Indonesian E-voting: A ticking time-bomb

Manik Hapsara

E-voting Researcher @ UNSW ADFA

Disclaimer: This article is taken from my latest publication entitled “Beyond Organizational Motives of e-Government Adoption: The case of e-Voting initiative in Indonesian villages”, which has been modified to fit this blog. It tells a story of e-voting adoption for village-level elections in one regency in Indonesia, and the quotes presented are authentic.  However, to comply with the imposed research ethics, all links to the actual setting are coded. If you are interested in the full paper, please contact me at the above email.

It has been proposed that the main (intellectual) motives for launching e-government projects, such as e-voting, are to accelerate business-processes and improve services; an argument developed to accommodate efficiency-oriented rationales, mainly cost savings. Moreover, performance-related motives have also been associated with increasing the range of services, reducing service delivery-time while coping up with the ’24/7 concept’ of public service provision, reacting to competitive pressure, and addressing customer demands. The underlying idea is that e-governments promotes efficiency, while at the same time trying to improve citizen satisfaction by responding to their demands for new and better services.

The thing is, in the case of Indonesia, lower-level governments are often under a significant pressure to adopt e-voting shortly and may have been given only a small window of opportunity to properly evaluate the technology; let alone to examine how it can contribute to increasing efficiency, and to improving operation and service delivery. In terms of electoral costs, for lower-level government leaders, e-voting is not considered cheaper per se when compared to the paper-based system. One village leader stated the following when being asked whether he would like buy e-voting machines for future uses:

“… that, we do not know yet, because previously it was municipality’s program… if it has to come from our own budget, we cannot afford it. Because the computerized system did not come cheap, our village cannot afford it… it was all from the municipality government, all the devices came from there, not from the election organizer here… ”

It is noteworthy that such e-voting initiative had received very little support from the election commission and had induced arguments over its legitimacy in the parliament. The village governments, however, seem content with the condition where election logistics and the provision of the voting machines were no longer their responsibilities; because, for them, it means lower electoral costs. Ironically, did the then incumbents lose in the elections, they would have questioned the legitimacy of e-voting and result.

“… I was happy (with e-voting), because at that time I was happy I won (the election). But if at that time I did not get the number of votes I expected, I would have not been happy. Because I was happy, I did not have any problem with e-voting… so, those who got good results, they must have been satisfied with the system; but those who did not, I am sure e-voting were to blame, making it a scapegoat. So, it all depends on the perspective. Because this is a political matter, (whether or not e-voting is legitimate) is relative… ”

Should there be any occurrences of circumstances giving rise to electoral disputes, therefore, the introduction of voting technology will likely jeopardize democratic practices in Indonesia and simply toss the considerably large investment the government make in the new system into the bin. Just like a ticking time-bomb waiting to explode.


Indonesian E-voting – A less-democratic approach to improve democracy

Manik Hapsara

E-voting Researcher @ UNSW ADFA


Disclaimer: This article is taken from my latest publication entitled “Beyond Organizational Motives of e-Government Adoption: The case of e-Voting initiative in Indonesian villages”, which has been modified to fit this blog. It tells a story of e-voting adoption for village-level elections in one regency in Indonesia, and the quotes presented are authentic.  However, to comply with the imposed research ethics, all links to the actual setting are coded. If you are interested in the full paper, please contact me at the above email.

Provincial, municipal, and village elections in Indonesia are regulated by the constitution that allows the use of electronic devices for voting process. However, in our case of interest, for the municipal government to proceed with adopting electronic voting (e-voting) technology, they would need further legal supports from the election commission and local parliament for the then current enactment did not regulate e-voting. The election commission seemed reluctant to facilitate the use of the technology; and the municipal government had criticized how the commission handled this issue. The idea had also received very little support from the higher jurisdiction, i.e. the provincial government.

Now, since amending the local regulation to accommodate the use of e-voting machine needed to go through a long legislative process, the municipal government had tried to avoid this approach. They believed it would have been exhaustive and could have stimulated long debates with political opponents of the ruling leader in the local parliament, something they could not afford. They were determined to adopt e-voting without further delay. A higher-level government officer stated:

… (there was disagreement) from members of parliament who are political opponent of the municipal leader, (they said) ‘There has not been relevant policies on this, not even a local regulation’… but previously the municipal leader has approach the Minister of XXX, they have a close relationship (as they come from the same political party). So, the truth is we are ready, it was the election commission who are not… that is why in the last meeting with the technology provider, the Minister himself gave a verbal instruction to them, ‘Do it! I do not know how, just coordinate! If possible for 2017 or 2019 municipal elections we opt for e-voting’… so, that was the hardest part, when there was refusal due to the absence of local regulation (on e-voting)… but if we wanted to amend the regulation, it would have taken a long time… this is a case of emergency, so it was the municipal decree that we changed.. there should not be any problem…

There is evidence of vested political interests and power plays associated with e-voting adoption in this case. I would like to highlight the following. Despite being questioned mainly over issues of the legality of the electoral processes and the results, the municipal government went on with their initial plan. They later took a shortcut by issuing a municipal decree and made a number of approaches to higher-level authorities for political supports. Although they knew public statements are not a formal legal product, they used it to strengthen their arguments on the adoption and further to effectively shape public opinion.

