← Все статьи

Тихое давление, которое решает исход выборов до подачи первого голоса

Кто-то предложил избирателю в Кыргызстане деньги за его голос — и единственная причина, по которой это сработало, в том, что покупатель мог проверить.

Утро 15 октября 2017 года, и избирательные участки только что открылись по всему Кыргызстану для президентских выборов страны. По большинству критериев это конкурентные, полноценные выборы. Одиннадцать кандидатов. В поле кандидатов — бывший премьер-министр. Международные наблюдатели от ОБСЕ наблюдают за процессом.

И где-то — в офисе избирательного округа, у входа на избирательный участок, на тихо организованной встрече накануне вечером — деньги переходят из рук в руки.

Буквально. Миссия ОБСЕ/БДИПЧ по наблюдению за выборами позже задокументировала это четко в своем итоговом отчете: случаи давления на избирателей, покупки голосов и неправомерного использования государственных ресурсов. Миссия рекомендовала властям гарантировать право на свободный и тайный выбор, а также обеспечить, чтобы любая форма давления на избирателей с целью заставить их раскрыть способ их голосования была четко запрещена с эффективными наказаниями.

Эта последняя фраза стоит того, чтобы разобраться в ней подробнее. Давление, чтобы раскрыть способ их голосования.

Звучит как процедурная мелочь. Это не так. Это диагноз целой атаки на демократию — и понимание того, почему это так, говорит вам больше о безопасности выборов, чем почти любой аргумент о программном обеспечении или серверах.


Сделка, требующая чека

Покупка голосов — это не сложно. Кто-то с деньгами или властью хочет определенный исход. Они находят избирателей, которых могут достичь — сотрудников, арендаторов, членов сообщества, людей, которые им что-то должны — и делают предложение: голосуй за моего кандидата, и тебя ждет что-то хорошее. Голосуй против — и произойдет что-то плохое.

Проблема с точки зрения покупателя — это обеспечение исполнения.

Голос является тайным. Вы можете взять деньги, пройти в кабину для голосования, голосовать как вам нравится, выйти — и никто не будет мудрее. Покупатель не может следить за вами в кабине. На бюллетене нет вашего имени. Чека за голос не может существовать по замыслу.

Это не ошибка в демократических системах. Это центральная функция безопасности.

Если покупатель не может проверить покупку, рынок коллапсирует. Каждый платеж становится невыполнимой ставкой. Единственный способ, которым покупка голосов масштабируется — это если тайна нарушается — если избирателей можно наблюдать, следить за ними, фотографировать или принуждать доказывать соответствие.

Что в точности задокументировала БДИПЧ в Кыргызстане. И на парламентских выборах в Албании в 2021 году, где та же миссия обнаружила широко распространенные обвинения в покупке голосов политическими партиями, ведущие к расследованиям. И на досрочных парламентских выборах в Болгарии в 2023 году, где наблюдатели записали «давние проблемы с покупкой голосов и контролируемым голосованием» с нарушением тайны бюллетеня в 7 процентах наблюдаемых участков. И на парламентских выборах в Грузии в 2024 году, где БДИПЧ обнаружила проблемы с тайной бюллетеня более чем в 30 процентах наблюдаемых избирательных участков — включая то, как были отмечены бюллетени, как они были опущены в урну и как был физически организован избирательный участок.

География меняется. Механизм нет.


Почему вообще существует тайное голосование

Это не новая проблема — это первое, что нужно понять.

В английских рыночных городках середины 1800-х годов голосование было открытым. Вы подходили, объявляли свой выбор вслух, и возвращающийся офицер записывал его в книгу. Книга могла быть опубликована. Ваш домовладелец, ваш работодатель, ваш кредитор — кто-угодно, имеющий власть над вами — знал в точности, как вы голосовали. Запугивание было не побочным эффектом этой системы. Оно было встроено в ее архитектуру.

