一票が数える前に選挙を決める静かな圧力
キルギスタンの投票者に誰かが投票用紙の代金を提供した――そしてそれが機能した唯一の理由は、買い手がそれを確認できたからだ。
2017年10月15日の朝、キルギスタン全土の投票所が大統領選挙のために開きました。ほとんどの指標では、これは機能的で競争力のある選挙です。11人の候補者がいます。元首相を含む候補者たち。OSCEからの国際監視員が監視しています。
そしてどこかで――選挙区事務所で、投票所の外で、または前夜に静かに手配された会合で――お金が動いています。
比喩的ではなく、文字通りです。OSCE/ODIHR選挙監視団は後に最終報告書で明確に文書化しました:投票者への圧力、投票買収、公共資源の悪用のケース。 この監視団は、当局が自由で秘密選択の権利を保証し、投票者に投票内容を開示するよう圧力をかけるあらゆる形態が明確に禁止され、有効な罰則が伴うことを確保することを勧告しました。
その最後の句は分析する価値があります。投票内容を開示するよう圧力をかけること。
それは手続き上の注釈のように聞こえます。違います。それは民主主義全体への攻撃の診断であり――そしてこれがなぜであるかを理解することは、ソフトウェアやサーバーについてのほぼあらゆる議論よりもあなたに選挙セキュリティについてより多くを教えます。
領収書が必要な取引
投票買収は複雑ではありません。お金または権力を持つ誰かが特定の結果を望んでいます。彼らは手を伸ばせる投票者を特定します――従業員、借家人、コミュニティメンバー、誰かに恩義のある人々――そして彼らは申し出をします:私の候補者に投票すれば、何か良いことが起こります。反対に投票すれば、何か悪いことが起こります。
買い手の視点からの問題は実行です。
投票は秘密です。お金を受け取り、投票所に入り、好きなように投票し、出て来ても、誰も気付きません。買い手はあなたの後を追うことはできません。投票用紙にはあなたの名前が書かれていません。投票の領収書は設計上存在することはできません。
これは民主的システムのバグではありません。これが中心的なセキュリティ機能です。
買い手が購入を確認できない場合、市場は崩壊します。すべての支払いが実行不可能な賭けになります。投票買収がスケールする唯一の方法は、秘密性が失われた場合です――投票者が見守られ、追跡され、写真に撮られ、または合意を証明するよう圧力がかかった場合です。
これはまさにODIHRがキルギスタンで文書化したものです。そしてアルバニアの2021年議会選挙でも、同じ監視団が政党による投票買収の申し立てが広範であると判断し、調査につながりました。ブルガリアの2023年初期議会選挙でも、監視者は「投票買収と支配的投票に関する長年の懸念」を記録し、観察された投票所の7パーセントで投票用紙の秘密性が損なわれていました。ジョージアの2024年議会選挙でも、ODIHRは観察された投票所の30パーセント以上で投票用紙の秘密性の問題を発見しました――投票用紙にどのようにマークされたか、どのように投出されたか、投票所がどのように物理的に配置されたかを含めて。
地理は変わります。メカニズムは変わりません。
秘密投票がなぜ存在するのか
これは新しい問題ではありません。最初に理解することはそれです。
1800年代半ばのイギリスの市場町では、投票は公開でした。あなたは歩いて来て、あなたの選択を大声で宣言し、返却役が本にそれを書き込みました。本は公開することができました。あなたの地主、雇用主、債権者――あなたに権力を持つ誰でも――あなたがどのように投票したかを正確に知っていました。脅迫はこのシステムの副作用ではありませんでした。それはそのアーキテクチャに組み込まれていました。
