comScore चुनाव आयोग के 'ECINET' में गंभीर सुरक्षा खामियां: तीन महीने तक सोता रहा सिस्टम, अब CERT-In ने मानी गड़बड़ी की बात - Vibes Of India

Gujarat News, Gujarati News, Latest Gujarati News, Gujarat Breaking News, Gujarat Samachar.

Latest Gujarati News, Breaking News in Gujarati, Gujarat Samachar, ગુજરાતી સમાચાર, Gujarati News Live, Gujarati News Channel, Gujarati News Today, National Gujarati News, International Gujarati News, Sports Gujarati News, Exclusive Gujarati News, Coronavirus Gujarati News, Entertainment Gujarati News, Business Gujarati News, Technology Gujarati News, Automobile Gujarati News, Elections 2022 Gujarati News, Viral Social News in Gujarati, Indian Politics News in Gujarati, Gujarati News Headlines, World News In Gujarati, Cricket News In Gujarati

Vibes Of India
Vibes Of India

चुनाव आयोग के ‘ECINET’ में गंभीर सुरक्षा खामियां: तीन महीने तक सोता रहा सिस्टम, अब CERT-In ने मानी गड़बड़ी की बात

| Updated: October 8, 2026 14:51

election-commission-ecinet-app-security-flaw-data-leak

एक साइबर सुरक्षा शोधकर्ता ने दावा किया है कि उसने जुलाई में ही भारत निर्वाचन आयोग (ECI) और देश की साइबर सुरक्षा एजेंसी ‘सर्ट-इन’ (CERT-In) को बड़ी सुरक्षा खामियों के प्रति आगाह किया था। यह खामियां चुनाव आयोग की मतदाता सेवा वेबसाइट और उनके ‘ईसीआईनेट’ (ECINET) ऐप में मौजूद थीं।

शोधकर्ता के अनुसार, इन कमियों के कारण चुनाव अधिकारियों की संपर्क जानकारी आसानी से लीक हो सकती थी और हैकर्स ऐप के भीतर मौजूद संवेदनशील डेटा को पढ़ या बदल सकते थे।

चेतावनी देने के बाद भी तीन महीने तक सिस्टम की तरफ से इस दिशा में कोई ठोस कदम नहीं उठाया गया और न ही कोई सार्वजनिक प्रतिक्रिया दी गई। जब हिंदुस्तान टाइम्स (HT) ने इन निष्कर्षों को लेकर दोनों एजेंसियों से सवाल पूछे, तो उसके ठीक अगले दिन सोमवार को सर्ट-इन ने शोधकर्ता को एक ई-मेल भेजा। इस ई-मेल में बताया गया कि एक खामी को सुधार लिया गया है और बाकी समस्याओं पर तेजी से काम चल रहा है। हालांकि, यह स्पष्ट नहीं किया गया कि यह सुधार वास्तव में किस तारीख को लागू किया गया था।

शोधकर्ता निसर्ग अधिकारी ने 8 जुलाई को सर्ट-इन को एक ई-मेल भेजा था, जिसकी एक प्रति चुनाव आयोग के शिकायत पते पर भी भेजी गई थी। सर्ट-इन का जवाब उन्हें 6 अक्टूबर की शाम को प्राप्त हुआ। इससे पहले 5 अक्टूबर को मीडिया संस्थान ने दोनों संस्थाओं को अपने सवाल भेजे थे, लेकिन किसी ने भी उनका सीधा जवाब नहीं दिया।

यह पूरा मामला इसलिए भी बेहद गंभीर हो जाता है क्योंकि इससे पहले ‘इंडियन एक्सप्रेस’ की एक जांच में भी चुनाव आयोग के ऐप को लेकर चिंताएं जाहिर की गई थीं। उस रिपोर्ट में बताया गया था कि ईसीआईनेट ऐप इलेक्टोरल रजिस्ट्रेशन ऑफिसर्स और उनके डिप्पुटीज को वोटर रोल डेटाबेस तक पहुंचने से रोक रहा है। इससे स्थानीय सरकारी अधिकारी डेटाबेस में नाम जोड़ने और हटाने जैसे जरूरी काम नहीं कर पा रहे थे। हालांकि, निसर्ग अधिकारी द्वारा उजागर की गई खामियां सीधे तौर पर इस समस्या से नहीं जुड़ी थीं, लेकिन यह सिस्टम की समग्र तकनीकी विफलता की ओर इशारा जरूर करती हैं।