Австралийский бюллетень — напечатанный государством, отмеченный в частной кабине, опущенный в запечатанный ящик — был изобретен в 1850-х годах как прямой противовес. Австралийская избирательная комиссия отмечает, что поскольку люди «голосовали открыто, что подвергало их опасности запугивания и принуждения», была учреждена независимая избирательная комиссия и введено тайное голосование. Затем оно распространилось по всем демократиям.

Британия кодифицировала это в Законе о бюллетене 1872 года — именно чтобы положить конец открытому подкупу и запугиванию, которые открытое голосование позволило в течение веков.

Вывод старый, но его последствия продолжают переоткрываться. В 2016 году Апелляционный суд США первого округа рассмотрел запрет Нью-Гэмпшира на фотографирование собственного отмеченного бюллетеня. В Rideout v. Gardner суд проследил историю напрямую: реформы тайного голосования были приняты, чтобы «бороться с широко распространенной покупкой голосов и запугиванием избирателей», методами, которые зависят от того, может ли покупатель или принуждающий проверить голос. Фотография вашего заполненного бюллетеня восстанавливает это доказательство. Она превращает ваш голос обратно в чек. Суд отменил запрет по соображениям Первой поправки — но его анализ того, почему тайна бюллетеня имеет значение как свойство безопасности, является одним из самых четких изложений принципа, которые вы найдете где-либо в праве.

Тайна побеждает покупку голосов, потому что покупатель не может проверить покупку. Это не любезность. Это структурная гарантия.

Любая функция, которая позволяет избирателю доказать свой конкретный выбор третьему лицу — фотография, опознавательный знак, прослеживаемый бюллетень — тихо возобновляет рынок.


Оперативная проблема принуждающего

Вернитесь в Кыргызстан, Албанию или Северную Македонию — где отчет БДИПЧ о местных выборах 2025 года отметил не только покупку голосов и давление на государственных служащих, но и отслеживание избирателей: систематическую запись того, кто голосовал и когда, чтобы контролировать, соответствовали ли люди инструкции.

Отслеживание избирателей — это оперативная основа принуждения на рабочем месте. Ваш работодатель говорит вам голосовать за кандидата. Вы идете на избирательный участок. Кто-то вычеркивает вас из списка. Если вы не показались, или появились слишком ненадолго, вывод в том, что вы не подчинились инструкции. Угроза подразумевается: мы будем знать.

Но заметьте ограничения этого подхода. Отслеживание того, кто голосовал, не говорит принуждающему, как они голосовали. Это только говорит им, что вы пошли. Тайное голосование все еще побеждает сделку в момент выбора — если кабина действительно приватна, если никто не может видеть отмеченный бюллетень, если бюллетень не может быть сфотографирован, и если опускание бюллетеня не может быть наблюдаемо.

БДИПЧ обнаружила, что все эти условия нарушаются на выборах в Грузии в 2024 году. Двадцать четыре процента наблюдений выявили потенциальные нарушения тайны из-за того, как бюллетени вводились в урны. Двенадцать процентов — из-за того, как избиратели отмечали свои бюллетени. Семь процентов — из-за неадекватной планировки избирательных участков. Тайное голосование — это не закон, который вы принимаете. Это физический, процедурный и архитектурный факт, который вы либо достигаете, либо нет.

Когда эти условия нарушаются — когда избирателя можно увидеть, или когда давление раскрыть следует за ним домой — механизм принуждения восстанавливается. Угроза становится реальной. И деньги начинают двигаться.


Что делает принуждение структурно невозможным

Вот более сложный вопрос: что на самом деле нужно, чтобы сделать принуждение структурно невозможным?

Не просто незаконным. Не просто обескураживающим. Структурно невозможным в смысле, что неважно, как усердно принуждающий пытается, он не может подтвердить соответствие.

