← 所有文章

在三分之一的投票站,有人可能看到人们是如何投票的

国际观察员在2024年监督了格鲁吉亚三分之一以上的投票站,发现在每一个投票站中,都有可能看到你是如何投票的。

2024年10月26日上午,在格鲁吉亚某个投票站——是国家,不是州——一名选民走向投票箱标记选票。没有私密投票间。或者有,但朝向错误。或者选民在任何人都能看到的表面上标记选票。或者选票一旦折叠,在送进投票箱的路上就自己展开了。

选民不知道自己正在被监督。他们可能不知道这很重要。

经过培训的欧安组织民主制度和人权办公室(OSCE/ODIHR)选举观察员知道。当他们统计那天在数百个投票站看到的情况时,数字令人震惊:在30%以上的观察中记录了对选票保密性的潜在破坏。

不是在地图边缘几个管理不善的站点。每三个中就有一个以上。


数字分解

欧安组织民主制度和人权办公室选举观察团在2024年12月20日发布了关于格鲁吉亚2024年10月26日议会选举的最终报告。关于选票保密性的主要发现精确而值得仔细阅读。

观察员记录了选票插入投票箱的方式导致的选票保密性潜在破坏占24%的观察。在**12%的观察中,问题出在选民如何标记选票。在7%**中,是投票站布局不足。

这三个类别重叠——一名选民可能同时面临标记表位置不当和投票箱设计不良——这就是为什么总数超过任何单个数字。该团队得出结论,选票保密性问题在30%以上的观察中被记录。

该报告没有得出这些都是故意的结论。有些是设计失败。有些是程序疏忽。有些是没人想过要检查的布局结果,根据简单的测试:第三方能看到这名选民在做什么吗?

但这里有个问题。房间里的观察者是否恶意并不重要。从任何人都能看到这张选票的那一刻起,选票保密问题就存在了。


为什么保密是安全控制,而不仅仅是礼节

人们倾向于把选票隐私视为一种便利——你可能希望拥有这种便利以获得自己的舒适,但这不是民主的结构性要求。选举的历史说明了相反的情况。

1872年,英国议会通过了《秘密投票法案》——不是为了让选民更舒适,而是为了让地主和雇主无法验证他们的租户和工人是如何投票的。在该法案之前,投票是公开的。你大声宣布自己的选择,写入一本书,这本书被发表。其结果是系统性的贿赂和恐吓,因为胁迫只需要一样东西:证明。已购买选票的证明,已违抗选票的证明。

秘密投票通过结构机制解决了这个问题,而不是法律禁令。你无法购买你无法验证的东西。

澳大利亚式选票——统一的、由国家印制的、在私密间隔中标记的——之所以被采用,不是因为选民要求隐私。它被采用是因为它使购票在架构上成为不可能。 澳大利亚选举委员会自己的历史很直接:人们"公开投票,这使他们容易受到恐吓和胁迫",秘密投票是工程上的修复。

移除保密性,购票市场就会重新开放。

格鲁吉亚欧安组织民主制度和人权办公室的发现不仅仅是行政上的尴尬。它们描述了民主国家花了两个世纪建立的安全机制的部分崩溃。


实践中是什么破坏了保密性

格鲁吉亚2024年的发现指出了三个不同的物理故障模式,每一个都很有启发性。

选票插入。 如果投票箱的投票口面向整个房间,或者选票以暴露标记面的方式送入机器,任何附近的人——党派代理、亲戚、雇主的特务、带着手机的候选人代表——都能看到选择。24%的观察发现了这一故障。这是一个硬件问题,有硬件解决方案:投票箱或机器应该位于只有选民能看到投票内容的位置。

选票标记。 如果标记区域——桌子、投票间、窗帘——可以从后面或侧面观察,决定的时刻就暴露了。12%的观察。这部分是布局问题,部分是设计问题:过于开放的投票间、没有侧板的小隔间、选民选择在平桌上而不是私密表面上标记,因为没有提供其他选项。