Here, the role of leaders is considerably important and interesting to note. The municipal government had shown strong determination towards the adoption and did not hesitate to invest in the technology. They were noticeable autocratic and took significant control over the implementation, which included determining potential villages and setting the selection criteria, i.e. villages with fewest potential voters, there had to be only one candidate for the election, and there had never been any disputes recorded during previous elections. The same officer further said:

… the initiative did not come from the villages, it was all ours… well, I am quite an authoritarian. If a village did not want to allocate their budget for internet infrastructures, for instance, they would not get their money… I am not exactly sure, but this obsession has been there since the day I was a district leader… I think all relevant units have been supportive (about e-voting), very supportive. Well, if the municipal leader has said, has instructed, that will be our mission. Everyone will be supporting; there is no way (for them) to disagree… 

The village governments under their authority, therefore, could have been considered under a significant pressure to adopt e-voting shortly, and might have been, as a consequence, given only a small window of opportunity to properly evaluate the technology. They might not have a clear idea how e-voting could contribute to improving operation and service delivery. There had not been any process of public hearing recorded prior to the implementations, for instance, that the village governments, thus, might have ignored issues of digital divide and facts about lower-level computer literacy of the voters. A less-democratic approach to improve democracy, indeed.

E-VOTING INDONESIA: Transparansi, Yes! Komersialisasi, No!

Dalam artikel sebelumnya, kami mengusulkan penggunaan pendekatan security by design untuk penerapan e-voting di Indonesia. Hal ini tentu saja bukan tanpa tantangan, terutama dalam mengedepankan aspek transparansi. Dibutuhkan lebih dari sekedar ketersediaan teknologi untuk memastikan pendekatan tersebut terlaksana. Kesiapan payung hukum, ketersediaan infrastuktur, kesiapan masyarakat, efektivitas mekanisme kontrol dan evaluasi, hingga peningkatan kesadaran publik adalah beberapa dari banyak hal lain yang dibutuhkan. Berikut adalah beberapa hal yang menurut kami (Hapsara, 2011) patut dipertimbangkan dalam menggunakan pendekatan Security by Design.

Protokol dari sistem e-voting yang diajukan harus dipublikasi.

Protokol menentukan cara sebuah sistem berkomunikasi dan bertukar data dalam format dijital dengan sistem lain. Dalam kerangka e-voting, protokol disandarkan pada sekumpulan aturan pemilihan, yang didefinisikan oleh sekumpulan pasal hukum tentang pemilihan, mengenai bagaimana sebuah proses pemilihan seharusnya dilaksanakan, i.e. bagaimana pemilih seharusnya memilih, bagaimana suara pemilih dipindahkan ke ballot, bagaimana data suara seharusnya dihitung dan ditampilkan, dan lain-lain. Protokol dibangun pada fase perancangan sistem. Penekanan transparansi melalui Security by Design dalam hal ini berarti bahwa protokol dari sistem e-voting yang diajukan harus dipublikasi untuk diobservasi dan dinilai oleh publik.

Salah satu cara untuk mencegah ambiguity dan menghasilkan penilaian publik yang objektif adalah dengan menghadirkan protokol tersebut dalam model formal matematis. Para peneliti di seluruh dunia telah menggunakan pendekatan ini untuk memodelkan dan memverifikasi barbagai macam skenario e-voting dengan memperhatikan requirements sistem-nya (Cansell, Gibson, & Mery, 2007; Meng, 2008, 2009; Villafiorita, Weldemariam, & Tiella, 2009; Weldemariam, Kemmerer, & Villafiorita, 2009). Disadari bahwa agar dapat dikatakan telah terverifikasi secara menyeluruh, sistem e-voting yang diajukan harus diuji dalam kerangka, sedikitnya,fairness, eligibility, privacy, receipt-freeness, coercion-resistance, dan verifiability. Ini adalah pekerjaan yang relatif banyak dan memakan waktu. Namun harus diyakini bahwa untuk sebuah Safety Critical System seperti e-voting, hal ini adalah keniscayaan dan tidak akan sia-sia.

Sistem e-voting yang diajukan haruslah berbasis open-source dan open-architecture.

Memperlakukan sistem e-voting seperti sebuah piranti lunak komersial, atau memperlakukannya selayaknya sebuah proyek rahasia tentunya tidak akan membantu tercapainya tingkat kepercayaan masyarakat yang tinggi. Piranti lunak komersial cenderung berusaha menghindari penilaian publik dan eksposur terhadap kelemahan sistem mereka untuk alasan-alasan, seperti: popularitas, reputasi perusahaan pembuatnya, pencitraan merek, dan sebagainya. Sebagai hasil, source code disembunyikan, arsitektur sistem dirahasiakan, uji dan penilaian dilakukan secara sembunyi-sembunyi, dan tersedia sangat sedikit dokumentasi tentang piranti tersebut. Sebagai contoh, tercatat bahwa alasan utama dari kegagalan penerapane-voting di Irlandia adalah karena Pemerintah Irlandia memberikan proyek pembangunan sistem e-voting mereka kepada perusahaan swasta yang memperlakukan e-voting sebagaimana sebuah proyek komersial dan rahasia. Perusahaan tersebut gagal pula dalam menyediakan dokumentasi yang memadai, bahkan source code dari piranti mereka tidak boleh disebarluaskan pada saat evaluasi (McGaley & Gibson, 2003).

