Aioga
AI资讯 / 行业动态
返回 AI资讯

tl;dv 逾18.1万段AI会议录音被公开暴露,可实时闯入他人通话

Hacker News 热门(buzzing.cc 中文翻译)Aioga 编辑团队2026-08-10T14:03:26.000Z热度 72

AI会议记录平台tl;dv的Firestore数据库因缺乏租户隔离,任何已认证用户可查询全部18.1万段会议记录,涉及84,312名用户、35,003个域名,含23国政府及多所...

行业动态Hacker News 热门(buzzing.cc 中文翻译)

今日 AI 情报摘要

AI会议记录平台tl;

dv的Firestore数据库因缺乏租户隔离,任何已认证用户可查询全部18.1万段会议记录,涉及84,312名用户、35,003个域名,含23国政府及多所高校会议。 处于录制状态的约1,000场会议会暴露可加入的会议ID,研究者借此闯入马来西亚教育部及美国某大学创业团队的实时通话。 该漏洞自2026年1月报告后6个月仍未修复,另有超1,000段会议内容为公开状态。 🔗 阅读原文 via AIHOT · https://aihot.virxact.com/items/cmsnbc14r0aezron58wsytu43

中文正文 · AI 翻译

我在2026年1月28日报告了这个问题。现在是2026年7月,六个月过去了。Firestore 数据库仍然完全开放。首席技术官从未回应。我猜我的邮件太长了,他们没看。

tl;dv(太长;没看)是一个AI会议记录平台。它会在你的 Google Meet、Zoom 或 Teams 通话中放入一个机器人,记录所有内容,进行转录,并用AI生成总结。超过200万用户。由投资者支持。得到了LinkedIn一半销售影响者社区的认可。

他们存储你的销售电话、求职面试、绩效评估、内部策略会议。这类内容通常有人会说“这个电话正在被记录”,大家紧张地笑,然后分享45分钟的商业机密。

会议集合没有租户隔离。任何经过身份验证的 tl;dv 用户都可以查询平台上每个账户的所有会议。每条会议记录会提供创建者的电子邮件地址、会议 ID(可加入的 Google Meet 或 Teams 房间)、提供者、录音状态和时间戳。

对于处于录音状态的会议,该会议ID是一个实时、活跃的通话。你可以实时查看集合,看到会议开始录音,获取ID,然后未被邀请地加入某人的通话。目前集合中大约有1000个会议处于录音状态。一千个具有暴露会议ID的实时通话。攻击者带着机器人可以同时加入所有这些通话。

A call thats being recorded

从 Firestore 获取了一个会议 ID,并加入了马来西亚教育部的一个实时 Google Meet。一个女士在向157名以上的参与者进行演示。tl;dv 机器人已经在参与者列表里。我也在同一个通话中。没有人邀请我。是 Firestore 数据库邀请的。

Call 1

我还加入了一个通话,美国一所知名大学的学生正在开发一个初创应用。通话中有21人。他们共享整个项目的屏幕,讨论原型,我不是开玩笑,他们还在讨论如何为 .edu 邮箱地址添加客户端验证。他们还在屏幕上设置 Supabase live,我能想到的只是“请设置 RLS 策略”,因为大多数人不设置,然后你就会像 tl;dv 那样。

我非常想说点什么。“嘿,你可能也需要服务器端验证。”但这是一个概念验证,而不是咨询。

Call 1

我查询了 Firestore 的会议集合,发现有 181,874 条会议记录,属于 84,312 个独立用户,涵盖 35,003 个电子邮件域名。

来自 23 个国家的政府会议:巴西、哥伦比亚、秘鲁、乌克兰、萨尔瓦多、菲律宾、智利、印度尼西亚、墨西哥、美国、卡塔尔、马来西亚、乌兹别克斯坦、斯里兰卡、海地、南非、牙买加、洪都拉斯、阿根廷、泰国、日本、以色列和伯利兹。所有都是 .gov 域名。政府员工在一个允许任何免费用户枚举所有内容的平台上记录通话。

来自伯克利大学、东京大学、德拉萨尔大学、哥伦比亚国立大学的大学会议。数十个 .edu 和 .ac 域名。

来自其余 35,000 个域名的企业会议。三井仓库(四个区域办事处共 484 场会议)、三井不动产、HubSpot、Confluent、Mekari、AnyMind Group。曾使用过 tl;dv 的每家公司,其会议元数据都存储在同一个未受保护的集合中。

最高峰月份是 2025 年 7 月,共有 43,209 场会议。最繁忙的时间段:UTC 星期三下午 2 点,共有 7,804 场会议。周中例会时间。

我也想知道实际可访问的内容有多少,默认情况下会议是私密的(意味着你无法观看视频或查看文字记录),所以我抓取了 27,334 个会议 ID 并检查哪些是公开的。有超过 1,000 个是公开的。715 个受邀者邮箱暴露在 228 个域名中。

亮点:一场巴西政府的保护会议(PACTO Mata Atlântica),参与者包括 WWF、自然保护协会、国际保护组织、世界资源研究所,以及圣保罗州政府。来自乌克兰数字化转型部的会议。一场 HubSpot 销售电话。涉及哥伦比亚国立大学和智利绿色议会的会议。

tl;dv 以意大利面命名其微服务。子域扫描显示 cappellini、carbonara、fusilli、pasta、penne、puttanesca-v0 和 ravioli,全部在 tldv.io 下。整整一家意大利餐厅数量的 Express 服务器。