オーストラリア投票――州印刷、私密コンパートメントでマーク、密閉箱に投出――1850年代に直接的な対抗策として発明されました。オーストラリア選挙委員会の記録によると、人々が「公開投票したため、脅迫と強要に対して脆弱だった」ため、独立した選挙機関が設立され、秘密投票が実施されました。その後、民主主義全体に広がりました。
イギリスは1872年投票法でそれを成文化しました――正確に公開投票が何世紀にもわたって可能にした露骨な買収と脅迫を終わらせるためです。
洞察は古いのですが、その含意は常に再発見されています。2016年、米国第一巡回控訴裁判所はニューハンプシャーのマーク済み投票用紙を写真に撮ることの禁止を審査しました。Rideout v. Gardnerでは、裁判所は歴史を直接たどりました:秘密投票改革は「広範な投票買収と投票者脅迫と戦う」ために採択されました。これは買い手または強制者が投票を確認できることに依存する実践です。マーク済み投票用紙の写真がその証明を復元します。それはあなたの投票を領収書に変えます。裁判所は修正第1条の理由で禁止を破棄しました――しかし投票用紙の秘密性がセキュリティ特性としてなぜ重要であるかについてのその分析は、あなたが法律のどこかで見つけるだろう原則の同じくらい明確な声明です。
秘密は買い手が購入を確認できないため投票買収を打ち負かします。これは礼儀ではありません。これは構造的保証です。
投票者が第三者に自分の特定の選択を証明させる機能――写真、特定の記号、追跡可能な投票用紙――静かに市場を再開します。
強制者の運用上の問題
キルギスタン、またはアルバニア、または北マケドニアに戻ってください――ODIHRの2025年地方選挙報告書は投票買収と公共部門職員への圧力だけでなく、投票者追跡をフラグ立てました:投票者が指示に従ったかどうかを監視するために誰が投票したかいつ投票したかの体系的な記録。
投票者追跡は職場強制の運用の根幹です。あなたの雇用主はあなたに候補者に投票するよう指示します。あなたは投票所に行きます。誰かはあなたをリストにチェック印を付けます。あなたが現れなかった、または現れたがあまりに短い時間だった場合、推測はあなたが指示に背いたということです。脅威は暗黙的です:私たちは知るでしょう。
しかしこのアプローチの限度に注目してください。投票者追跡がどのように投票したかを追跡者に伝えない。それは単にあなたが行ったことを伝えます。秘密投票は依然として選択の時点でトランザクションを打ち負かします――投票所が真に私密であれば、誰もマーク済み用紙を見ることはできず、投票用紙を写真に撮ることはできず、投票用紙の投出を観察することはできません。
ODIHRはジョージアの2024年選挙でこれらすべての条件が失われたことを発見しました。観察の24パーセントは投票用紙が箱に挿入される方法からの秘密侵害の可能性を明らかにしました。投票者が投票用紙をマークする方法から12パーセント。不十分な投票所レイアウトから7パーセント。秘密投票は法律ではありません。それは物理的、手続き的、建築的事実であり、あなたがそれを達成するか達成しないかのどちらかです。
これらの条件が失われた場合――投票者が見られたとき、または圧力が彼らを家に追跡した場合――実行メカニズムが復元されます。脅威は信頼できるものになります。そしてお金が動き始めます。
強制を構造的に不可能にするもの
ここに難しい質問があります:強制を構造的に不可能にするのに実際に何が必要でしょうか?