Dengan demikian, transparansi disini seharusnya dapat dicapai dengan pemanfaatan piranti berbasis open-source dan open-architecture. Sistem open-source memastikan bahwa uji dan penilaian dapat dilakukan secara publik dan independen. Selain itu, sistem ini juga dapat memastikan bahwa suara yang telah diberikan oleh pemilih akan selalu berada dibawah pengawasan publik, karena sistem yang transparan; dan bahwa potensi penyelewengan dan penyalahgunaan data dapat segera diketahui.

Sistem e-voting yang diajukan harus menghindari over-complexity, dan fungsi-fungsi enkripsi keamanan harus diketahui publik.

Sebuah sistem e-voting harus dibuat sesederhana mungkin. Para perancang harus menghindari penggunaan algoritma yang terlalu rumit dan harus mendasarkan rancangan mereka atas arsitektur sistem yang sederhana. Semakin rumit sebuah sistem, semakin sulit untuk diuji dan dinilai, yang pada akhirnya akan mengurangi tingkat kepercayaan masyarakat. Hal ini berlaku pula untuk fungsi-fungsi enkripsi. Bahkan, jika memang penggunaan algoritma enkripsi yang rumit tidak dapat dielakkan, fungsi-fungsi tersebut harus tetap dipublikasi agar masyarakat mengetahui.


Cansell, D., Gibson, J. P., & Mery, D. (2007). Formal Verification of Tamper-Evident Storage for E-Voting.

Hapsara, M. (2011). Imposing Transparency in Indonesia’s E-Voting System through Security by Design. Paper presented at the E-Indonesia Initiative, Bandung, Indonesia.

McGaley, M., & Gibson, J. P. (2003). Electronic Voting: A Safety Critical System.

Meng, B. (2008). Formal Analysis of Key Properties in the Internet Voting Protocol using Applied Pi Calculus. Information Technology Journal, 1-8.

Meng, B. (2009). A Formal Logic Framework for Receipt-Freeness in Internet Voting Protocol. Journal of Computers, 4(3), 184-192.

Villafiorita, A., Weldemariam, K., & Tiella, R. (2009). Development, Formal Verification, and Evaluation of an E-Voting System with VVPAT. IEEE Transactions on Information Forensics and Security, 4(4), 651-661.

Weldemariam, K., Kemmerer, R. A., & Villafiorita, A. (2009). Formal Analysis of Attacks for E-Voting System.

E-VOTING INDONESIA: Security by Obscurity versus Security by Design

Ada banyak kriteria yang harus menjadi bahan pertimbangan saat merancang–bangun sebuah sistem e-voting: otentikasi pemilih (authentication), keunikan pemilih (uniqueness), akurasi suara (accuracy), integritas data (integrity), keabsahan suara (verifiability), auditabilitas (auditability), keandalan data (reliability), kerahasiaan suara (secrecy), tidak adanya unsur paksaan (non-coercibility), fleksibilitas bagi pemilih (flexibility), kenyamanan (convenience), certifiability, transparansi (transparency), kemudahan akses (accessibility), kemudahan penggunaan (simplicity), dan efektifitas biaya (cost-effectiveness). Dalam artikel ini dua kriteria,certifiability dan transparansi, akan dibahas secara singkat untuk melatarbelakangi diskusi. Kriterium pertama, certifiability, merujuk pada kondisi dimana sebuah sistem pemilihan harus secara resmi dan independen diuji terhadap parameter dan tetapan dalam rancangannya. Idenya disini adalah memberitahukan kepada publik bahwa sebuah sistem akan bekerja sesuai parameter dan tetapan rancangannya, dengan demikian tingkat kepercayaan publik terhadap sistem akan meningkat.

Kriterium kedua, transparansi, merujuk pada kondisi dimana sebuah sistem pemilihan harus bersifat transparan kepada seluruh pemangku kepentingannya, termasuk didalamnya: pemilih, kandidat, Pemerintah, dan Pelaksana Pemilihan. Mereka harus diberikan akses ke seluruh sumber daya, informasi tentang cara kerja sistem, informasi tentang rancang-bangun sistem, kelemahan sistem, dan lain-lain. Mereka harus mampu meyakinkan diri mereka sendiri, dengan cara melakukan telaah dan verifikasi atas sistem, bahwa sistem pemilihan akan bekerja sebagai mana mereka inginkan. Salah satu cara untuk mencapai ini adalah dengan menggunakan sistem berbasis open-source dan open-architecture. Hal ini akan membuka akses publik untuk melakukan telaah dan verifikasi dari rancangan sistem pemilihan yang diajukan, dan membantu Pelaksana Pemilihan menemukan kelemahan sistem.