在探索他们的子域名时,我发现了 https://worldcup.tldv.io:https://worldcup.tldv.io。这是一个基于 Base44 为 tl;dv 员工创建的 FIFA 2026 世界杯 vibecoded 预测游戏。它叫做“World Cup Pick'em”,他们的内部队伍名为“Too Long; Didn't Score”。很可爱。

Raphael Allstadt,我的披露联系人,他给了模糊的保证然后就沉默了,以 298 分获得第二名。他的个人 Gmail 也出现在 API 响应中。全球排行榜上的第 5 名玩家是“Super Duper CEO”。我就让你们自己猜那是谁。

Prediction 和 Fixture 实体也完全开放。一家公司记录了数百万人的会议,却 vibecoded 了一个内部娱乐应用,泄露了自己的员工目录。讽刺得很。

A vibecoded world cup slop app

1 月 28 日,我在 LinkedIn 上给 Raphael Allstadt 发消息,告诉他我发现了一个泄露用户数据的重大漏洞。他在几分钟内回复:“谢谢!你可以向我们的 CTO 举报,我们会立即查看吗?”我发了邮件。他说“谢谢!”我询问奖励事宜。他说:“我的 CTO 会回复你。”

1 月 29 日:“顺便说一句,你的 CTO 还没联系我,而且问题还没修复。” 1 月 30 日,Raphael:“我相信团队很快会审核 ❤️” 2 月 14 日:“还没收到邮件,漏洞仍然存在。” Raphael:“他会回复的 ☺️” 我告诉他也许应该修复漏洞,而不是让客户暴露。 2 月 19 日:“我们正在处理。需要一些时间,但请放心,我们会跟进。进一步沟通的话,我建议联系 CTO。”

那个从未回复的首席技术官。就是那个首席技术官。

3 月 6 日:“仍未修复。” Raphael 于下午 5:42 已阅读。无回复。

7月22日:“仍然没有修好……”没有回复。

你的平台记录了人们最敏感的对话。求职面试。销售谈判。政府简报。你的用户信任你处理他们明确同意记录的内容。

修复 Firestore 的租户隔离。Firestore 的安全规则就是为此存在的。你已经为其他所有集合正确设置了(users、chats、transcripts、clips、recordings、videos、notes、teams、organizations 全部返回 403)。你只是忘了 meetings。

为世界杯应用添加认证或者下线。你的员工目录只需一次 GET 请求即可获取。

回应安全研究人员。尤其是当他们告诉你,你平台上的每一次会议都可以被任何使用免费账户的人查询时。

再见了,谢谢所有的意大利面 :3

情报判断

Aioga 编辑摘要

研究者称,tl;dv 的 Firestore 会议集合缺乏租户隔离,已认证用户可跨账户查询约18.1万段会议记录。部分正在录制的记录还会暴露可加入的会议ID,形成未经邀请进入实时通话的风险。

背景分析

tl;dv 是用于 Google Meet、Zoom 和 Teams 的 AI 会议记录平台,可录音、转写并生成摘要。材料称,会议记录包含创建者邮箱、会议服务商、录制状态、时间戳及会议ID,其中部分内容被设为公开状态。

Aioga 观点

Aioga 判断,事件的核心并非单条录音泄露,而是访问控制和租户隔离失效可能造成的平台级暴露。值得关注的是,相关结论主要来自研究者披露,平台是否已修复及影响范围仍需官方回应确认。

影响与后续

若披露属实,会议参与者可能面临录音、转写文本、身份信息及实时会议入口暴露。政府、高校和企业会议涉及的内部讨论也可能被越权访问,但材料未说明是否已有攻击者进行规模化利用。 平台应优先限制跨租户查询、撤销可被滥用的会议访问路径,并审计公开记录与访问日志。用户和机构可检查会议机器人权限、参会审批及历史共享设置,同时等待 tl;dv 发布修复和影响评估。

来源与版权说明

本页正文由公开来源页面提取并按原有信息整理,同时保留来源、发布时间和原文入口。版权归原作者及来源网站所有,请通过原文链接核验和阅读来源版本。

抓取通道: 摘要聚合 · 原始域名: bobdahacker.com

来源: Hacker News 热门(buzzing.cc 中文翻译)

原文链接: 打开原始来源

Aioga 归档: 查看情报页

Content record: source-page · Updated: 2026-08-10T14:03:26.000Z

API 中转站
API RELAY · DEVELOPER INFRASTRUCTURE

API 中转站

统一接入主流 AI 模型 API,为开发、测试与生产环境提供稳定调用入口。

立即访问 api.w173.com
AIOGA SHARE POSTER

分享这篇 AI 情报

AI会议记录平台tl;dv的Firestore数据库因缺乏租户隔离,任何已认证用户可查询全部18.1万段会议记录,涉及84,312名用户、35,003个域名,含23国政府及多所...

Hacker News 热门(buzzing.cc 中文翻译)2026-08-10T14:03:26.000Z
扫码打开文章详情扫码直达文章详情

Aioga 自动聚合全球 AI 动态,并保留来源信息用于核验与引用。