निसर्ग अधिकारी ने जिस समस्या को सबसे अधिक गंभीर बताया है, वह मतदाता पोर्टल के पीछे काम करने वाले सर्वर से जुड़ी है। उनका कहना है कि यह सर्वर बिना किसी लॉगिन, कैप्चा या रिक्वेस्ट लिमिट के ही चुनाव अधिकारियों के नाम और मोबाइल नंबर जैसी संवेदनशील जानकारी उजागर कर रहा था। एक वैध रिक्वेस्ट भेजने के लिए जरूरी ‘की’ (key) वेबसाइट के पब्लिक कोड में ही मौजूद थी। इसका सीधा मतलब है कि सर्वर बिना यह जांचे डेटा साझा कर रहा था कि जानकारी कौन मांग रहा है।

शोधकर्ता ने एक राज्य और तीन अधिकारी-भूमिका श्रेणियों के लिए सिस्टम की जांच की, लेकिन किसी भी डेटासेट को डाउनलोड किए बिना ही अपनी प्रक्रिया रोक दी। उनके मुताबिक सर्वर राज्य, जिले, निर्वाचन क्षेत्र और भूमिका के आधार पर जानकारी खोजने की अनुमति देता है, जिससे राष्ट्रीय स्तर पर ऐसा विशाल डेटा जुटाना पूरी तरह से संभव हो जाता है।

यदि यह दावा सही है, तो कोई भी व्यक्ति अधिकारियों की सूची और उनके नंबर प्राप्त करके एक वरिष्ठ अधिकारी का रूप धारण कर सकता है। इसके अलावा, लॉगिन जानकारी चुराने के लिए लक्षित संदेश भेजना, एसएमएस का भारी दुरुपयोग करना और चुनाव कर्मचारियों पर अनुचित दबाव बनाना जैसे बड़े खतरे पैदा हो सकते हैं।

शोधकर्ता की अन्य चिंताएं ईसीआईनेट एंड्रॉइड ऐप को लेकर हैं, जिसमें सी-विजिल (cVIGIL), ऑब्जर्वर, कैंडिडेट और सुविधा मॉड्यूल शामिल हैं। अधिकारी का कहना है कि ऐप में असली ईसीआई सर्वर से संवाद करने की जांच प्रक्रिया कुछ जगहों पर निष्क्रिय थी। इसकी वजह से अगर कोई व्यक्ति सार्वजनिक वाई-फाई जैसे समान नेटवर्क पर है, तो वह आसानी से डेटा को रास्ते में ही पढ़ या उसमें हेरफेर कर सकता है।

इस ऐप में एन्क्रिप्शन कुंजियां और एक फिक्स्ड एक्सेस टोकन इस तरह से एम्बेड किए गए हैं कि ऐप डाउनलोड करने वाला कोई भी व्यक्ति उन्हें आसानी से निकाल सकता है। अधिकारी के अनुसार, इन कुंजियों की मदद से दो लाइव सी-विजिल एंडपॉइंट्स ने बिना किसी व्यक्तिगत लॉगिन के ही वैध प्रतिक्रियाएं दीं। इससे कोई भी व्यक्ति चुनाव के दौरान फ्लाइंग-स्क्वाड और घटनाओं से जुड़े डेटा को पढ़ सकता है या उसमें फर्जी जानकारी डाल सकता है।

शोधकर्ता ने 8 जुलाई को चुनाव आयोग और सर्ट-इन को भेजे गए अपने ई-मेल में इसे “लाइव-कन्फर्म” करार दिया था। उन्होंने यह भी स्पष्ट किया कि असली डेटा को सुरक्षित रखने के लिए उन्होंने अपने परीक्षण के दौरान एक काल्पनिक लोकेशन का इस्तेमाल किया था। इसके साथ ही, ऐप में टोकन, फोन नंबर और ऑब्जर्वर मॉड्यूल में बैंक डिटेल्स बिना एन्क्रिप्शन के स्टोर किए गए हैं। ऐसे में अगर मैलवेयर के जरिए डिवाइस तक पहुंच बन जाए, तो कोई भी उस अकाउंट पर पूरी तरह से कब्जा कर सकता है।

