非常に細かいことを述べるなら、確かActivityPubではアクティビティをaudience targetingで指定された対象以外に配送してはならない(MUST NOT)とも規定されていなかったと思うけど……。実際、勧告の"Note: Silent and private activities"には、S2Sの配送における受取人の指定されていないアクティビティの扱いは未定義と明記されていて、アクセス制御については"recommended"(小文字)という表現に留まっている。
まあ、流石にまともな実装で一般的に非公開とされる投稿を晒すようなものはないだろう(ありし日のWildebeestは数に入れないものとする)(`Like`アクティビティ等が平気で晒されていることについてもここでは考えないものとする)(?)