts packet-level timing sequences from vote submission bursts, and evaluates the distinguishability of ballot choices using a bidirectional LSTM classifier. The methodology was applied uniformly to five platforms: Polyas, Helios, Belenios, CIVS, and Election Runner. Of these, only Polyas exhibited statistically significant leakage (AUC =0.595, p=0.004), traced to a∼15 ms content-dependent delay in the server’s ballot confirmation packet. The remaining four platforms showed no detectable leakage, with platforms employing client-side homomorphic encryption proving particularly resistant. The pipeline is designed to be extensible to additional voting platforms and adaptable for integration into continuous testing workflows, enabling developers to detect timing leakage as voting systems evolve.
2025
Side-Channel Analysis of Encrypted Online Voting Systems: Inferring Vote Choices from Network Timing Patterns
I sistemi di voto online devono garantire la segretezza del voto, assicurando che nessun osservatore possa determinare come un individuo abbia votato. Sebbene tali sistemi impieghino protezioni crittografiche come la cifratura lato client, il traffico di rete generato durante l'invio del voto può comunque rivelare informazioni attraverso canali laterali basati sulle tempistiche (*timing side-channels*). Un avversario passivo che osservi il traffico cifrato tra l'elettore e il server di voto potrebbe potenzialmente sfruttare le differenze nei tempi, nelle dimensioni e nella sequenza dei pacchetti per dedurre il contenuto del voto. Nonostante la crescente adozione del voto online nelle elezioni istituzionali e governative, vi è stata una limitata analisi sistematica volta a verificare l'esistenza di tali perdite di informazioni legate alle tempistiche su diverse piattaforme e architetture di voto. Questa tesi presenta una pipeline automatizzata e riutilizzabile per rilevare e quantificare le perdite di informazioni tramite canali laterali basati sulle tempistiche nei sistemi di voto online. La pipeline genera elezioni controllate con schede di cui è noto il contenuto reale (*ground truth*), acquisisce il traffico di rete per singolo elettore, estrae sequenze temporali a livello di pacchetto dalle raffiche di trasmissione del voto e valuta la distinguibilità delle scelte di voto utilizzando un classificatore LSTM bidirezionale. La metodologia è stata applicata in modo uniforme a cinque piattaforme: Polyas, Helios, Belenios, CIVS ed Election Runner. Tra queste, solo Polyas ha mostrato una perdita di informazioni statisticamente significativa (AUC = 0,595, p = 0,004), riconducibile a un ritardo di circa 15 ms — dipendente dal contenuto — nel pacchetto di conferma del voto inviato dal server. Le restanti quattro piattaforme non hanno mostrato perdite rilevabili; in particolare, le piattaforme che utilizzano la cifratura omomorfica lato client si sono rivelate particolarmente resistenti. La pipeline è progettata per essere estensibile ad altre piattaforme di voto e adattabile all'integrazione in flussi di lavoro di test continuo, consentendo agli sviluppatori di individuare perdite di informazioni legate alle tempistiche man mano che i sistemi di voto si evolvono.
Inference Attacks
Side-Channels
Deep Learning
Online Voting
File in questo prodotto:
File Dimensione Formato  
Ryan_Maxwell_Anthony.pdf

accesso aperto

Dimensione 525.4 kB
Formato Adobe PDF
525.4 kB Adobe PDF Visualizza/Apri

The text of this website © Università degli studi di Padova. Full Text are published under a non-exclusive license. Metadata are under a CC0 License

Utilizza questo identificativo per citare o creare un link a questo documento: https://hdl.handle.net/20.500.12608/110969