站点布局。 在7%的观察中,投票站的总体安排——登记表坐在哪里、队列如何形成、党派代理站在哪里、选票从发放到投票箱的流程——本身就不足。这是整个房间的故障:即使各个部件都正确,设计不良的房间中的流量模式也会产生破坏其他一切的视线。

这些都不需要阴谋。他们需要对工程要求的忽视,大多数人从未想过:投票站设计是安全控制,应将其作为安全控制进行评估。


使其危险的机制

能被监视投票的选民是能被迫证明其选票的选民。

美国第一巡回上诉法院在2016年的Rideout诉Gardner案中清楚地阐述了这一点,该案涉及新罕布什尔州是否可以禁止选票自拍。法院追溯了历史:秘密投票改革是为了"打击广泛的购票和选民恐吓",这些做法取决于买家或强制者能够验证投票。标记选票的照片充当证明。证明是使偏好转变为交易的东西。

相同的逻辑延伸到投票站观察。如果你能被监视——或者如果你知道你可能被监视——秘密投票就不再在功能上是秘密的。即使没有人真的在看,有人可能在看的可信可能性足以改变行为。一个害怕雇主代理监视队列的选民不会按照良心投票。一个知道他们的家人会看到他们靠近哪个投票箱的选民已经失去了150年选举改革旨在提供的保护。

格鲁吉亚的欧安组织观察员还记录了购票、重复投票、身体暴力和恐吓的案例。他们发现对选民的压力"与选举日做法相结合,破坏了一些选民无所畏惧地投票的能力"。

保密故障和胁迫故障不是两个单独的问题。它们是同一问题在同一交易的不同阶段。


这不是仅有的格鲁吉亚问题

格鲁吉亚2024年是这里的首要案例,因为监督数据精确而最近。但基层模式由同一监督机构在多个司法管辖区有记录。

在保加利亚2023年4月议会选举中,同一欧安组织民主制度和人权办公室报告称选票保密性在7%的观察中受到破坏,存在购票并报告——在欧盟成员国内。

在阿尔巴尼亚2021年议会选举中,民主制度和人权办公室记录了广泛的购票指控,并建议当局保证自由和秘密投票的权利,防止对选民的任何形式的压力,使其披露是否以及如何投票。

在吉尔吉斯斯坦2017年总统选举中,民主制度和人权办公室建议保证自由和秘密选择的权利,防止对选民的压力,使其披露他们是如何投票的。

在北马其顿2025年地方选举中,民主制度和人权办公室标记了选民追踪——记录谁投票并监控合规性——作为与购票和对公务员的压力并列的现场问题。

地理范围跨越欧洲、中亚、高加索。每种情况下的机制相同:如果有人能观察或证明你是如何投票的,市场或强制关系就能运作。 关闭观察空隙,交易就会崩溃。


30%对接近比赛实际意味着什么

30%听起来像一个过程问题。在接近的选举中,这是一个结果问题。

以下是算术。假设一个议会选区有50,000名选民,分散在100个投票站。如果在30个投票站中保密性受到破坏——如监督数据所示的平均值——如果一个有资源的党派系统地利用视线来验证合规性,可以可靠购买或强制的选票数量不是附带的。这是结构性的。

你不需要购买每一张选票。你需要购买足够的、在正确的站点、在正确的地区。你只能购买你能验证的选票。

这就是为什么法院多次因保密故障而使选举无效,即使没有伴随任何欺诈的直接证明。奥地利宪法法院在2016年总统决选赛中——一场由大约30,000票决定的比赛——因邮寄选票程序以影响77,000票的方式违反而废除,尽管没有发现实际操纵的证据。法院的理由很明确:针对操纵的保障措施必须非常有力,以至于欺诈明显不可能发生——不仅仅是可能没有发生。

造成观察或干扰可能性的程序故障是足以将结果视为不可验证的充分理由。这不是一个极端的标准。这是使结果值得信赖的最低要求。


设计要求,而不是政策愿望

那么,要使投票站成为安全环境实际需要什么?

