← 所有文章

秘密投票是安全功能,而非礼仪

秘密投票的发明并非为了保护你的隐私——它的目的是让收买和威胁你变得毫无意义。而口袋里的手机摄像头正在悄悄地破坏这一机制。

2023年,国际观察员见证了欧盟内一场全国选举,并记录下了一些直言不讳的观察。在保加利亚共和国4月举行的提前议会选举中,欧安组织选举监测机构记录了"长期以来对购票投票和操控投票的担忧"。他们的观察员在**7%**的投票站观察记录中发现了投票保密性受损的情况,并发现了投票站外存在购票投票的迹象。当他们向执法部门询问此事时,得到了一个很能说明问题的答案:获取证据很困难,大多数案件从未进入审前阶段。

这不是关于某个遥远世纪里一个年轻脆弱民主制度的故事。这是一个当代的、经法院和监察机构证实的记录,说明当秘密投票不再秘密时会发生什么。一张你可以被人看着投出去的选票——或者你之后可以证明自己投出去的选票——是一张可以被购买、租赁或强制的选票。

这正是投票保密的全部要点。**它从来不是为了隐私礼仪。它是一个安全机制。**而且它正在以大多数投票者从未想过的方式悄悄失效。


为什么保密是安全功能

从直白陈述的机制开始。

购票投票就像一份合约:我付你钱,你按我的方式投票。但你无法强制执行的合约是毫无价值的。如果我无法验证你实际如何投票,我就无法知道你是否履行了承诺——所以理性的做法就是根本不付钱。强制威胁遵循相反的逻辑:如果我威胁你,但永远无法确认你在投票间里做了什么,我的威胁就是空气。

**保密是让贿赂和威胁无法强制执行的原因。**消除它,两者都会重新变得理性。

这正是秘密投票最初被发明的原因。澳大利亚选举委员会的记录显示,直到1850年代,人们"公开投票,这使他们容易受到恐吓和强制"——所以建立了一个独立的选举机构,"所谓的'澳大利亚选票',现在被称为秘密投票,得以实施。"统一的国家印制选票,独自标记,雇主、房东或党派头目都无法观察。这个想法在随后的几十年里传遍民主国家,因为它有效:它使工头的注视和房东的指示无法强制执行。

所以当对选举系统的审计发现了"投票不是真正保密"的问题时,这不是关于隐私的脚注。这是一个结构性失效,有记录的代价。


你口袋里的手机重新开放了市场

现代的转折点在这里,一个美国联邦法院用罕见的清晰度表述了这一点。

在**Rideout v. Gardner (2016)案中,美国第一巡回上诉法院审查了一项新罕布什尔州法律,该法律禁止投票者拍摄自己标记的选票——"选票自拍"。该州的辩护直接针对安全逻辑:该禁令存在的目的是"维护投票的保密性",防止购票投票和强制投票,因为照片让投票者可以证明他们如何投票。**法院同意这一历史记载,指出秘密投票改革最初是为了"打击广泛的购票投票和选民恐吓"而采纳的——这些做法只有在购票者或强制者能够验证投票时才能发挥作用。

再读一遍这段,因为这是整个文章的关键:证明就是问题所在。标记的选票照片在功能上就是一张收据——而收据正是购票者强制执行交易所需的。

法院仍然以言论自由为由推翻了该禁令,裁定它不够狭隘,因为该州未能提供选票照片实际上推动过购票投票的近期证据。你可以从两个角度论证言论问题。但要注意该案件确定了什么,以及没有确定什么:它确认了机制——保密击败购票投票,照片破坏保密——同时为摄像头走回投票间敞开了大门。

这扇门现在在世界大部分地区都是打开的。每个人都带着一部高分辨率摄像机。秘密投票被设计来击败的技术——可证明的投票——现在在每个口袋里,保加利亚2023年正是当这种证明被使用时的样子。


