设计投票系统使胁迫根本无法奏效
在2025年的北马其顿,有人在记录谁去投票了——而这份名单本身就是全部目的。
在2025年晚期的一个星期二,北马其顿某处的一名公共部门员工在进行一个无声的计算。她的雇主——可能是一个市政办公室或国企,具体是哪个不太重要——希望她投票。不仅仅是投票:而是投票"正确",并被看到这样做。她知道其他人也被非正式地询问过是否出现投票了。她知道有人在记录这些事情。
她不知道的是,国际观察员也在监视。
欧安组织民主制度和人权办公室(ODIHR)为北马其顿2025年地方选举部署了一个观察团。其最终报告发表于2026年4月7日,记录了监察员的发现:关于买票、对公共部门员工和选民的压力的指控,以及——对这篇文章最重要的细节——选举日前后选民追踪的实例。不是谣言。不是反对派投诉。由世界上最有经验的独立选举监察机构之一进行的有据可查的观察。
这个短语"选民追踪"听起来几乎是官僚式的。它不是。它是胁迫的操作脊椎。
使威胁变为现实的电子表格
选民追踪在实践中是这样运作的。在选举前,有人编制一份名单:国营公司的员工、一个村庄的居民、与某个有权势人士相关的社区成员。在选举日,一个观察员——正式的或非正式的——记录谁来往于投票站。投票结束后,谁投票的名单被与雇主应该投票的名单进行比较。
这种比较就是威胁。你不需要知道某人如何投票就能因为他们没有"正确"投票而惩罚他们——你只需要知道他们没有出现。 如果某人确实出现了,隐含的假设是他们服从了。
这是系统化的胁迫。不需要个人对峙。不需要现金在投票站易手。只需要一份名单、一个复选标记,以及对不遵守有后果的这一社会现实的充分理解。
ODIHR在近年来的多个国家中发现了相同的基本模式。在格鲁吉亚——高加索的那个国家——观察员在2024年10月议会选举期间记录了更加细致的情况。他们的最终报告指出,在超过30%的投票站观察中发现了投票保密问题:选民在他人能看到的位置标记选票、选票在放入票箱前以暴露选择的方式被举起、投票站布局没有提供真正的私人空间。这不是四舍五入误差。在近三分之一的观察到的投票站中,投票人以外的人有可能看到这一票。
这两项发现——北马其顿的追踪和格鲁吉亚破损的保密——都指向一个单一的设计失败。而修复方案不是更好的投票工作人员培训。
为什么"选票是保密的"还不够
秘密投票正是为了打击北马其顿仍在经历的情况而发明的。澳大利亚选举委员会的记录表明,"澳大利亚选票"——州印制、私下标记的选票在1850年代采用——恰恰是因为公开投票"使选民容易受到恐吓和胁迫"。英国议会随后采用了1872年《投票法案》,结束了地主可以看着他的租户排队投票并记录每个人如何宣布的时代。
这个见解是结构性的,而不是情感性的。没人能观察到的一票是没人能买卖或胁迫的一票——不是因为人们变得更诚实,而是因为交易变得了无法执行。你可以尽情地对某人施加压力,但如果你无法验证他们在帘子后实际做了什么,这个威胁就没有分量。
这个结构见解有一个推论,民主制度一直很慢才理解:秘密投票是一个安全属性,像所有安全属性一样,它可以被错误的系统设计所破坏。
美国第一巡回上诉法院在《里德奥特诉加德纳案》(2016年)中清楚地阐述了这个机制。该案涉及选票自拍——选民是否可以拍摄他们自己标记的选票的照片。该州辩称禁令保护免受买票,因为照片让选民能够证明他们如何投票给付钱人。法院直接承认了历史:秘密投票改革的采用是为了"打击普遍的买票和选民恐吓",这些做法取决于买家或胁迫者能够验证这一票。这个逻辑是严密的。保密通过销毁交付证明来打败胁迫。 任何恢复那个证明的事物——相机、收据、可见的标记——都会重新打开市场。
而选民追踪利用了同一脆弱性的更粗糙版本。如果你能确定某人在选举日进入了投票站,而隐含的社会契约是进入意味着遵从,你就有了半个证明。这是一个模糊的、概率性的证明——但在对员工持续施压的环境中,模糊就足够了。
对系统设计者来说的问题是:你如何使得甚至那个模糊的证明也无法构建?