Классический ответ — физическое тайное голосование: приватная область для отметки, без знаков, связывающих бумагу с избирателем, опущенная в запечатанный ящик, который никто не может наблюдать. Эта модель, когда она работает, действительно мощная. Суды в Англии отменили выборы мэра Tower Hamlets в 2014 году отчасти потому, что почтовые бюллетени — переведенные вне контролируемой среды избирательного участка — были собраны, обработаны и манипулированы третьими сторонами так, что цепь хранения не могла исключить. Решение избирательного суда обнаружило практики, включая почтовое голосовое мошенничество, подкуп и неправомерное давление. В момент, когда бюллетень покидает кабину, гарантия конфиденциальности ослабевает.

Выборы губернатора в мексиканском штате Колима в 2015 году были отменены Избирательным трибуналом после обнаружения того, что государственные чиновники использовали государственные ресурсы и запугивание в пользу кандидата — давление сверху, а не от уличного покупателя, но механизм идентичен: применение рычага к избирателям, которые не могут доказать, что их голос был независимым.

И Верховный суд Филиппин в Nolasco v. COMELEC (1997) подтвердил дисквалификацию избранного мэра за покупку голосов — конверты с деньгами, распределяемые с именем кандидата. Суд постановил, что даже предложение платежа является правонарушением. Уголовные наказания имеют значение. Но более глубокая защита, которую суд не мог обеспечить, является архитектурной: если голос не может быть доказан покупателю, конверт с самого начала был бы бесполезен.

Уголовное преследование — это операция по очистке. Анонимность по замыслу — это профилактика.


Цифровое измерение

Теперь внедрите технологию, и проблема обостряется.

Цифровые системы могут нарушить тайну бюллетеня так, как бумажная кабина не может. Система интернет-голосования, которая хранит связь между вашей идентичностью и вашим голосом — даже временно, даже только на стороне сервера — это поверхность атаки для принуждающего с доступом. Машина для голосования, которая выдает чек с QR-кодом, который может прочитать только машина, — это, как обнаружил федеральный суд в Curling v. Raffensperger, вовсе не проверяемая избирателем запись: избиратель не может подтвердить, что говорит код, и проверки рук подсчитывают выход машины, а не намерение избирателя.

Независимые исследователи, которые анализировали систему электронного голосования i-voting в Эстонии и опубликовали на ACM CCS 2014, обнаружили, что нечестный инсайдер или хорошо оснащенный злоумышленник мог бы скомпрометировать целостность голосования или конфиденциальность избирателя без обнаружения. Дизайн системы означал, что даже если избиратель думал, что их голос был тайным, это могло быть не так — не для противника с надлежащим доступом.

Это имеет прямое отношение к принуждению. Если правительство или работодатель имеет доступ к инфраструктуре, обрабатывающей цифровые голоса, они потенциально могут определить, как проголосовали люди. Тайное голосование не работает на избирательном участке, а на сервере.

Вопрос, который нужно задать о любой системе голосования, не "сертифицирована ли она?". Это: "может ли кто-то — работодатель, политический деятель, государственный злоумышленник — связать мою личность с моим выбором впоследствии?". Если ответ "вам придется доверять поставщику и чиновникам", ответ недостаточно хорош.


Проблема проверяемости режет в обе стороны

Вот где история Кыргызстана соединяется с более широким аргументом, который этот блог выдвигал в других контекстах.

Когда мы говорим о проверяемости на выборах, мы обычно имеем в виду: может ли публика проверить, что подсчет корректен? Могут ли посторонние подтвердить, что машинные итоги соответствуют бумаге? Может ли проигравший кандидат провести аудит того, были ли бюллетени надлежащим образом обработаны?

Все это имеет огромное значение. Президентские выборы в Малави в 2020 году были отменены потому, что ведомости были перечеркнуты корректором и никто не мог подтвердить, что говорили оригиналы. Президентские выборы в Кении в 2017 году были аннулированы потому, что формы результатов не были переданы как требовалось и окончательная форма результатов не имела последовательных функций безопасности. Верховный суд Кении постановил, что выборы, чьи результаты не могут быть независимо проверены, не могут быть юридически или демократически здравыми.