答案主要是物理工程和程序清单,而不是技术。一个带有足够侧板且没有后部视线的私密标记间隔。一个投票箱或扫描仪位置使得选票的标记面在插入时除了选民外任何人都看不到。一个防止在标记区域附近拥挤的房间布局。进出流量不暴露选民靠近哪个投票箱或队列。党派代理坐在能够观察这个过程但不观察个别选票的地方。

这些都不难。全部可以在到达时审计,在单个选民进入房间之前。一个带着纸板和十分钟的训练有素的观察员可以检查每条视线。

30%以上的投票站在2024年格鲁吉亚未通过此检查这一事实不是技术难度的反映。这反映了没有执行设计标准被视为安全控制——这与允许硬件和程序故障无声地破坏下游所有完整性的缺失属于同一类别。

这是问题与更广泛问题的联系。设计不当的投票站是一个不透明的系统:事后,你不知道哪些选票被观察、被谁观察或影响什么。保密故障从结果单独是检测不到的。计数审计不会发现它。机器重新计票不会显示它。

菲律宾最高法院在Nolasco诉COMELEC案(1997年)中维持对一名当选市长因购票而被取消资格,精确地框架了基础原则:犯罪是提议,不仅仅是执行。但法院也认识到,起诉单独无法扩展到大众市场。决定性防御是架构性的——如果购票者无法向他们证明选票,购买就无法执行,交易就会崩溃。

购票的刑事处罚是最后的手段。真正的秘密投票是第一线结构防御。


计数无法解决的可验证性问题

有一种诱惑,把选举完整性视为计数问题。制造一台更好的机器。审计计数。进行风险限制审计。更快发布结果。

这些事情非常重要——但它们在投票箱下游运作。它们验证记录的选票被准确计数。他们无法验证记录的选票是否被自由投出。

一个被胁迫选票的完美审计计数仍然是一个被胁迫的计数。

这是投票站设计故障打开的空隙:一个上游漏洞,下游审计无法弥补。如果30%的投票站允许观察投票,你进行历史上最严格的选后手工计数,你已验证了潜在受损输入的算术。

自由选举的监管链不是从投票箱开始。它从选民进入私密空间标记选票的那一刻开始——该空间必须按设计是私密的,而不是按假设。

欧安组织民主制度和人权办公室团队在格鲁吉亚的结论是保密故障"负面影响了选举的完整性,破坏了公众信任"。这是外交措辞。用简明的话说,这意味着2024年议会选举的重要部分进行的条件是秘密投票的基础安全属性——使购票和胁迫在架构上成为不可能的属性——不可靠地出现。

这是任何官方声明都无法审计掉的事实。


什么将使其可检查

以下是仍然未知的,以及什么将使其可验证。

我们不知道——因为无法仅从观察员数据知道——有多少观察到的保密故障被利用。我们不知道视线是否被使用,被谁使用,或影响什么。我们不知道,逐站,物理故障是否与异常投票模式相关。我们无法从计数重建出在观察下投出了哪些选票。

什么将使其可检查是目前在大多数司法管辖区不一起存在的事物组合:

可执行的投票站物理设计标准,由任何认证观察员在到达时可审计,包含公开清单和每站合规的公开记录。

逐选区结果立即以机器可读形式发布,以便任何分析师可以测试具有文件化保密故障的投票站是否相对于保密完整的投票站显示分布异常。

一个有权要求补救的独立机构,不仅仅是在选票计数两个月后到达的选后报告中指出问题。

这些都不需要新密码或新投票技术。它需要将投票发生的房间视为设计的安全环境——并发布足够的数据,以便任何人都可以检查设计是否坚持。

在这存在之前,"超过30%的投票站的选票保密性可能受到破坏"是一项发现,不是判决。但在接近的比赛中,这是一种发现,一个正常运作的民主国家不应该能够不解决。


想知道这个空隙在不同国家如何出现?查看我们地图上的全球情况。或阅读选票保密空隙的两分钟版本。

要更广泛地了解选举系统承诺的内容与其能够证明的内容之间的差距,从这里开始。


来源