違法なだけではなく。落胆させるだけではなく。構造的に不可能。強制者がどれほど懸命に試みても、彼らは合意を確認することはできないという意味で。
古典的な答えは物理秘密投票です:私密マーク区域、投票用紙を投票者に結合するマークはなし、密閉箱に投出され誰も見守りません。そのモデルは、機能するとき、本当に強力です。イギリスの裁判所は2014年タワーハムレット市長選挙の大部分を破棄しました。郵送投票――制御された投票所環境の外に移動した――が第三者によって収集、処理、操作された方法により、保管の連鎖が除外できなかったからです。選挙裁判所の判断は郵送投票詐欺、買収、不当な圧力を含む実践を発見しました。投票用紙が投票所を離れた瞬間、プライバシー保証は弱くなります。
メキシコの2015年コリマ知事選挙は選挙法廷によって無効とされた後、州当局が候補者を利益するために公共資源と脅迫を使用していたことを発見しました――上からの圧力、街頭レベルの買い手からではなく、しかしメカニズムは同じです:投票が独立していたことを証明できない投票者に対する影響を適用します。
そしてフィリピン最高裁は、Nolasco v. COMELEC (1997)で、市長当選者の投票買収での失格を支持しました――候補者の名前が添付されたお金を含む封筒が配布されました。裁判所は支払いの申し出さえが犯罪を構成すると判断しました。刑事罰は重要です。しかし裁判所が提供できない深い防御は建築的です:投票が買い手に証明することができなかった場合、封筒は最初から役に立たなかったでしょう。
刑事起訴はクリーンアップ操作です。設計上の匿名は防止です。
デジタル側面
現在技術を導入し、問題は先鋭化します。
デジタルシステムは紙のブースができない方法で投票用紙の秘密を破ることができます。あなたのアイデンティティと投票をリンクする――一時的にでも、サーバー側のみでも――インターネット投票システムはアクセス権を持つ強制者のための攻撃面です。QRコードの領収書を生成する投票機は、Curling v. Raffenspergerで連邦裁判所が発見したように、投票者検証可能記録ではありません:投票者はコードが何を言うかを確認することはできず、手数監査は投票者の意図ではなく機械の出力を監査します。
エストニアのi投票システムを分析しACM CCS 2014で公開した独立研究者は、不正な内部関係者または十分にリソースを持つ攻撃者が検出なしで投票整合性または投票者プライバシーを危険にさらす可能性があることを発見しました。システムの設計により、投票者が彼らの投票用紙が秘密だと思っていても、そうでないかもしれません――適切なアクセスを持つ敵には。
これは強制に直接関係します。政府または雇用主がデジタル投票を処理するインフラストラクチャにアクセスできる場合、彼らは潜在的に個人がどのように投票したかを識別できます。秘密投票は投票所ではなくサーバーで失われます。
あらゆる投票システムに尋ねるべき質問は「それは認証されていますか?」ではありません。「誰でも――雇用主、政治的活動家、州レベルの攻撃者――事実後に私のアイデンティティを私の選択にリンクできますか?」答えが「あなたはベンダーと当局を信頼しなければなりません」の場合、その答えは十分ではありません。
検証可能性の問題は両方向に切る
ここがキルギスタンの話がこのブログが他の文脈で行った幅広い議論につながるところです。
選挙の検証可能性について話す場合、私たちは通常意味します:公が数が正しいことを確認できますか?外部者は機械合計が論文と一致することを確認できますか?敗北した候補者は投票用紙が適切に処理されたかどうかを監査できますか?
これはすべて非常に重要です。マラウイの2020年大統領選挙は集計表が修正液で上書きされていて、誰も元の内容が何だったかを確認できないため無効とされました。ケニアの2017年大統領選挙は結果用紙が要件に従って送信されていて、最終集計用紙が一貫したセキュリティ機能がないため無効とされました。ケニア最高裁は、結果が独立して検証できない選挙は法的または民主的に健全ではあり得ないと判断しました。
しかし、反対の方向に進行する第二の種類の検証可能性があります。それは同じくらい本質的です:投票者は他の誰にも検証可能であってはなりません。
二つの要件は緊張関係にあり、両方を同時に満たすシステムを設計することは本当に難しいです。あなたは数を公的に監査可能にしたい――すべてのバッチ、すべての合計、投票から結果までのすべてのステップ――個別投票用紙が個別投票者に追跡できないことを確認しながら。あなたはすべての投票が数えられたという暗号確実性が必要ですが、投票者は自分の投票の証明を生成して強制者に示すことはできません。
これは理論的問題ではありません。スイスの2019年電子投票コードレビューはシャッフル証明の暗号トラップドアを発見しました――当局が有効に見える証明を生成できる欠陥ですが、実際には改変された投票を隠します。システムの主張された検証可能性はソースコードが公開され、独立した暗号化学者が見るまで反証不可能でした。彼らが発見したことは、保証がトラップドア値を保持した当局を信頼した場合にのみ成立したということです――正確に暗号化が置き換える目的の信頼です。
両方向で検証可能性を正しく取得するには、投票数だけでなく暗号化の独立的精査が必要です。
独立して確認できないもの
キルギスタンの2017年選挙は競争力があると評価されました。候補者は一般的に自由に活動することができました。結果は無効とされませんでした。OSCE観察者は彼らの懸念を文書化し、彼らの推奨事項を行い、彼らの報告書を提出しました。
しかしODIHRの推奨事項――自由で秘密選択の権利を保証し、開示への圧力を禁止し、有効な罰則を確保する――当局に対処されています。それらは要求であり、メカニズムではありません。同じ機関はアルバニア、ブルガリア、ジョージア、北マケドニアで類似の推奨を行いました。パターンは強制を実行不可能にするアーキテクチャが構築されていないため反復します。
公式の監視者だけでなく、誰もが確認できることは何でしょうか?
