恐怖!实时监控所有动作! X Activity API 引海外异议人士担忧
X 最近推出的 X Activity API(XAA),表面上是面向开发者的实时活动订阅接口。根据 X 官方文档,开发者可以订阅特定用户的活动事件,例如头像、简介、用户名、地理位置、个人链接、关注关系、Space 开始/结束、私信相关事件等,并通过 HTTP stream 或 webhook 近乎实时接收推送。X 官方称,匹配事件可以以“亚秒级延迟”发送给开发者应用。
这项功能的核心变化在于:过去监控一个账号,需要不断刷新、爬取、比对;现在则可以把目标账号加入订阅列表,一旦其公开资料发生变化,系统就自动推送。XAA 自助账户最多可订阅 1000 个目标,企业账户可达 5 万,Partner 层级可达 10 万。
从普通商业角度看,这可以用于客服、品牌监测、社群运营。但从安全角度看,它也天然适合被威权国家、情报外包公司、网络水军系统用于建立“异议人士实时监控名单”。
尤其值得注意的是,XAA 当前支持的公开事件包括用户简介、头像、横幅图、显示名、handle、地理位置、网站链接、认证标识等变更;私密事件则需要用户 OAuth 授权,包括关注、Space、DM、Chat 等。
这意味着,中共若要监控海外异议人士,并不一定需要突破 X 的系统。只要目标账号是公开账号,它就可以合法地通过 API 订阅这些公开变化。例如:某个异议人士修改简介、删除敏感身份、改名避险、更换头像、更新所在地、加入某个组织链接,这些原本分散在时间线里的微小信号,都可能被实时收集、归档、比对。
更危险的是,XAA 并不是孤立工具。它可以与已有的关键词搜索、账号图谱、关注关系、Space 监听、公开发帖流、OSINT 数据库结合起来,形成一套海外反共人士画像系统:谁改了身份说明,谁突然换了头像,谁参与了某个 Space,谁与谁开始产生联系,谁在某个事件前后调整了个人资料。这些信号单独看很小,但放进长期数据库,就可能变成政治风险判断、身份识别、关系链分析和回国风险评估。
这与中共跨国镇压的既有模式高度契合。FBI 将跨国镇压定义为外国政府跨境恐吓、骚扰、监控、威胁、胁迫侨民或异议人士的行为,其中包括网络骚扰、虚假信息、威胁境内亲属、网络攻击等。 美国司法部也曾起诉中国公安部人员,指控其使用虚假社交媒体账号骚扰、恐吓在美国的中国异议人士,并试图压制其在美国平台上的言论。
所以,XAA 的问题不在于它“专门为中共设计”,而在于它把原本需要人工盯梢的社交平台活动,变成了可规模化、自动化、实时化的订阅系统。对于普通开发者,这是效率工具;对于威权国家,这是监控工具。
当然,X 官方文档也明确区分了公开事件和私密事件。公开事件不需要目标用户授权,因为这些信息本来对所有 X 用户可见;私密事件则需要用户 OAuth 授权、相应权限范围和明确许可。 这说明 XAA 并不是让任何人直接读取他人私信。但对异议人士来说,公开信息本身就足以暴露很多风险。
真正的问题是:海外反共人士长期误以为“只要不泄露真名、不发定位、不公开私信就安全”。但在自动化监控时代,风险往往来自长期行为轨迹,而不是单次泄密。
结论
XAA 是一个技术中性的开发者工具,但它在政治安全层面具有明显的双重用途。它可能帮助正常开发者追踪社群活动,也可能帮助中共及其外包网络建立海外异议人士实时监控系统。
海外中文异议群体需要意识到:在 X 上公开账号的简介、头像、链接、所在地、Space 活动、关注变化,都不只是“个人资料”,而是可被机器持续订阅、记录和分析的政治数据。