Adalah kesalahpahaman yang umum terjadi dimana seseorang beranggapan bahwa untuk menjaga keamanan sebuah sistem, maka sistem tersebut harus dijaga ketat kerahasiaannya. Pendekatan ini disebut sebagai Security by Obscurity. Pendekatan ini berpegang pada asumsi bahwa sebuah sistem, walaupun telah diketahui memiliki kelemahan baik secara teoritis maupun aktual, harus selalu menyembunyikan kelemahannya sehingga terhindar dari incaran para penyerang. Asumsi demikian tentu saja tidak dapat diharapkan bertahan lama di dunia nyata. Oleh karena itu, sejak awal, Security by Obscurity tidak pernah dimaksudkan sebagai satu-satunya pemecahan untuk masalah-masalah keamanan sistem; melainkan sebagai bagian dari sebuah taktik pertahanan sistem yang lebih dalam dan luas yang didefinisikan pada saat proses rekayasa sistem tersebut. Security by Obscurity hanya diharapkan untuk mampu menyediakan halangan sementara bagi penyerang pada saat solusi sesungguhnya untuk masalah keamanan sistem tersebut diterapkan. Dengan demikian, menggunakan dan bergantung pada pendekatan Security by Obscurity secara terus menerus untuk sebuah system yang kelemahannya telah diketahui oleh umum, contohnya Internet, sesungguhnya adalah sebuah kesalahan proses rancang (Hapsara, 2011).

E-voting tidak dapat diterapkan dengan pendekatan Security by Obscurity semata karena terdapat banyak kepentingan politis dan sosial yang terkait dengannya. Sejak awal proses perancangan haruslah menekankan pada asumsi bahwa seluruh aspek keamanan sistem telah diketahui oleh para penyerang, kemudian sistem dirancang berdasarkan asumsi tersebut. Para perancang sistem e-voting tidak dapat menggunakan pendekatan yang biasa dilakukan untuk piranti lunak komersil, dimana untuk menarik minat pembeli mereka bergantung pada pendekatan Securityby Obscurity dan menyembunyikan kelemahan-kelemahan sistem mereka. Para perancang sitem e-voting harus mengoptimasi aspek observasi dan penilaian publik untuk memastikan bahwa kesamaan pendapat umum tentang dan kepercayaan masyarakat atas keandalan sistem yang mereka rancang dapat tercapai. Pendekatan ini dinamakan sebagai Security by Design (Hapsara, 2011).

Security by Design berarti bahwa aspek keamanan dari sistem e-voting haruslah dirancang bottom-up dan bahwa publik harus diikutsertakan dalam prosesnya. Pendekatan ini sangat menguntungkan karena akan ada banyak pihak yang berkontribusi melihat kedalam sistem, menguji dan mengevaluasi; dimana pada akhirnya akan mempercepat proses ditemukannya titik-titik kelemahan sistem. Pendapat ini didasarkan pada hukum Linus (Raymond), mengikuti nama Linus Torvalds, yang menyatakan bahwa given enough eyeballs, all bugs are shallow. Artinya, dengan memanfaatkan banyak beta-tester dan co-developer, diharapkan hampir semua kelemahan keamanan dan potensi ancaman terhadap sistem dapat diidentifikasi dalam waktu yang relatif jauh lebih singkat.

Pendekatan diatas telah diadopsi oleh banyak peneliti e-voting dan banyak Pelaksana Pemilihan di Eropa dan U.K. The council of Europe dalam (Caarls, 2010) menyatakan bahwa “before deciding to pilot or introduce e-voting, there should be sufficient public debate on the subject. Mereka juga berargumen bahwa langkah ini patut diambil karena dapat membantu para perancang sistem untuk menggali dan mengumpulkan lebih jauh requirements dari para calon pengguna sistem. Diskusi dan debat publik tentang rancangan mereka harus diyakini akan membangkitkan rasa percaya masyarakat dan menghadirkan transparansi. Proses ini juga akan memberikan gambaran apakah calon pemilih mau mengadaptasi sistem e-votingdan apakah mereka dapat melihat keunggulan dan kelemahan sistem tersebut. Dan yang paling penting adalah bahwa hal ini membuat Pemerintah dan Pelaksana Pemilihan tahu apakah e-voting telah benar-benar mendapat kepercayaan masyarakat sebelum mereka memutuskan bahwa sebuah negara siap untuk menerapkan e-voting.

Lebih lanjut, Department for Communities and Local Government di U.K. menerbitkan sebuah laporan di Mei 2006. Laporan ini (–, 2006) dimaksudkan sebagai acuan yang melandasi penerapan e-voting dan dapat digunakan sebagai rujukan tata cara pelaksanaan e-voting untuk Pemilihan anggota Parlemen dan Pemerintah lokal. Dalam salah satu bagiannya, laporan ini menyebutkan dengan sangat tegas tentang pentingnya aspek kesadaran dan kepercayaan publik. Disebutkan, sehubungan dengan langkah-langkah telaah dan sosialisasi dalam penerapan e-voting, bahwa “the issue of public opinion around secrecy needs to be opened to a full and frank public debate in which all interests are encouraged to voice their opinions. Laporan ini juga menekankan urgensi peningkatan kesadaran publik melalui transparansi dan mengharuskan dilakukannya demonstrasi (simulasi) yang memberikan gambaran terpenuhinya aspek-aspek keamanan, kerahasiaan, dan privasi calon pemilih.

Singkatnya pendekatan yang menyembunyikan kelemahan rancangan, menutup lubang kerentanan dengan kamuflase pencitraan, mengunci catatan-catatan kesalahan dalam lemari besi komersil, membelenggu mekanisme evaluasi publik, dan menafikkan urgensi kesadaran publik bukanlah pilihan dalam penerapan e-voting di Indonesia. Jadi pertanyaannya belum lagi sampai pada ‘apakah kita akan mampu menerapkan e-voting’. Untuk Indonesia saat ini, ‘apa yang kita tahu tentange-voting’ adalah pertanyaan yang lebih tepat.


