Notícias

Da urna ao TSE: quão seguro é o caminho do voto depois da votação?

06 de out. de 2026

Da urna ao TSE: quão seguro é o caminho do voto depois da votação?

Uma análise do percurso dos resultados eleitorais mostra uma cadeia
tecnológica complexa, com pessoas, equipamentos, softwares, mídias
físicas e redes. O sistema possui múltiplas barreiras de segurança e
auditoria, mas, como qualquer sistema complexo, não pode ser
considerado absolutamente invulnerável. A questão central é saber se
uma eventual manipulação poderia atravessar essas barreiras sem ser
detectada.


O voto não termina quando a urna é desligada

Quando o eleitor confirma seu voto e a urna encerra a votação, começa
outra etapa igualmente importante: o resultado precisa sair da seção
eleitoral, ser transportado, recebido, processado, transmitido,
totalizado e finalmente apresentado ao público.

É nesse percurso que aparece uma pergunta legítima para qualquer análise
de segurança:

Quantos pontos existem entre a urna e o resultado final divulgado
pelo Tribunal Superior Eleitoral (TSE) --- e o que acontece se um
desses pontos for comprometido?

A resposta não é simples. O processo envolve uma cadeia de equipamentos,
mídias físicas, sistemas computacionais, redes de comunicação, pessoas e
procedimentos de auditoria.

Isso significa que existem diversos pontos potenciais de risco.

Mas é importante fazer uma distinção fundamental:

um ponto potencial de risco não significa que exista uma fraude
comprovada naquele ponto.


🗳️ A cadeia depois da votação

De forma simplificada, o caminho pode ser representado assim:

ELEITOR
   ↓
URNA ELETRÔNICA
   ↓
RESULTADO DA SEÇÃO
   ↓
MÍDIA / TRANSPORTE DOS DADOS
   ↓
ZONA ELEITORAL
   ↓
SISTEMAS DE RECEBIMENTO E TRANSMISSÃO
   ↓
TSE
   ↓
TOTALIZAÇÃO
   ↓
DIVULGAÇÃO PÚBLICA

Cada etapa possui controles próprios.

E essa é uma das principais características do modelo brasileiro: a
segurança não depende de uma única barreira
.


eleicoes 2

🔐 Defesa em profundidade

O sistema eleitoral utiliza uma estratégia conhecida em segurança da
informação como defesa em profundidade.

A ideia é simples:

Se uma barreira falhar, outra deverá dificultar ou revelar a tentativa
de manipulação.

Entre os mecanismos existentes estão:

  • inspeção dos códigos-fonte;
  • testes públicos de segurança;
  • assinatura digital dos sistemas;
  • geração e publicação de hashes;
  • lacração dos sistemas;
  • armazenamento de mídias em ambiente controlado;
  • procedimentos de auditoria;
  • fiscalização por entidades autorizadas;
  • boletins de urna;
  • auditoria da totalização;
  • mecanismos de conferência dos resultados.

Em setembro de 2026, o TSE informou que os sistemas eleitorais foram
digitalmente assinados e lacrados, após o encerramento do
desenvolvimento. Segundo o tribunal, oito entidades participaram da
inspeção dos códigos-fonte para as eleições de 2026.

Leia a informação oficial do TSE sobre a assinatura e lacração dos
sistemas

O TSE também mantém um ciclo de inspeção dos códigos-fonte e testes
públicos de segurança.

Veja o material do TSE sobre inspeção dos códigos-fonte e
testes


👤 E se o problema estiver dentro do sistema?

Aqui aparece um dos cenários mais difíceis de analisar em qualquer
infraestrutura tecnológica: a ameaça interna.

Imagine, em termos puramente hipotéticos, que um programador ou pequeno
grupo de pessoas consiga introduzir um código malicioso em algum
componente crítico.

Esse cenário é conhecido como insider threat --- ameaça interna.

Também pode estar relacionado a um ataque de cadeia de suprimentos,
quando um componente legítimo é comprometido antes de chegar ao ambiente
de produção.

Isso não significa que tal coisa tenha acontecido nas eleições
brasileiras.

É simplesmente uma hipótese que qualquer análise séria de segurança
precisa considerar.

A questão relevante passa a ser:

Seria possível inserir um código malicioso e fazê-lo chegar até o
ambiente eleitoral sem que as demais barreiras o detectassem?

É justamente para enfrentar esse tipo de risco que existem inspeção de
código, testes, assinatura digital, hashes, lacração e outros
mecanismos de verificação.

O desafio de um eventual atacante não seria apenas criar um código
malicioso. Seria fazer com que ele sobrevivesse a uma cadeia de
controles independentes
.


🧮 E se um malware transformasse abstenções em votos?