这不需要黑客。它需要的是漏洞。

秘密投票消亡的另一种方式甚至更低科技:有人碰了你的选票。

北卡罗来纳州第9国会选区的2018年选举后,一位候选人似乎已经获胜。州选举委员会拒绝认证并进行了调查。在2019年2月21日,委员会一致投票命令举行全新的选举,原因是它发现了所谓的"协调、非法且资源充足的缺席投票计划"在布莱登和罗伯逊县。一个名叫麦克雷·道利斯的操作者运营了一个网络,收集选民的缺席选票——有些空白,有些部分填写——然后被完成、提交或根据需要丢弃。举行了新的选举。不同的候选人获胜。这仍然是美国众议院结果因欺诈而被推翻的罕见时刻之一。

没有机器被黑。没有外国力量参与。机制是一个夹板和一个篮子。

**监管链就是秘密投票。**在你未标记或部分标记的选票进入第三方手中的时刻,保护已经消失——不是因为纸张改变了,而是因为现在有其他人知道并控制了它说了什么。北卡罗来纳州是购票和强制投票不需要复杂性的最清晰的现代证明。它只需要投票者和选票之间的漏洞。


电子系统版本的同样创伤

有一种更微妙的方式,链接投票者和投票的联系会破裂,这种方式内置于某些电子系统中。

某些投票标记设备会打印条形码。你在触摸屏上进行选择;机器打印一张选票,显示人类可读的摘要条形码;当选票被计票时,扫描仪读取条形码,而不是你选中的文本。你被邀请通过阅读摘要来"验证"你的选票。几乎没有人验证条形码,因为几乎没有人会在投票站带条形码阅读器。

被计数的是条形码。你选中的是一个打印的摘要。原则上这两者可能不同——而你将无法知道。

这是来自不同方向的秘密投票失效。这里的危险不是你的投票可以溯源到;而是代表记录的投票可能不是你投的那一票。投票者的意图与记录脱离。相关的失效潜伏在任何地方,只要选票序列号或打印顺序可以与签到日志交叉引用:**如果选票可以通过任何可访问的记录与一个名字匹配,秘密投票就结束了。**不是理论上。而是结构性的。


"只是给投票者一张收据"中的陷阱

如果证明是问题,你可能会认为解决办法是让每个投票者保持他们投票被计数的证明。这是显而易见的本能,但它是一个陷阱。

任何让投票者走出去时带着他们如何投票的证明的系统,都是通过重新创建秘密投票被建立来关闭的完全相同的漏洞来解决可验证性。你已经给了投票者一张他们可以被迫展示的收据——给雇主、房东、党派操作者,任何有影响力的人。那是保加利亚问题按设计制造的规模版本。

所以选举安全中的真正工程问题比"我们能验证计数吗?"更难。它是:*我们能否让任何人验证计数,而不让任何个人证明他们的具体选择?*这两个目标处于真正的紧张关系中,假装它们不存在是系统如何被建立的方式,悄悄地牺牲一个换取另一个。

这是端对端可验证(E2E)投票几十年来一直在研究的问题:给每个投票者数学证明他们的加密投票被包含在计票中,而从不透露——甚至对投票者,甚至对站在他们肩膀上的强制者——那票是什么。加密是真实的,方法是健全的。但这还不是大多数人的投票方式。大多数投票者使用从未甚至命名过这种权衡的系统,更不用说解决它了。


没有新闻稿能告诉你什么

作为一个独立公民,没有官方声明、审计摘要或州国务卿的保证能为你确认以下内容:

  • 你所在司法管辖区的没有选票是由第三方在被计数前完成或更改的。
  • 没有投票标记设备在其条形码中编码了与屏幕上显示不同的选择。
  • 任何地方都不存在序列号或序列记录,可以将你的选票链接到你的名字。
  • 该系统的数学——而不仅仅是其政策——使得追踪你的投票回到你,或出售可证明的投票成为不可能。

这些不是指控。它们是漏洞。而漏洞不会因为官员值得信任就关闭;当系统的建立方式使得独立验证成为可能而不需要信任任何人时,它们才会关闭。没有人能证明的投票是没有人能购买的投票。任何人都能检查的计数是没有人需要凭信心接受的计数。

那是工作。不是保证——而是架构。

"你不能为无法验证的投票而付款。给投票者一种证明方式——摄像头、收据、可追踪的序列号——贿赂又变得理性了。"

查看"投票不是真正保密"漏洞在选举系统中的出现位置→

探索完整的全球选举廉正漏洞地图→

阅读这个问题的2分钟版本→


来源