–. (2006). Implementing Electronic Voting in the UK. London: Department for Communities and Local Government.

Caarls, S. (2010). E-Voting Handbook: Key steps in the implementation of e-enabled elections. Strasbourg: Council of European Publishing.

Hapsara, M. (2011). Imposing Transparency in Indonesia’s E-Voting System through Security by Design. Paper presented at the E-Indonesia Initiative, Bandung, Indonesia.

Raymond, E. The Cathedral and the Bazaar. Retrieved from

Issues with implementing e-voting in Indonesia – A brief overview

In one of my papers I indicate that the claim on how Indonesia is ready for e-voting comes from the assumption that implementing e-voting would be similar to implementing e-banking, e-commerce, and most recently e-procurement. Several published papers on e-voting in Indonesia concerned only about technical terms and parameters, such as: how encryption can be applied on digital votes and how the architecture of the system should be. They failed, however, to look at the bigger picture of how e-voting is different from the other electronic transactions and how implementing the technology requires a more comprehensive study in, not only technical, but also social, political and cultural fields. It seems the proponents of e-voting for Indonesia’s presidential election have neglected the fact that e- voting is classified as a Safety Critical System. E-voting has a different philosophy and applies different sets of rules. For instance, e-banking provides a certain level of tolerance for any errors that may come from frauds, system faulties and dysfunctionalities, or from exploits on known system’s weaknesses. This is not the case with e-voting. Errors and non-accomplishments in vote casting, calculation and tabulation, however insignificant, may be used politically to cause losses of public confidence in the voting system and the result. This situation may lead to a public initiative for a re-election, which means increases in social and political costs. Continual losses of confidence may further affect public trust in the election organizer and in the running government, which at the end may cause social, political, economic and cultural unrests that would threaten the running of the country and endanger the life of its citizens.

The idea of applying e-voting technology in Indonesia is still debatable. Adam Schmidt of IFES, for instance, stressed on the importance of thorough assessment over e-voting applicability before jumping into conclusion that Indonesia is ready for the technology. He further stated that a failure to do so means the decision to use e-voting is ill- advised and premature. Similar notion was issued by Wardhani of Puskapol UI who suggested that Indonesia would need more proper preparations, in terms of supporting regulations, infrastructures and human resources, before deciding whether or not to use the technology.

Bruce Schneier, as quoted by Rebecca Mercuri, argued that flaws in e-voting systems mainly originate from its underlying technology, the internet. The use of the internet for e-voting system makes it highly vulnerable. The holes through which attackers could penetrate and cause malfunctions to systems connected to the internet are there to exploit, and they are known to the world. A design methodology that fully relies on obscurity or lacks transparency, thus, should be avoided. A proposed e-voting system has to be publicly assessed and verified, which unfortunately has not been the case in Indonesia. Despite the euphoria, there are very few papers about e-voting in Indonesia and none of them emphasizes on the importance of public observations and reviews.

Additionally, the reports of e-voting simulations held in Bantaeng and Boyolali strongly suggest that the technology should be used for elections at national level. One of the arguments presented is that most of the surveyed voters agreed the system is easy-to-use and worthy of trust. However, the reports inhibit impartial judgment as the respondents might have very little knowledge about e-voting. Indeed, more than 80% of the respondents were less-educated and never went to high schools. It is also said that the system provided high-level privacy as it did not store any record of the voters. Yet, they failed to realize that it may further introduce another problem, such as the absence of verifiability. The reports shows very little, if any, relevant empirical evidence to support the claim on Indonesia’s readiness to implement e-voting technology. However, the simulation in Bantaeng brought about some recommendations for future simulations, e.g. 1)strengthening legal advocation; 2)preparing certification bodies; and 3)educating voters, election officials and political parties.

I have been proposing a solution model I call E-Voting Indonesia (Hapsara, M. (2013). E-Voting Indonesia: A safety-critical-systems model towards standard and framework for Indonesia’s presidential election). The model suggests that to address issues with implementing e-voting, Indonesia needs to, firstly, have a firm understanding of the problems lingering its presidential election. It is important to map what e-voting systems have to offer as solutions to the real problems. Aspects to consider include evaluating the previous elections. Secondly, the country needs to know if they are ready with e-voting technology. This requires a thorough assessment of infrastructure readiness, examining socio-technology gap, evaluating policies and regulations, as well as assessing the availability of standards and frameworks. Last but not least, the country needs to make sure that the proposed e-voting system is well-designed. It should study whether a proposed e-voting system has been designed using Safety Critical System approach, whether the protocol has been formally assessed and verified, and whether the hardware can support the protocol. This is an on-going development study, and I really hope the result would place a firm foundation for a better democracy in my beloved country, Indonesia.

Skenario Hacking Sistem E-Voting – part 02: Attacks of the Trojan

Dalam tulisan sebelumnya, telah didiskusikan kemungkinan serangan atas sistem e-voting menggunakan skenario Denial-of-Service (DoS) (Hapsara, 2011d). Sebuah serangan bergenre DoS yang terdistribusi di ribuan mesin dan yang dikoordinasi untuk menyerang sebuah target primer secara simultan dapat digunakan untuk melumpuhkan bahkan sebuah sistem yang sangat rigid. Jika dalam tataran bisnis virtual, baik e-banking maupun e-commerce, skenario ini menjadi salah satu concern yang menyedot banyak perhatian, maka untuk sebuah sistem yang safety-critical layaknya e-voting (Hapsara, 2011a, 2011b, 2011c), hal tersebut seharusnya menjadi parameter yang menentukan laik-tidak-nya sistem tersebut.