Outro cenário hipotético frequentemente levantado é o de um programa que
identificasse eleitores que não votaram e transformasse essas abstenções
em votos para determinado candidato.

A ideia parece simples, mas existe um problema fundamental:

Abstenção não é um estoque de votos disponíveis.

Uma pessoa que não compareceu à votação não gera um voto eletrônico que
possa simplesmente ser convertido.

Uma manipulação desse tipo teria que produzir resultados compatíveis com
diversas informações do processo eleitoral.

Entre elas:

  • número de eleitores aptos;
  • comparecimento;
  • quantidade de votos;
  • votos válidos;
  • votos em branco;
  • votos nulos;
  • registros da seção;
  • boletim de urna;
  • resultados agregados;
  • informações transmitidas aos sistemas eleitorais.

Quanto maior a escala de uma suposta alteração, maior tende a ser também
a quantidade de dados que precisaria permanecer coerente.

Por isso, uma hipótese de manipulação não deve ser analisada apenas
perguntando "é tecnicamente possível alterar um arquivo?"

A pergunta mais importante é:

Seria possível alterar o resultado sem produzir inconsistências
detectáveis em outras partes do processo?


O caso da Venezuela e o alerta da CIA

Um episódio internacional ajuda a compreender por que a ameaça interna
não deve ser simplesmente descartada.

Em julho de 2026, documentos da CIA tornados públicos trouxeram
informações sobre uma análise relacionada às eleições venezuelanas de
2012.

Segundo a documentação divulgada, uma análise da inteligência americana
considerava tecnicamente possível e operacionalmente viável uma
manipulação eletrônica de máquinas de votação em aproximadamente 300
centros eleitorais tradicionalmente favoráveis ao chavismo
, com o
objetivo de produzir uma diferença estimada em cerca de 1,5 milhão de
votos
.

Mas existe uma ressalva essencial:

O documento não comprova que essa manipulação tenha efetivamente
ocorrido.

A análise era apresentada como um cenário de Devil's Advocacy --- uma
avaliação alternativa destinada a explorar a possibilidade de uma
operação desse tipo.

O episódio é relevante justamente porque demonstra que, em determinados
modelos eleitorais, o controle interno de componentes tecnológicos
pode ser considerado uma ameaça real do ponto de vista de
inteligência
.

Ele não constitui, por si só, evidência de fraude nas eleições
brasileiras.

Leia a análise do FactCheck.org sobre os documentos da
CIA


⚠️ O episódio dos 50 minutos em 4 de outubro

Um acontecimento recente trouxe outra questão para o debate brasileiro.

Na noite de 4 de outubro de 2026, a visualização nacional dos
resultados da eleição presidencial deixou de ser atualizada durante
aproximadamente 50 minutos.

Segundo o TSE, a interrupção ocorreu entre aproximadamente 19h14 e
20h04
.

O tribunal afirmou que houve uma contenção no processamento responsável
pela geração dos arquivos utilizados na visualização nacional dos
resultados.

Um detalhe é particularmente importante:

Segundo o TSE, a apuração e a totalização não foram interrompidas.

O problema teria afetado o módulo de divulgação nacional, enquanto os
dados continuavam sendo processados.

Isso é tecnicamente plausível.

Em uma arquitetura distribuída, receber dados, processar dados,
totalizar resultados e apresentar esses resultados ao público são
funções diferentes
.

Uma falha na camada de apresentação não significa necessariamente que a
base de dados ou o processo de totalização tenha parado.

Mas também existe uma consequência importante para a transparência:

Quando uma camada de divulgação fica indisponível durante uma
eleição, a explicação precisa ser verificável por registros
técnicos.

Logs, filas de processamento, registros de recebimento, horários,
volumes processados e demais evidências técnicas são fundamentais para
que uma interrupção desse tipo possa ser auditada posteriormente.

Leia a explicação do TSE sobre a segurança dos sistemas
eleitorais


📈 E o que aconteceu com a curva dos candidatos?

O gráfico de evolução da apuração naquele momento chamou atenção porque
mostrava uma mudança gradual na distância entre os candidatos.

É importante, porém, evitar uma conclusão apressada.

A queda de determinado candidato na curva já havia começado antes da
interrupção
.

Segundo os dados divulgados naquele momento, às 19h06, com
aproximadamente 64,81% das seções contabilizadas, Flávio Bolsonaro
aparecia com cerca de 49,58%, enquanto Lula tinha aproximadamente
42,25%.

A interrupção começou poucos minutos depois, às 19h14.

Portanto, não é correto afirmar que a mudança da curva começou somente
quando a página deixou de atualizar.

Existem explicações técnicas plausíveis para a evolução da curva.

1. Composição geográfica da apuração

As seções eleitorais não são necessariamente contabilizadas em uma ordem
estatisticamente neutra.

