决定选举结果的无声压力——在投票开始前就已产生
吉尔吉斯斯坦的一名选民被人用金钱收买选票——这笔交易之所以成功,仅仅是因为买方能够验证。
2017年10月15日上午,吉尔吉斯斯坦各投票站为该国总统大选刚刚开门。从多数指标来看,这是一场运作良好、竞争充分的选举。十一位候选人。包括一位前总理的阵容。经合组织安全与合作委员会(OSCE)的国际监察员在进行监督。
而在某个地方——在一间选区办公室、投票站外、前夜秘密安排的会面中——金钱在易手。
这不是比喻意义上的。经合组织民主制度和人权办公室(OSCE/ODIHR)选举观察团后来在最终报告中清楚地记录了这一点:对选民的压力、购买选票以及公共资源的滥用案例。该团队建议当局保证选民享有自由和秘密选择的权利,并确保任何形式的对选民施压要求其披露投票方式的行为都被明确禁止并附带有效处罚。
最后这个短语值得深入分析。要求选民披露他们如何投票的压力。
这听起来像是程序性的脚注。但它不是。它是对整个民主制度的攻击的诊断——理解其原因会让你对选举安全的认识超过几乎任何关于软件或服务器的争论。
需要收据的交易
购买选票并不复杂。某个拥有金钱或权力的人想要某个特定结果。他们确定能够接触到的选民——雇员、租户、社区成员、欠他们人情的人——然后提出要求:为我的候选人投票,好事就会发生。反之则坏事降临。
对买方来说,问题在于执行。
投票是秘密的。你可以拿钱、走进投票间、按你的意愿投票、走出来,没人会发现。买方无法跟进你。选票上没有你的名字。投票收据按设计不能存在。
这不是民主制度的缺陷。这是核心安全特性。
如果买方无法验证购买,市场就会崩溃。每笔付款都变成无法强制执行的赌注。购买选票之所以能够大规模进行,唯一的方式是如果秘密性失败——如果选民可以被监视、跟踪、拍照,或被迫证明遵从。
这正是民主制度与人权办公室在吉尔吉斯斯坦所记录的内容。在阿尔巴尼亚2021年议会选举中也是如此,同一机构发现政治党派购买选票的指控普遍存在,导致了调查。在保加利亚2023年提前议会选举中,监察员记录了"对购买选票和控制投票的长期关切",在7%的被观察投票站选票秘密性受到侵犯。在格鲁吉亚2024年议会选举中,民主制度与人权办公室发现30%以上的被观察投票站存在选票秘密问题——包括选票标记方式、投票方式以及投票站的物理布局。
地理位置在变。机制没有。
为什么秘密投票制度存在
首先要理解的是,这不是新问题。
在19世纪中期的英国市集小镇,投票是公开的。你走上前,大声宣布你的选择,返回官员把它记在书上。这本书可以出版。你的地主、你的雇主、你的债权人——任何对你有权力的人——都会知道你是如何投票的。恐吓不是这个制度的副作用。它被内置在其结构中。
澳大利亚选票——由国家印制、在私人隔间标记、存入密封投票箱——在1850年代被发明作为直接对抗措施。澳大利亚选举委员会的记录显示,由于人们"公开投票,这使他们容易受到恐吓和强制",一个独立的选举机构被建立,秘密投票被实施。随后它在民主制度中传播开来。
英国在1872年《选票法》中将其编入法典——正是为了结束公开投票数个世纪以来所导致的公然贿赂和恐吓。
这个洞见很古老,但其含义不断被重新发现。2016年,美国第一巡回上诉法院审查了新罕布什尔州对拍摄自己标记选票的禁令。在《Rideout诉Gardner案》中,法院直接追溯历史:秘密投票改革被采纳以"对抗广泛的购买选票和选民恐吓",这些做法依赖于买方或强制者能够验证投票。你已标记选票的照片恢复了那个证明。它将你的投票变回了收据。法院以第一修正案理由推翻了禁令——但其关于为什么选票秘密作为安全属性很重要的分析,是你在法律任何地方都能找到的最清楚的原则陈述。
秘密性击败了购买选票,因为买方无法验证购买。这不是一种礼仪。这是一项结构性保证。
任何允许选民向第三方证明其具体选择的特性——照片、识别标记、可追踪的选票——都会悄悄重新开放这个市场。
强制者的操作问题
回到吉尔吉斯斯坦、阿尔巴尼亚或北马其顿——民主制度与人权办公室2025年地方选举报告不仅标记了购买选票和对公共部门雇员的压力,还标记了选民追踪:对谁投票和何时投票的系统记录,以监视人们是否遵从。
选民追踪是工作场所强制的操作支柱。你的雇主告诉你为某个候选人投票。你去投票站。某个人在名单上把你打勾。如果你没有出现,或出现时间太短,推论就是你违背了指示。威胁是隐含的:我们会知道。
但注意这种方法的局限。追踪谁投票不会告诉强制者他们如何投票。它只告诉强制者你去了。秘密投票仍然在选择时刻击败交易——如果投票间确实私密、如果没人能看到标记的纸张、如果选票不能被拍照,以及如果投票的投入不能被观察。
民主制度与人权办公室发现格鲁吉亚2024年选举中所有这些条件都失败了。观察中的24%显示选票被插入投票箱方式可能造成的秘密性妥协。12%源于选民标记选票的方式。7%源于投票站布局不足。秘密投票不是你通过的法律。它是一个物理的、程序性的、建筑上的事实,你要么实现它,要么不实现。
当这些条件失败时——当选民可以被看到,或当要求披露的压力跟随他们回家时——执行机制被恢复。威胁变得可信。金钱开始流动。
什么使强制在结构上不可能
这是个更难的问题:什么会真正使强制在结构上不可能?