Lebih lanjut, skenario serangan terhadap sistem e-voting dapat pula dilakukan dengan memanfaatkan Trojan. Dalam dunia komputer, istilah Trojan merujuk pada kode program perusak yang disembunyikan dalam data atau program umum. Tidak seperti pada DoS, serangan dengan menggunakan Trojan bertujuan untuk mengambil alih kontrol atas sebuah mesin atau sistem. Setelah itu, Trojan akan mampu melakukan bentuk serangan lain yang lebih merusak, seperti: mencuri password, mengubah data, menjalankan program tertentu, dan lain-lain.

Beberapa skenario penggunaan Trojan telah dilaporkan oleh para peneliti di bidang e-voting. Weldemariam (Weldemariam, Kemmerer, & Villafiorita, 2009), antara lain, menjelaskan 4 (empat) skenario yang dapat digunakan untuk meng-ekspos sistem e-voting buatan ES&S, salah satu pabrikan sistem e-voting yang popular. Perlu diketahui bahwa ES&S menghadirkan fungsi verifikasi VVPAT (Voter-Verified Paper Audit Trail) dimana untuk setiap suara yang diberikan melalui sistem, akan dikeluarkan rekaman suara berupa kertas tercetak. Fungsi ini memberikan kesempatan kepada pemilih untuk memastikan suara yang tercatat dalam sistem adalah yang suara yang diberikan.

  • Changing the vote for an inattentive voter. Adakalanya pemilih tidak menyadari pentingnya fungsi verifikasi. Pemilih dengan karakteristik demikian biasanya melakukan proses pemberian suara secara normal dan setelah selesai tidak memeriksa apakah suara yang ia berikan telah terekam dengan baik dalam sistem. Trojan biasanya disimpan dalam sistem dan diaktivasi untuk: (1)memotong proses penyimpanan suara sesaat sebelum review suara ditampilkan dalam electronic ballot; (2)mengubah nilai suara yang telah diberikan menjadi nilai untuk kandidat lain. Skenario ini mengandalkan kecenderungan inattentive voters mengabaikan nilai suara akhir yang ditampilkan dalam electronic ballot, dan ketidaksesuaian suara pemilih dengan kertas rekaman suara tercetak. Skenario ini akan gagal jika pemilih menyadari ketidaksesuaian tersebut dan memutuskan untuk melakukan pemberian suara ulang. Jika hal ini terjadi, Trojan akan mendeteksi identitas pemilih dan menghentikan proses pengubahan nilai suara untuk sementara. Jika sebaliknya, maka nilai suara yang akan direkam adalah nilai yang telah diubah oleh Trojan. Yang demikian akan sulit untuk dideteksi apabila telah sampai pada proses perhitungan suara hingga akan sangat merugikan sebagaian kandidat. Algoritma serangan dengan skenario demikian lebih jelas digambarkan di bawah.

 Algoritma serangan menggunakan skenario changing the vote for an inattentive voter (Weldemariam, et al., 2009)

Legend: DRE (Direct Recording Electronic), RTAL (Real-Time Audit Log)

  • Changing the vote for a careful voter. Dalam skenario ini, pemilih diasumsikan melakukan proses pemberian suara normal dan mereka cukup berhati-hati dengan juga memperhatikan review yang ditampilkan dalam electronic ballot. Kelemahan yang diserang disini adalah kekurangmengertian pemilih tentang informasi yang disampaikan dalam kertas rekaman suara tercetak. Untuk itu, pengubahan nilai suara tidak dilakukan sebelum review nilai suara dalam electronic ballot melainkan sesudahnya. Ketidaksesuaian terjadi antara nilai suara yang di-review dengan kertas rekaman suara tercetak. Sama dengan yang terjadi dalam skenario sebelumnya, jika tidak perubahan nilai suara tidak terdeteksi sejak dini, maka suara tersebutlah yang akan ditabulasikan.
  • Canceling/completing the vote for a fleeing voter. Harus diakui bahwa penggunaan electronic ballot dalam proses pemungutan suara dapat menyebabkan ketidaknyamanan bagi sebagian pemilih. Hal ini dapat terjadi salah satunya akibat dipengaruhi kebiasaan dalam menggunakan paper ballot. Proses pemberian suara menggunakan electronic ballot yang berbelit-belit, keharusan untuk menunggu review nilai suara yang diberikan; menyebabkan sebagian pemilih memilih untuk tidak menyelesaikan proses pemberian suara. Pemilih yang demikian disebut sebagai fleeing voters, dan skenario ini memanfaat tipe pemilih ini. Perlu diketahui bahwa ES&S memiliki fitur alarm untuk memberitahu petugas di TPS bila seorang pemilih tidak menyelesaikan proses pemberian suaranya. Trojan dapat melakukan 2 (dua) hal disini: (1)jika pemilih memilih kandidat yang tidak diinginkan, membiarkan alarm berbunyi agar petugas TPS mengetahui proses pemberiaan suara belum selesai dan membuang suara yang belum dikonfirmasi; atau (2)jika pemilih memilih kandidat yang diinginkan, menghentikan alarm dan menyelesaikan proses pemberian suara hingga suara terekam.
  • Faking a fleeing voter to cancel a vote. Jika di skenario sebelumnya, serangan dilakukan dengan memanfaatkan fleeing voters, dalam skenario ini Trojan “memalsukan” fleeing voters. Pemilih yang memilih kandidat yang tidak diinginkan dan  telah melakukan pemberian suara normal akan disodorkan tampilan dalam electronic ballot yang menunjukkan bahwa seolah-olah suara mereka telah terekam. Sesungguhnya Trojan menahan suara pemilih tersebut hingga setelah pemilih meninggalkan TPS, Trojan akan mengaktivasi alarm. Petugas TPS akan menyangka bahwa pemilih tersebut adalah fleeing voter dan membuang suara yang belum dikonfirmasi tersebut. Algoritma untuk skenario ini digambarkan di bawah.

