Politics

जुलाई में ही ECI पोर्टल में सुरक्षा खामियों की मिली थी जानकारी, तीन महीने बाद भी नहीं हुई कार्रवाई

TCN Desk TCN Desk | 2h ago · 5 min read
जुलाई में ही ECI पोर्टल में सुरक्षा खामियों की मिली थी जानकारी, तीन महीने बाद भी नहीं हुई कार्रवाई

शोधकर्ता ने दावा किया है कि इनसे चुनाव अधिकारियों के संपर्क विवरण उजागर हो सकते हैं और हमलावर ऐप का डेटा पढ़ या उसमें फर्जी जानकारी डाल सकते हैं।

एक सुरक्षा शोधकर्ता ने दावा किया है कि उन्होंने जुलाई में ही भारत निर्वाचन आयोग और देश की साइबर सुरक्षा एजेंसी CERT-In को आयोग की मतदाता सेवा वेबसाइट तथा ECINET ऐप की खामियों की जानकारी दी थी। उनके मुताबिक, इनसे चुनाव अधिकारियों के संपर्क विवरण उजागर हो सकते हैं और हमलावर ऐप का डेटा पढ़ या उसमें फर्जी जानकारी डाल सकते हैं।

The Hindustan Times की एक रिपोर्ट के अनुसार, तीन महीने तक किसी खामी को ठीक किए जाने की पुष्टि नहीं हुई। HT ने 5 अक्टूबर को दोनों संस्थाओं को सवाल भेजे। अगले दिन CERT-In ने शोधकर्ता को ईमेल में बताया कि एक खामी ठीक कर दी गई है और बाकी पर काम जारी है। यह स्पष्ट नहीं है कि सुधार कब हुआ। दोनों संस्थाओं ने HT के सवालों का जवाब नहीं दिया।



शोधकर्ता निसर्ग अधिकारी ने 8 जुलाई को CERT-In को ईमेल भेजा था, जिसकी प्रति निर्वाचन आयोग के शिकायत पते पर भी भेजी गई। CERT-In का जवाब उन्हें 6 अक्टूबर की शाम को मिला।

यह मामला ECINETको लेकर पहले से उठ रही चिंताओं के बीच सामने आया है। इंडियन एक्सप्रेस की जांच में बताया गया था कि ECINET निर्वाचन पंजीकरण अधिकारियों और उनके सहायकों की मतदाता सूची डेटाबेस तक पहुंच रोकता है। इससे नाम जोड़ने और हटाने के लिए जिम्मेदार स्थानीय अधिकारी बदलाव नहीं कर पाते। हालांकि, अधिकारी की बताई खामियों का इस मुद्दे से सीधा संबंध नहीं है।

अधिकारी ने मतदाता पोर्टल के एक सर्वर से जुड़ी खामी को अत्यंत गंभीर बताया। उनके अनुसार,

सर्वर बिना लॉगिन, कैप्चा या अनुरोधों की संख्या पर किसी स्पष्ट सीमा के चुनाव अधिकारियों के नाम और मोबाइल नंबर उपलब्ध करा रहा था। उन्होंने कहा कि वैध अनुरोध बनाने के लिए जरूरी key वेबसाइट के सार्वजनिक कोड में मौजूद थी। सर्वर डेटा को डिकोड तो करता था, लेकिन मांगने वाले की पहचान नहीं जांचता था। यह ऐसे काउंटर जैसा है, जो मानक फॉर्म भरने वाले हर व्यक्ति को बिना पहचान पूछे जानकारी दे देता है।

अधिकारी ने एक राज्य और अधिकारियों की तीन भूमिका श्रेणियों के लिए अनुरोध जांचे। इसके बाद उन्होंने कोई डेटासेट डाउनलोड किए बिना परीक्षण रोक दिया। उनके मुताबिक, सर्वर राज्य, जिला, निर्वाचन क्षेत्र और भूमिका के आधार पर जानकारी मांगने की सुविधा देता प्रतीत होता है। इससे देशभर का डेटा जुटाना संभव हो सकता है।

यदि ये दावे सही हैं, तो अधिकारियों के नाम, पद और नंबर रखने वाला व्यक्ति वरिष्ठ अधिकारी बनकर संपर्क कर सकता है या लॉगिन विवरण चुराने के लिए लक्षित संदेश भेज सकता है। ईमेल में एसएमएस के दुरुपयोग और चुनाव कर्मचारियों पर दबाव बनाने के जोखिम भी बताए गए।