Но есть второй вид проверяемости, идущий в противоположном направлении, который одинаково необходим: избиратель не должен быть проверяем кем-либо еще.

Два требования находятся в напряжении, и разработка системы, которая удовлетворяет обоим одновременно, действительно сложна. Вы хотите, чтобы подсчет был публично проверяем — каждая партия, каждый итог, каждый шаг от бюллетеня к результату — при этом гарантируя, что ни один отдельный бюллетень не может быть прослежен к отдельному избирателю. Вы хотите криптографической уверенности, что все отданные голоса были подсчитаны, при этом гарантируя, что избиратель не может создать доказательство своего собственного голоса, чтобы показать принуждающему.

Это не теоретическая проблема. Обзор швейцарского электронного голосования в 2019 году обнаружил криптографический люк в доказательстве перемешивания — уязвимость, которая позволила бы органу власти создать доказательство, которое выглядит действительным, одновременно скрывая измененные голоса. Заявленная проверяемость системы была невопиваемой, пока исходный код не был опубликован и независимые криптографы не посмотрели. То, что они обнаружили, было то, что гарантия имела силу только если вы доверяли органу власти, держащему значения люка — в точности то доверие, которое криптография должна была заменить.

Правильная проверяемость в обе стороны требует независимого изучения криптографии, а не только подсчета голосов.


Что все еще не может быть независимо проверено

Выборы Кыргызстана 2017 года были оценены как конкурентные. Кандидаты могли обычно свободно агитировать. Результат не был отменен. Наблюдатели ОБСЕ задокументировали свои опасения, дали свои рекомендации и подали свой отчет.

Но рекомендации БДИПЧ — гарантировать право на свободный и тайный выбор, запретить давление раскрывать, обеспечить эффективные наказания — адресованы властям. Это просьбы, а не механизмы. Тот же орган сделал сравнимые рекомендации в Албании, в Болгарии, в Грузии, в Северной Македонии. Паттерн повторяется, потому что базовая архитектура, которая сделала бы принуждение невыполнимым, не была создана.

Что сделало бы это проверяемым кем-либо, а не только официальными наблюдателями?

  • Системы голосования, чья анонимизация криптографически доказуема и независимо проверяема, так что никакой инсайдерский доступ не может связать бюллетень с избирателем — и кто-либо может проверить доказательство.
  • Мгновенное, на уровне избирательного участка опубликование результатов в машиночитаемых форматах, так чтобы необъяснимые итоги были выявлены до их окончательного утверждения, и до того, как давление может тихо их сформировать.
  • Физические стандарты избирательных участков, которые выполняются и наблюдаемы: приватная область для отметки, запечатанное опускание, без фотографирования отмеченных бюллетеней.
  • Цепи аудита от отдельного бюллетеня к национальному итогу, которые любой наблюдатель — не просто чиновники — может проследить и проверить.

Случай из Кыргызстана — это не удаленная или экзотическая проблема. Это структурная логика принуждения: угроза работает только если она может быть приведена в исполнение, и она может быть приведена в исполнение только если соответствие может быть проверено. Удалите способность проверять, и угроза коллапсирует. Тайное голосование было изобретено именно для этого — 170 лет назад, в австралийских избирательных кабинах, а затем в английских рыночных городках.

Вопрос, который остается открытым, заключается в том, действительно ли современные системы голосования — цифровые, сетевые, сложные — обеспечивают эту гарантию, или они тихо возвращают ее кому-либо с надлежащим доступом.

Никакое официальное заявление не отвечает на этот вопрос. Только система, разработанная так, чтобы публика могла проверить сама.


Изучите, насколько распространен этот пробел на выборах во всем мире на /atlas, или прочитайте двухминутную версию основного аргумента на /simple. Для полного анализа того, где проверяемость дает сбой, посетите /gaps.


Источники