Algoritma serangan menggunakan skenario faking a fleeing voter to cancel a vote (Weldemariam, et al., 2009)

Empat buah skenario tersebut hanyalah sedikit dari puluhan skenario serangan terhadap sistem e-voting dengan memanfaatkan Trojan. Belum lagi bentuk-bentuk serangan yang berbasiskan perangkat keras yang telah banyak disenarai oleh para ahli e-voting sedunia. Pertanyaannya adalah, “Apakah kita masih berpikir bahwa penerapan e-voting akan sama mudahnya dengan penerapan e-banking ataupun e-commerce? Ataukah kita akan melakukan assessment yang hati-hati dan menyeluruh sebelum memutuskan untuk mendukung penerapan e-voting?”.

Jawabannya ada pada diri kita masing-masing. Terbungkus rapi bersama resikonya.


Hapsara, M. (2011a). E-Voting bukanlah E-Banking ataupun E-Commerce. E-Voting Indonesia, 2011, from

Hapsara, M. (2011b). Imposing Transparency in Indonesia’s E-Voting System through Security by Design. Paper presented at the E-Indonesia Initiative, Bandung, Indonesia.

Hapsara, M. (2011c). Should We put Our Live in the Hand of Internet Voting? E-Voting Indonesia, from

Hapsara, M. (2011d). Skenario Hacking Sistem E-voting – part 01: Denial of Service Attack. E-Voting Indonesia, from

Weldemariam, K., Kemmerer, R. A., & Villafiorita, A. (2009). Formal Analysis of Attacks for E-Voting System.



Anda diijinkan untuk mengunduh, menyalin, mengutip, medistribusikan artikel ini secara cuma-cuma dengan syarat mencantumkan e-voting indonesia sebagai sumber rujukan. Untuk korespondensi hubungi:

Author profile:

Manik Hapsara, Ph.D. – E-Voting Indonesia (kompasianamultiply)


Skenario Hacking Sistem E-Voting: Denial-of-Service Attack – part 01

E-voting sebagai sebuah sistem pemilihan umum memiliki implikasi yang kuat dalam kehidupan negara yang menerapkannya (Hapsara, 2011a2011b) sehingga digolongkan dalam Safety Critical System(McGaley & Gibson, 2003). Kelemahan dalam sebuah sistem e-voting sangat mungkin diekspos untuk menciptakan ketidak-percayaan masyarakat terhadap proses dan hasil pemilihan, yang dapat berujung pada pemilihan ulang. Ketidak-percayaan masyarakat yang berkelanjutan pada akhirnya dapat mempengaruhi stabilitas politik, ekonomi, dan sosial bangsa, dan membahayakan jalannya negara dan keselamatan rakyat.

Harus disadari bahwa kelemahan sistem e-voting berasal dari teknologi yang mendasarinya, internet. Internet adalah sebuah sistem yang sangat rentan terhadap serangan keamanan. Kerentanan ini besifat fundamental dan merupakan karakteristik yang datang bersama desain dari internet itu sendiri. Lebih penting lagi, lubang-lubang keamanan tersebut telah menjadi rahasia umum yang diketahui seluruh dunia. Hingga tidak berlebihan jika para ahli dan peneliti keamanan jaringan masih mempertanyakan reliabilitas e-voting, terlebih mengingat pentingnya sistem tersebut sebagaimana dijelaskan di atas.

“A secure internet voting system is theoretically possible, but it would be the firs secure networked application ever created in the history of computers.”

Bruce Schneier, founder of Counterpane Internet Security Inc.

[dikutip dari (Mercuri, 2002)]

Sedemikian rentan internet, hingga teknik dan prosedur ekploitasi kelemahannya tersebar di dalam jaringannya sendiri, adalah sebuah ironi yang menyedihkan. Denial-of-Service (DoS) attack, misalnya, informasi dan tutorial tentang jenis serangan ini tersedia lengkap di Siapapun dapat mengakses informasi tersebut dan mempelajarinya secara cuma-cuma, dan lebih jauh lagi mempraktekkannya. Padahal DoS adalah salah satu jenis serangan atas jaringan yang terhubung dengan internet yang paling mematikan. Serangan DoS yang terkoordinir dengan baik dapat melumpuhkan bahkan sistem keamanan yang sangat rigid.