A entrada de determinadas regiões pode alterar temporariamente a
distribuição percentual.

2. Processamento em lotes

Depois de uma interrupção na divulgação, dados acumulados podem aparecer
em sequência, produzindo uma mudança visual mais acentuada.

3. Alteração do denominador

Percentuais eleitorais são calculados sobre conjuntos de dados que
aumentam continuamente. A entrada de novas seções pode alterar a
proporção mesmo sem nenhuma anormalidade.

4. Características do próprio sistema de visualização

Uma interrupção no módulo de apresentação pode gerar uma curva visual
diferente daquela que seria observada em uma atualização contínua.

5. Manipulação deliberada

Essa é uma hipótese que pode ser levantada em uma análise de segurança.

Mas o gráfico, sozinho, não demonstra manipulação.

Para sustentar uma acusação desse tipo seriam necessários elementos
técnicos independentes: logs, registros de processamento, boletins de
urna, dados de transmissão, auditorias e evidências capazes de
demonstrar uma alteração efetiva.


🧾 O papel do Boletim de Urna

Um dos elementos mais importantes para compreender a auditabilidade do
sistema é o Boletim de Urna (BU).

Ao final da votação, a urna produz o resultado daquela seção.

Esse resultado pode ser utilizado para conferência independente.

Na prática, isso significa que o resultado final não deveria ser
analisado apenas como um número que aparece na página do TSE.

Existe uma cadeia anterior de informações que pode ser confrontada.

O princípio é importante:

Quanto mais independente for a possibilidade de conferir uma etapa
com outra, maior é a capacidade de detectar uma inconsistência.

O TSE mantém procedimentos específicos para auditoria da totalização.

Veja como funciona a auditoria da
totalização


🔎 Então o sistema é 100% seguro?

Não.

Nenhum sistema tecnológico complexo deve ser tratado como
absolutamente invulnerável.

Isso vale para bancos, empresas, governos, sistemas militares e também
para eleições.

A questão correta não é perguntar se existe algum ponto teoricamente
vulnerável.

Quase sempre existe.

A questão mais importante é:

Uma vulnerabilidade poderia ser explorada em escala suficiente para alterar o resultado e, ao mesmo tempo, permanecer invisível às diversas camadas de auditoria?

Essa é uma pergunta muito mais difícil.

E é justamente nela que uma avaliação técnica precisa se concentrar.


🛡️ O ponto central: risco não é fraude

Existe uma diferença fundamental entre três afirmações:

1. "É tecnicamente possível."

Significa que existe uma hipótese ou superfície de ataque.

2. "É operacionalmente viável."

Significa que, em determinado cenário, a execução poderia ser realizada.

3. "Aconteceu."

Significa que existem evidências de que a operação realmente ocorreu.

Confundir essas três afirmações transforma uma análise de segurança em
uma acusação sem evidência.

Da mesma forma, afirmar que um sistema possui mecanismos de segurança
não significa que ele seja magicamente incapaz de falhar.

A abordagem mais responsável está entre os dois extremos.


🎯 Conclusão

O caminho percorrido pelos resultados eleitorais brasileiros depois do
encerramento da votação é muito mais complexo do que simplesmente:

urna → TSE → resultado.

Existem equipamentos, mídias, pessoas, sistemas, redes, servidores,
processos de validação e mecanismos de auditoria.

Isso cria diversas superfícies potenciais de risco, mas também cria
diversas oportunidades de detecção.

Os mecanismos de assinatura digital, hashes, lacração, inspeção de
código, testes públicos, boletins de urna e auditorias formam uma
arquitetura de defesa em profundidade.

Isso não permite afirmar que o sistema seja absolutamente imune a
ataques.

Mas também não permite concluir que qualquer falha, interrupção ou
comportamento estatístico incomum seja prova de fraude.

O episódio dos 50 minutos de 4 de outubro ilustra exatamente esse ponto.

A explicação apresentada pelo TSE é tecnicamente plausível: uma falha
na divulgação nacional pode ocorrer sem que a totalização seja
interrompida
.

Mas, em um processo eleitoral, a confiança não deve depender apenas da
palavra da instituição responsável pelo sistema.

A confiança mais sólida nasce da possibilidade de verificar.

Por isso, o debate mais produtivo não é perguntar simplesmente:

"É possível fraudar uma eleição eletrônica?"

A resposta teórica para praticamente qualquer sistema tecnológico será
sim.

A pergunta realmente relevante é outra:

"Se alguém tentasse fraudar, quais mecanismos poderiam detectar a fraude --- e podemos verificar independentemente que esses mecanismos funcionaram?"

É nessa resposta que está a verdadeira medida da segurança de um
processo eleitoral.


Fontes principais

Comentários

Seja o primeiro a comentar.