दूसरे निष्कर्ष ECINET के एंड्रॉयड ऐप से संबंधित हैं। इसमें आदर्श आचार संहिता उल्लंघन की शिकायत वाला cVIGIL ऐप तथा पर्यवेक्षक, उम्मीदवार और सुविधा मॉड्यूल शामिल हैं।

अधिकारी के अनुसार,

कुछ डेटा संचार में ऐप के वास्तविक ECI सर्वर से जुड़े होने की जांच निष्क्रिय है। इससे सार्वजनिक वाई-फाई जैसे साझा नेटवर्क पर कोई व्यक्ति भेजा जा रहा डेटा पढ़ या बदल सकता है।

उन्होंने बताया कि एन्क्रिप्शन कोड और एक स्थायी एक्सेस टोकन ऐप में मौजूद हैं, जिन्हें ऐप डाउनलोड करने वाला निकाल सकता है। इनके इस्तेमाल से cVIGIL के दो सक्रिय एंडपॉइंट ने व्यक्तिगत लॉगिन के बिना वैध जवाब दिए। उनके मुताबिक, इससे उड़नदस्तों और घटनाओं का डेटा पढ़ना या उसमें फर्जी जानकारी डालना संभव हो सकता है। 8 जुलाई के ईमेल में उन्होंने इसे सक्रिय प्रणाली पर पुष्ट बताया था। उन्होंने लिखा कि वास्तविक डेटा प्राप्त करने से बचने के लिए परीक्षण में अस्तित्वहीन स्थान इस्तेमाल किया।

ईमेल के मुताबिक,

ऐप में टोकन, फोन नंबर और पर्यवेक्षक मॉड्यूल के बैंक विवरण बिना एन्क्रिप्शन के संग्रहीत हैं। ऐसे में डिवाइस तक पहुंच रखने वाला व्यक्ति, मसलन मालवेयर के जरिए, खाते पर नियंत्रण कर सकता है।

ईमेल में डेटा चोरी या दुरुपयोग का आरोप नहीं है। ऐप के संस्करण, स्रोत और परीक्षण की तारीख पूछने पर अधिकारी ने HT को बताया कि उन्होंने 8 जुलाई 2026 को गूगल प्ले स्टोर पर उपलब्ध आधिकारिक ECINET ऐप जांचा था। तीन महीनों में एंड्रॉयड ऐप कई बार अपडेट हुआ; नवीनतम अपडेट 30 सितंबर को हुआ।

HT ने पूछा कि cVIGIL परीक्षण में क्या मिला और क्या वास्तविक नागरिक या घटना संबंधी डेटा तक पहुंच संभव थी। अधिकारी ने कहा कि उन्हें वह खामी याद नहीं, क्योंकि वे बहुत-सी सुरक्षा रिपोर्ट संभालते हैं और यह पुरानी रिपोर्ट है। उन्होंने ECI जैसी संस्था द्वारा रिपोर्टों की अनदेखी को समस्याजनक बताया।

ईमेल के स्क्रीनशॉट में CERT-In के घटना पर डेस्क ने कहा कि संबंधित संगठन ने “Client-Side Static Response Encryption (Hardcoded AES Key)” खामी ठीक करने की पुष्टि की है। बाकी पर काम जारी है। एजेंसी ने अधिकारी से सुधार जांचकर पुष्टि करने को कहा।

यह वही खामी है, जिसे अधिकारी ने सबसे कम चिंताजनक माना था। उनके अनुसार, वेबसाइट के सर्वर प्रतिक्रियाओं को ऐसी key से डिकोड करते थे, जो सार्वजनिक कोड में थी। कोड पढ़ने वाला डेटा खोल सकता था। उन्होंने इसे निष्प्रभावी अतिरिक्त सुरक्षा परत बताया, क्योंकि कनेक्शन पहले से एन्क्रिप्टेड था। इससे अधिक गंभीर खामी के तहत डेटा पढ़ने की बाधा भी हटती थी।

ECINET पूरे तीन महीने उपयोग में रहा। आयोग ने 22 जनवरी को 40 से अधिक ऐप और वेब सेवाएं जोड़कर इसे लॉन्च किया था। 2025 की घोषणा में कहा गया था कि इसमें cVIGIL और Suvidha 2.0 सहित ऐप समाहित होंगे, जिनके संयुक्त डाउनलोड 5.5 करोड़ से अधिक थे, और परीक्षणों में साइबर सुरक्षा जांची जा रही थी। 26 सितंबर को आयोग ने वरिष्ठ उप निर्वाचन आयुक्त की अध्यक्षता वाली समिति और एक स्वतंत्र विशेषज्ञ से ECINET की समीक्षा कराने का आदेश दिया।