Denial-of-Service attacks pada dasarnya adalah serangan atas suatu sistem dengan tujuan memperlambat secara signifikan performa sistem tersebut, atau lebih buruk lagi berusaha untuk membuat sistem tersebut tidak berfungsi dengan cara memberi beban kerja yang terlalu besar. Peretas yang menggunakan teknik ini biasanya tidak berniat untuk memperoleh akses kedalam maupun kontrol atas sistem yang diserang, melainkan untuk mencegah (para) pengguna yang lain (legitimate user(s)) menggunakan sistem tersebut. Mereka melakukan ini dengan: (1)membanjiri (flood) sebuah jaringan sedemikian sehingga legitimate network traffic-nya terganggu; atau (2)merusak koneksi antar mesin sedemikian sehingga layanan yang diberikan oleh satu mesin tidak dapat diakses oleh mesin yang lain, atau sebuah mesin tidak dapat mengakses layanan yang diberikan oleh mesin manapun.

Bila DoS dilakukan oleh, bukan hanya 1 (satu) atau beberapa, mesin dalam jumlah yang sangat banyak yang dikoordinir sedemikian rupa, maka serangan DoS akan menjadi sangat mematikan. Dalam skenario Distributed DoS tersebut, terdapat 2 (dua) jenis korban: Primer, dan Sekunder. Korban Primer adalah target utama serangan, sedangkan korban Sekunder adalah sistem-sistem atau mesin-mesin yang ‘dikompromikan’ sedemikian sehingga peretas dapat menggunakan mereka untuk melancarkan serangan kepada korban Primer secara tidak langsung. Skenario demikian mempersulit proses deteksi serangan karena berasal dari banyak alamat IP.

Serangan DDoS diawali dengan menemukan dan secara sistematis memanfaatkan kerentanan ribuan sistem yang terhubung internet. Sekali DDoS dilancarkan maka akan sangat sulit menghentikan serangannya karena besarnya volume serangan. Penggunaan firewall mungkin dapat membantu menahan masuknya paket serangan kedalam sistem yang diserang, namun hal ini akan tetap mempengaruhi network traffic terutama di sisi penerima, sehingga legitimate users tidak dapat mengakses layanan yang seharusnya diberikan oleh sistem yang diserang. Usaha untuk melacak peretas juga akan sangat sulit, terlebih bila peretas melakukan spoofing atas paket serangan yang dikirim yang berarti alamat IP sumber serangan telah dirubah.

the internet is not safe for elections, due to its vast potential for disruption by viruses, denial-of-service flooding, spoofing, and other commonplace malicious intervention”

Peter Neumann, SRI International’s Computer Science Laboratory

[dikutip dari (Mercuri, 2002)]

Berikutnya, bayangkan jika scenario DDoS ini berhasil meretas usulan sistem e-voting untuk pemilihan presiden Indonesia 2014 nanti. Serangan dapat diinisiasi oleh siapapun: mulai dari kandidat presiden hingga teroris; mulai dari negara super power hingga komunitas peretas amatir. Pihak-pihak dengan dukungan finansial dan teknologi yang kuat, misalnya, dapat ‘membeli’ jasa beberapa peretas untuk mengganggu sistem e-voting Indonesia. Dari 3000 TPS di seluruh Indonesia, pihak tersebut dapat meminta para peretas untuk melakukan DDoS atas beberapa server yang menangani data pemilihan dari 50 TPS. Dengan bantuan media masa, 50 TPS tersebut dapat ‘terlihat’ sebagai 500 TPS. Hal demikian dapat memicu hilangnya kepercayaan masyarakat (loss of public confidence) atas sistem pemilihan dan hasilnya. Artinya, sangat mungkin muncul aspirasi untuk dilakukannya pemilihan ulang, yang berujung pada pembengkakan biaya dan perpanjangan waktu pemilu. Bila hal ini terjadi berulang-ulang, maka sangat mungkin terjadi political, economic and social unrest yang dapat membahayakan negara dan keselamatan rakyat. Pada akhirnya, teroris dengan tujuan menciptakan ketidakstabilan politik dan ekonomi; negara lain dengan tujuan menguasai Indonesia melalui pemerintah boneka; atau komunitas peretas amatir yang berpikir naïf bahwa nama mereka akan dikenang bila melakukan hal tersebut; siapapun itu, Indonesia selalu berada dalam pihak yang kalah. (Manik Hapsara)


Hapsara, M. (2011a). E-Voting bukanlah E-Banking ataupun E-Commerce. E-Voting Indonesia, 2011, from

Hapsara, M. (2011b). Should We put Our Live in the Hand of Internet Voting? E-Voting Indonesia, from

McGaley, M., & Gibson, J. P. (2003). Electronic Voting: A Safety Critical System.

Mercuri, R. (2002). A Better Ballot Box? In S. M. Cherry (Ed.), IEEE Spectrum (pp. 46-50).



Anda diijinkan untuk mengunduh, menyalin, mengutip, medistribusikan artikel ini secara cuma-cuma dengan syarat mencantumkan e-voting indonesia sebagai sumber rujukan. Untuk korespondensi hubungi:

Author profile:

Manik Hapsara, Ph.D. – E-Voting Indonesia (kompasianamultiply)