恐怖!實時監控所有動作! X Activity API 引海外異議人士擔憂
X 最近推出的 X Activity API(XAA),表面上是面向開發者的實時活動訂閱介面。根據 X 官方文件,開發者可以訂閱特定使用者的活動事件,例如頭像、簡介、使用者名稱、地理位置、個人連結、關注關係、Space 開始/結束、私信相關事件等,並透過 HTTP stream 或 webhook 近乎實時接收推送。X 官方稱,匹配事件可以以“亞秒級延遲”傳送給開發者應用。
這項功能的核心變化在於:過去監控一個賬號,需要不斷重新整理、爬取、比對;現在則可以把目標賬號加入訂閱列表,一旦其公開資料發生變化,系統就自動推送。XAA 自助賬戶最多可訂閱 1000 個目標,企業賬戶可達 5 萬,Partner 層級可達 10 萬。
從普通商業角度看,這可以用於客服、品牌監測、社群運營。但從安全形度看,它也天然適合被威權國家、情報外包公司、網路水軍系統用於建立“異議人士實時監控名單”。
尤其值得注意的是,XAA 當前支援的公開事件包括使用者簡介、頭像、橫幅圖、顯示名、handle、地理位置、網站連結、認證標識等變更;私密事件則需要使用者 OAuth 授權,包括關注、Space、DM、Chat 等。
這意味著,中共若要監控海外異議人士,並不一定需要突破 X 的系統。只要目標賬號是公開賬號,它就可以合法地透過 API 訂閱這些公開變化。例如:某個異議人士修改簡介、刪除敏感身份、改名避險、更換頭像、更新所在地、加入某個組織連結,這些原本分散在時間線裡的微小訊號,都可能被實時收集、歸檔、比對。
更危險的是,XAA 並不是孤立工具。它可以與已有的關鍵詞搜尋、賬號圖譜、關注關係、Space 監聽、公開發帖流、OSINT 資料庫結合起來,形成一套海外反共人士畫像系統:誰改了身份說明,誰突然換了頭像,誰參與了某個 Space,誰與誰開始產生聯絡,誰在某個事件前後調整了個人資料。這些訊號單獨看很小,但放進長期資料庫,就可能變成政治風險判斷、身份識別、關係鏈分析和回國風險評估。
這與中共跨國鎮壓的既有模式高度契合。FBI 將跨國鎮壓定義為外國政府跨境恐嚇、騷擾、監控、威脅、脅迫僑民或異議人士的行為,其中包括網路騷擾、虛假資訊、威脅境內親屬、網路攻擊等。 美國司法部也曾起訴中國公安部人員,指控其使用虛假社交媒體賬號騷擾、恐嚇在美國的中國異議人士,並試圖壓制其在美國平臺上的言論。
所以,XAA 的問題不在於它“專門為中共設計”,而在於它把原本需要人工盯梢的社交平臺活動,變成了可規模化、自動化、實時化的訂閱系統。對於普通開發者,這是效率工具;對於威權國家,這是監控工具。
當然,X 官方文件也明確區分了公開事件和私密事件。公開事件不需要目標使用者授權,因為這些資訊本來對所有 X 使用者可見;私密事件則需要使用者 OAuth 授權、相應許可權範圍和明確許可。 這說明 XAA 並不是讓任何人直接讀取他人私信。但對異議人士來說,公開資訊本身就足以暴露很多風險。
真正的問題是:海外反共人士長期誤以為“只要不洩露真名、不發定位、不公開私信就安全”。但在自動化監控時代,風險往往來自長期行為軌跡,而不是單次洩密。
結論
XAA 是一個技術中性的開發者工具,但它在政治安全層面具有明顯的雙重用途。它可能幫助正常開發者追蹤社群活動,也可能幫助中共及其外包網路建立海外異議人士實時監控系統。
海外中文異議群體需要意識到:在 X 上公開賬號的簡介、頭像、連結、所在地、Space 活動、關注變化,都不只是“個人資料”,而是可被機器持續訂閱、記錄和分析的政治資料。