不仅仅是非法。不仅仅是被阻止。在结构上不可能,在这个意义上,不管强制者多么努力,他们都无法确认遵从。
经典答案是物理秘密投票:私人标记区域、没有标记将纸张链接到选民、存入密封投票箱没人能看。那个模式,当它有效时,是真正强大的。英国法院部分因为邮寄选票——被移到受控投票站环境之外——已被第三方收集、处理和操纵而链条保管无法排除的方式,而推翻了2014年塔楼哈姆莱茨市长选举。选举法院的判决发现了包括邮寄选票欺诈、贿赂和不当压力的做法。选票离开投票间的时刻,隐私保证就削弱了。
墨西哥2015年科利马州长选举在选举法庭发现州官员利用公共资源和恐吓来使候选人受益后被推翻——来自上面的压力,不是来自街头买家的压力,但机制是相同的:对无法证明其投票是独立的选民施加杠杆。
菲律宾最高法院在《Nolasco诉COMELEC案》(1997)中维持了对某市长当选人因购买选票的取消资格——附带候选人名字的含钱信封。法院认为即使仅仅是要约支付也构成犯罪。刑事处罚很重要。但法院无法提供的更深层防御是建筑上的:如果投票无法被证明给买方,信封从一开始就没用。
刑事起诉是清理操作。按设计的匿名性是预防。
数字维度
现在引入技术,问题变得更加尖锐。
数字系统可以用纸质投票间无法做到的方式破坏选票秘密。一个存储你身份和你投票之间链接的互联网投票系统——即使暂时,即使只有服务器端——对具有访问权限的强制者来说是个攻击面。一个产生只有机器能读的二维码收据的投票机是,如联邦法院在《Curling诉Raffensperger案》中发现的,根本不是选民可验证的记录:选民无法确认代码说的是什么,手工计数审计的是机器的输出,不是选民的意图。
分析爱沙尼亚i-投票系统并在ACM CCS 2014发表的独立研究人员发现,一个不诚实的内部人士或资源充足的攻击者可以在不被检测的情况下损害投票完整性或选民隐私。该系统的设计意味着即使选民认为他们的选票是秘密的,它可能也不是——不对具有正确访问权限的对手。
这直接涉及强制。如果政府或雇主拥有处理数字投票的基础设施访问权,他们可能能够识别个人如何投票。秘密投票不是在投票间失败的,而是在服务器失败。
对任何投票系统要问的问题不是'它被认证了吗?'而是:'任何人——一个雇主、政治操作员、国家级攻击者——能否在事后将我的身份链接到我的选择?'如果答案是'你必须信任供应商和官员',那答案还不够好。
可验证性问题双向切割
这就是吉尔吉斯斯坦故事如何连接到该博客在其他背景下已经提出的更广泛论证的地方。
当我们谈论选举中的可验证性时,我们通常是指:公众能否检查计数是否正确?局外人能否确认机器总计与纸张相符?失败的候选人能否审计选票是否被正确处理?