监视所利用的差距
现代投票系统——即使是设计良好的——倾向于解决一个与北马其顿和格鲁吉亚所说明的问题不同的问题。它们关注的是计数是否准确:机器是否记录了选民标记的内容?软件合计是否正确?这些是重要的问题,我们在这个博客上花了大量篇幅来研究它们。
但胁迫主要不是攻击计数。它在选票进入票箱之前攻击选民。
攻击面是一个人的身份与其投票行为之间的联系。在北马其顿案例中,这种联系仅通过追踪身体出现就部分地建立了。在格鲁吉亚,它是通过观察员——正式或非正式的——在标记时刻观察而建立的。在保加利亚,欧安组织/ODIHR记录了在7%的观察中投票保密被破坏,并发现了投票站外买票的迹象——这是对胁迫生态系统延伸到投票站本身之外的提醒。
阿尔巴尼亚的2021年选举看到ODIHR记录政治党派进行的"广泛"买票指控,监察员建议国家保障"自由和保密投票的权利,防止任何形式对选民的压力,使其披露他们是否以及如何投票"。吉尔吉斯斯坦的2017年总统选举产生了同一机构的平行建议:"保障自由和保密选择的权利,并防止任何形式对选民的压力,使其披露他们如何投票"。
一个又一个国家。一块又一块大陆。这个模式不是异常。只要一票能链接到一个选民——无论多么不完美,无论多么概率性——胁迫市场就会打开。
当前工具箱——有帘帐的投票间、折叠的选票、不拍摄你的选择的指示——是为一个主要威胁是地主监视你走向投票簿的世界设计的。它没有为系统性员工追踪电子表格、手机摄像头或有组织的工作场所压力的社会基础设计。
按设计匿名:一个安全要求,不是偏好
这是明确阐述的设计目标:选民的选择必须可证明地与其身份无关。 不仅仅是在政策中无关。不仅仅是在没有愿意挖掘记录的腐败官员的情况下无关。通过构造而无关——所以即使是选举当局本身也无法执行链接,即使他们想这样做。
这是软件工程师在谈论数据系统中的"隐私设计"时使用的相同语言。这意味着架构使违例不可能,而不仅仅是违反规则。
这需要什么?
首先,存入时刻的物理匿名化。 将选票放入票箱的行为必须与放置人员的身份分离。给观察员观察标记时刻的投票站布局违反了这一要求。透明或标记的选票信封违反它。面对玻璃墙的投票间违反它。这是一个物理工程问题,它有已知的、低成本的解决方案——不透明的投票间、一致的折叠、通用的选票信封——格鲁吉亚投票站在超过30%的观察实例中没有实施。
其次,没有选民可被压迫出示的可追踪收据。 投票系统设计中的一个较为反直觉的结果是,选民可验证收据——选民带回家以确认其选票被计算的那种——如果它们加密证明了选民如何投票,就可能成为胁迫工具。《里德奥特案》用手机摄像头看到了这个更简单的版本。加密版本更微妙但真实:一个选民可以用来证明他们的选择给第三方的收据重新打开了买票市场。正确的设计给了选民信心,即他们的选票被包含在计数中,而不给他们或任何人一个他们如何投票的可链接证明。
第三,最重要的是:选举当局本身必须无法重建这个链接。 这是传统系统,即使是运行良好的,都不足之处。如果当局掌握选票号码和选民身份之间的映射,腐败或被胁迫的官员可以重建它。架构解决方案是确保映射永远不被掌握——匿名化过程是不可逆的,并在选票进入任何知道谁投了它的系统之前发生。
这不是理论愿望。加密投票研究产生了协议——混合网、同态计票、盲签名方案——专门设计来在仍然产生可验证的聚合计数的同时切断这个链接。工具存在。问题是选举系统是否被构建来使用它们。
"可验证"在等式两边必须意味着什么
这个博客对可验证性的大部分报道关注计数端:公众能否确认聚合总数反映了各个选票?这是一个关键问题,案例是严峻的——从肯尼亚最高法院宣布总统选举无效因为结果表格无法追踪到投票站,到马拉维法院作废总统选举因为计数表上有液纸笔改正,到格鲁吉亚(美国)进行500万张选票的全面人工计数以确认机器计数,值得称赞的是,它坚持了。
但可验证性有第二个维度,讨论较少:选民能否确认他们的选票被包含,而不向任何人——包括他们自己,出于取证目的——透露他们如何投票?