हालांकि, शोधकर्ता के ई-मेल में डेटा चोरी या वास्तविक दुरुपयोग का कोई सीधा आरोप नहीं लगाया गया है। जब निसर्ग अधिकारी से पूछा गया कि उन्होंने ऐप के किस संस्करण का विश्लेषण किया था, तो उन्होंने बताया कि उन्होंने 8 जुलाई 2026 को गूगल प्ले स्टोर पर मौजूद आधिकारिक ईसीआईनेट (ECINET) ऐप का परीक्षण किया था। पिछले तीन महीनों में इस एंड्रॉइड ऐप को कई बार अपडेट किया जा चुका है और इसका सबसे ताजा अपडेट 30 सितंबर को जारी किया गया था।

मीडिया ने शोधकर्ता से यह भी पूछा कि उनके सी-विजिल परीक्षण के दौरान क्या परिणाम सामने आए थे और क्या नागरिकों का वास्तविक डेटा खतरे में था। इस पर उनका जवाब था कि वे बहुत सारी सुरक्षा रिपोर्ट्स संभालते हैं और यह एक पुरानी रिपोर्ट है, इसलिए उन्हें हर बारीकी याद नहीं है। लेकिन उन्होंने जोर देकर कहा कि चुनाव आयोग जैसी महत्वपूर्ण संस्था का सुरक्षा से जुड़ी चेतावनियों को इस तरह नजरअंदाज करना वास्तव में एक बहुत बड़ी समस्या है।

सर्ट-इन के रिस्पांस डेस्क ने निसर्ग अधिकारी को जो ई-मेल भेजा है, उसमें कहा गया है कि संबंधित संगठन ने एक रिपोर्ट की गई भेद्यता को ठीक कर लिया है। इस खामी को तकनीकी भाषा में “क्लाइंट-साइड स्टेटिक रिस्पांस एन्क्रिप्शन (हार्डकोडेड एईएस की)” का नाम दिया गया था। सर्ट-इन ने बताया कि अन्य खामियों पर तेजी से काम चल रहा है और शोधकर्ता से इस सुधार की तकनीकी रूप से पुष्टि करने का भी अनुरोध किया।

दिलचस्प बात यह है कि सर्ट-इन ने जिस खामी को ठीक करने का दावा किया है, वह शोधकर्ता के अनुसार सबसे कम चिंता का विषय थी। उनका कहना है कि वेबसाइट के सर्वर अपनी प्रतिक्रियाओं को एक ऐसी ‘की’ के साथ छिपाते थे जो साइट के पब्लिक कोड में भी आसानी से मौजूद थी। यह सुरक्षा की एक ऐसी फालतू परत थी जो वास्तव में कोई सुरक्षा प्रदान नहीं कर रही थी। शोधकर्ता के मुताबिक इसके ठीक होने से केवल एक मामूली बाधा दूर हुई है, जबकि सबसे गंभीर चिंताएं अभी भी अपनी जगह कायम हैं।

सुरक्षा खामियों की चेतावनियों के बावजूद इन तीन महीनों के दौरान ईसीआईनेट ऐप का लगातार इस्तेमाल होता रहा। चुनाव आयोग ने इस बड़े प्लेटफॉर्म को 40 से अधिक ऐप्स और वेब सेवाओं को एकीकृत करते हुए 22 जनवरी को लॉन्च किया था। साल 2025 में इस प्लेटफॉर्म की घोषणा करते हुए कहा गया था कि यह सी-विजिल और सुविधा 2.0 जैसे ऐप्स की पूरी तरह से जगह लेगा, जिन्हें कुल मिलाकर 5.5 करोड़ से अधिक बार डाउनलोड किया जा चुका था।

अब बढ़ते दबाव के बीच, आयोग ने 26 सितंबर को एक वरिष्ठ उप चुनाव आयुक्त और एक स्वतंत्र विशेषज्ञ की अध्यक्षता वाली समिति को ईसीआईनेट सिस्टम की व्यापक समीक्षा करने का आदेश दिया है ताकि भविष्य में ऐसी साइबर सुरक्षा खामियों से बचा जा सके।

यह भी पढ़ें-

25 साल बाद उलटी बाजी: सत्ता के कैदी बने नरेंद्र मोदी, सड़क पर राहुल गांधी ने पहचानी अपनी ताकत

UPI पर MDR शुल्क अब 1 जनवरी से लागू होने के आसार, Paytm समेत पेमेंट कंपनियों के शेयर धड़ाम

Your email address will not be published. Required fields are marked *