- 匿名化が暗号的に証明可能で独立的に監査可能な投票システム。そのため、内部アクセスは投票用紙を投票者にリンクできません――そして誰でも証明を検証できます。
- 即座で選挙区レベルの結果公開、機械可読形式です。そのため、説明のない合計が認証結果に固まる前にキャッチされ、圧力が静かに形成できる前に。
- 実行可能で観察可能な物理投票所基準:私密マーク区域、密閉投出、マーク済み投票用紙の写真は不可です。
- 個別投票用紙から国家総計までの監査チェーン、任意の観察者――公式ではなく――が移動して検証できます。
キルギスタンからのケースは遠く離れた、またはエキゾチックな問題についてではありません。それは強制の構造的論理についてです:脅威はそれが実行されることができた場合にのみ機能し、それはコンプライアンスを確認できた場合にのみ実行できます。 チェック能力を削除し、脅威は崩壊します。秘密投票は正確にそれを行うために発明されました――170年前、オーストラリアの投票所で、その後、イギリスの市場町で。
未回答のままの質問は、現代的な投票システム――デジタル、ネットワーク、複雑――実際にその保証を提供するか、それとも彼らが静かに適切なアクセスを持つ誰かにそれを返すかです。
公式声明がその質問に答えません。公が自分たちでそれを確認できるように設計されたシステムのみです。
世界中の選挙全体でこのギャップがいかに一般的であるかを/atlasで探索してください。または/simpleでコア議論の2分版を読んでください。検証可能性が失敗する場所の完全な分析については、/gapsを訪問してください。
資料
- OSCE/ODIHR — キルギス共和国、大統領選挙、2017年10月15日:最終報告書 (2018年3月8日)
- OSCE/ODIHR — アルバニア共和国議会選挙2021年4月25日:最終報告書
- OSCE/ODIHR — ブルガリア共和国、初期議会選挙2023年4月2日:最終報告書
- OSCE/ODIHR — ジョージア、議会選挙、2024年10月26日:最終報告書
- OSCE/ODIHR — 北マケドニア、2025年地方選挙:最終報告書
- オーストラリア選挙委員会 — 投票と秘密投票の簡潔な歴史
- 英国一次立法 — 1872年投票法
- 米国第一巡回控訴裁判所 — Rideout v. Gardner, No. 15-2021 (2016年9月28日)
- 選挙裁判所判決 — Erlam & Ors v Rahman & Anor [2015] EWHC 1215 (QB)
- TEPJF — 'El TEPJF anuló la elección de gobernador en Colima' (SUP-JRC-678/2015)
- フィリピン最高裁 — Nolasco v. COMELEC, G.R. Nos. 122250 & 122258 (1997年7月21日)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. 2020年10月11日)
- Springall et al. — エストニアのインターネット投票システムのセキュリティ分析、ACM CCS 2014
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (2019年Scytl-SwissPostシステムでのトラップドア承認)
- ケニア最高裁、2017年大統領選挙請願書第1号 (Odinga v IEBC)
- マラウイ控訴最高裁、Mutharika & Electoral Commission v Chilima & Chakwera, MSCA Constitutional Appeal No. 1 of 2020