这两项要求处于紧张状态。个别选票的完全透明度将使计数完全可验证,但会破坏匿名性并给胁迫者一个完美的审计线索。选票和选民之间的零链接保护匿名性,但在天真的实现中,移除了捕捉填充或压制选票的能力。
整个现代加密投票设计的要点是解决这种紧张。 建立在可验证匿名化基础上的系统——选票通过混合过程的洗牌可以在数学上检查而不需要任何人能够反转洗牌——给了你两者:对聚合结果的公众信心,以及没有任何胁迫者可以要求的可链接证明。
瑞士邮政2019年案例在这里很有启发性,虽然是出于谨慎的原因:研究者Sarah Jamie Lewis、Olivier Pereira和Vanessa Teague发现混合网的洗牌证明依赖于加密后门,意味着具有正确值的当局可以生成看起来有效的证明,同时改变了票数。教训不是加密方法失败——而是它们必须对独立审查开放。瑞士邮政发表代码正是因为这个缺陷才被发现。一个封闭、经过认证的系统会毫不受挑战地通过。
德国联邦宪法法院在2009年关于不透明性达到了互补的结论:投票机的使用要求投票和计票的基本步骤"能被公民可靠地审查,不需要任何专家知识。"封闭软件不满足这个。一个其数学证明任何受过训练的人都能验证的混合网不能。
安心的问题
当ODIHR观察员在北马其顿指出选民追踪时,官方回应倾向于遵循一个可预测的形式:将进行调查、建议将被考虑、下一次选举将更好。当格鲁吉亚的保密问题被记录时,官员可以指向技术上要求私下标记的法律条款。
这些回应不是谎言。但它们是安心,而安心不是架构。
一个依赖于官员选择不建立追踪电子表格的投票系统不是打败胁迫的系统。它是希望官员不会的系统。
唯一持久的答案是一个设计,其中电子表格是无用的——即使是完美追踪谁进入投票站也不会为胁迫者产生可行动的信息,因为身份和选择之间的连接被过程本身切断。匿名选票存放。没有可链接的收据。一个即使被传唤也无法产生任何个人如何投票的记录的当局。
那不是大多数民主制度目前运行的系统。那是他们应该朝着建设的系统。
北马其顿和格鲁吉亚的安心值正好是这个领域中每一个官方安心值得的:由控制系统的人对他们控制的系统作出的声明,没有任何其他人可以独立检查的机制。
而在一个由比保留名单的雇主数量更小的差距决定的竞争——地方、议会、总统——中,安心和架构之间的差距不是理论性的。它就是结果。
什么会使它可检查——通过任何人
这是一个抗胁迫、独立可验证的系统将允许普通观察员不需要特殊访问权限确认的内容:
每一张已投选票都进入了一个匿名化过程——加密混合或等效物——在它与任何计数相关之前。这一步应该被公开记录,其完整性应该可由任何具有数学证明的人检查。
没有收据存在,选民可被迫出示以证明他们如何投票。这意味着选民收到的验证令牌应该确认被纳入计数,而不在可链接形式中编码他们的具体选择。
聚合计数可以由任何独立方根据发布的数据进行验证——不是通过信任当局的宣布,而是通过自己重新运行加密检查。
这些都不以大规模存在于任何主要国家选举系统中。大多数系统部分地提供这些属性之一或两个。部分和完整之间的差距是选民追踪、工作场所压力和整个胁迫经济活着的地方。
案例被记录了。工具存在。设计目标很清楚:一个可证明地与选民身份无关的选择不是隐私便利——它是唯一使胁迫经济上毫无意义的架构。
什么仍然不可在北马其顿、格鲁吉亚、世界大多数地方独立检查:被看着进入投票站的工人投的选票是同样进入计数的选票吗,连接到没有名字,不能被任何雇主验证,不能对任何有权势人士证明。
直到那是可检查的——通过数学,而不是承诺——电子表格仍然有用。
来源
- 欧安组织/ODIHR — 北马其顿,地方选举2025:ODIHR EOM最终报告(2026年4月7日)
- 欧安组织/ODIHR — 格鲁吉亚,议会选举,2024年10月26日:最终报告(2024年12月20日)
- 欧安组织/ODIHR — 保加利亚共和国,2023年4月2日提前议会选举,最终报告
- 欧安组织/ODIHR — 阿尔巴尼亚共和国议会选举,2021年4月25日,最终报告
- 欧安组织/ODIHR — 吉尔吉斯共和国,总统选举,2017年10月15日:最终报告
- 美国第一巡回上诉法院 — 里德奥特诉加德纳案,第15-2021号(2016年9月28日)
- 澳大利亚选举委员会 — 投票和秘密投票的简史
- 英国主要立法 — 1872年《投票法案》
- 德国联邦宪法法院,2009年3月3日的判决,2 BvC 3/07和2 BvC 4/07(英文翻译)
- 肯尼亚最高法院,总统选举请愿书第1号,2017年(奥廷加诉IEBC),2017年9月20日的判决
- 马拉维上诉法院,穆塔里卡及选举委员会诉奇利马及查克韦拉案,MSCA宪法上诉第1号,2020年
- 格鲁吉亚公共广播 — 风险限制审计确认拜登赢得格鲁吉亚
- Lewis、Pereira、Teague — 这不是一个证明(Scytl-SwissPost互联网投票系统中的后门承诺),2019年