所有这些都非常重要。马拉维2020年总统选举被推翻,因为票数汇总表被修正液改写,没人能确认原件说什么。肯尼亚2017年总统选举被撤销,因为结果表格未按要求传输,最终计票表格缺乏一致的安全特性。肯尼亚最高法院认定其结果无法被独立验证的选举在法律或民主上不健全。
但存在第二种可验证性,朝相反方向运行,同样必不可少:选民必须对任何其他人都不可验证。
这两个要求处于紧张状态,设计一个同时满足两者的系统是真正困难的。你想要计数是公开可审计的——每批、每个总计、从选票到结果的每一步——同时确保没有个别选票能被追踪到个别选民。你想要密码学确定性所有投出的票都被计算了,同时确保选民无法产生自己投票的证明来给强制者看。
这不是理论问题。瑞士2019年电子投票代码审查发现混洗证明中的密码学陷门——一个缺陷,会让当局产生一个看起来有效的证明,同时实际上隐藏了改变的票。该系统的声称可验证性直到源代码被发布和独立密码学家查看后才是可证伪的。他们发现的是保证仅当你信任持有陷门值的当局时才成立——正是密码学要替换的信任。
在两个方向上正确获得可验证性需要对密码学的独立审查,不仅仅是投票计数。
什么仍无法被独立检查
吉尔吉斯斯坦2017年选举被评估为竞争性的。候选人通常能够自由竞选。结果没有被推翻。经合组织选举监察员记录了他们的关切,提出了建议,并提交了报告。
但民主制度与人权办公室的建议——保证自由和秘密选择的权利、禁止要求披露的压力、确保有效处罚——是针对当局的。它们是请求,不是机制。同一机构在阿尔巴尼亚、保加利亚、格鲁吉亚、北马其顿提出了可比的建议。该模式重现是因为会使强制在结构上不可能的底层架构尚未被建立。
什么会使它能被任何人检查,而不仅仅是官方观察员检查?
- 投票系统,其匿名化在密码学上可证明且可独立审计,所以没有内部访问能将选票链接到选民——任何人都能验证该证明。
- 即时、选区级别的结果发布为机器可读格式,所以无法解释的总计在硬化为认证结果之前被捕捉,以及在压力能静悄悄地塑造它们之前。
- 物理投票站标准,可执行且可观察:私人标记区域、密封投入、禁止拍摄标记的选票。
- 从个别选票到国家总计的审计链,任何观察员——不仅官员——都能遍历和验证。
吉尔吉斯斯坦的案例不是关于远距离或异国的问题。它是关于强制的结构逻辑:**一个威胁只有在能够被执行时才有效,它只有在遵从能够被检查时才能被执行。**移除检查的能力,威胁就会崩溃。秘密投票被发明来做正好这个——170年前,在澳大利亚投票间,然后在英国市集小镇。
仍然未解决的问题是现代投票系统——数字的、网络化的、复杂的——是否真的提供了那个保证,或者它们是否悄悄地把它交还给了任何拥有正确访问权限的人。
没有官方声明回答那个问题。只有一个为公众能自己检查而设计的系统。
在/atlas探索这个差距在全世界选举中有多普遍,或在/simple阅读核心论证的两分钟版本。如需对可验证性失败处的完整分解,请访问/gaps。
信息来源
- 经合组织民主制度与人权办公室——吉尔吉斯共和国,总统选举,2017年10月15日:最终报告(2018年3月8日)
- 经合组织民主制度与人权办公室——阿尔巴尼亚共和国议会选举2021年4月25日:最终报告
- 经合组织民主制度与人权办公室——保加利亚共和国,提前议会选举2023年4月2日:最终报告
- 经合组织民主制度与人权办公室——格鲁吉亚,议会选举2024年10月26日:最终报告
- 经合组织民主制度与人权办公室——北马其顿,地方选举2025:最终报告
- 澳大利亚选举委员会——投票和秘密投票简史
- 英国主要法律——1872年《选票法》
- 美国第一巡回上诉法院——Rideout诉Gardner案,第15-2021号(2016年9月28日)
- 选举法院判决——Erlam及他人诉Rahman及另一人[2015] EWHC 1215 (QB)案
- 中美洲选举法庭——《中美洲选举法庭推翻了科利马州州长选举》(SUP-JRC-678/2015)
- 菲律宾最高法院——Nolasco诉COMELEC案,G.R.第122250及122258号(1997年7月21日)
- Curling诉Raffensperger案,第1:17-cv-2989-AT号,意见书和命令(北乔治亚区2020年10月11日)
- Springall等人——爱沙尼亚互联网投票系统的安全分析,ACM CCS 2014
- Lewis、Pereira、Teague——Ceci n'est pas une preuve(Scytl-SwissPost系统中的陷门承诺),2019
- 肯尼亚最高法院,总统选举请愿书第1号/2017(Odinga诉独立选举和边界委员会)
- 马拉维上诉法院,Mutharika及独立选举委员会诉Chilima及Chakwera,马拉维上诉法院宪法上诉第1号/2020(2020年5月8日)