العودة
قاعدة بيانات tl;dv بقيت مفتوحة ستة أشهر: 181,874 سجل اجتماع
SiTech Team2 წთ. საკითხავი

قاعدة بيانات tl;dv بقيت مفتوحة ستة أشهر: 181,874 سجل اجتماع

يقول باحث أمني إن قاعدة Firestore لمنصة tl;dv افتقرت إلى عزل المستأجرين، ما أتاح لأي مستخدم موثّق قراءة سجلات اجتماعات جميع العملاء.

نشر باحث أمني يُعرف باسم BobDaHacker تقريرًا مفصّلًا عن منصة tl;dv لتسجيل الاجتماعات بالذكاء الاصطناعي، التي يزيد عدد مستخدميها على مليونين: قاعدة بيانات Firestore الخاصة بالشركة تُركت دون عزل بين المستأجرين، ولم تُصلح الثغرة أكثر من ستة أشهر.

ما الذي انكشف

تُدخل tl;dv روبوتًا إلى مكالمات Google Meet وZoom وTeams، فتسجلها وتنتج نصوصًا مكتوبة وملخصات بالذكاء الاصطناعي. بعد التسجيل يحصل المستخدم على رمز JWT يُستبدل برمز Firebase عبر gw.tldv.io/v1/users/firebase/token، ويتيح هذا الرمز الوصول إلى قاعدة Firestore في مشروع lmi-store.

وبحسب الباحث، لم تكن مجموعة meetings محمية بعزل بين المستأجرين، لذا كان بإمكان أي مستخدم موثّق قراءة سجلات اجتماعات جميع الحسابات على المنصة. وكشف كل سجل بريد المنظّم ومعرّف المؤتمر — وهو غرفة Google Meet أو Teams قابلة للانضمام — وحالة التسجيل والطوابع الزمنية. وكانت الاجتماعات بحالة recording تشير إلى مكالمات جارية؛ إذ يوجد نحو 1000 اجتماع من هذا النوع في أي لحظة.

ويقول الباحث إنه تحقق من الثغرة عمليًا: انضم إلى مكالمة Google Meet مباشرة لوزارة التعليم الماليزية ضمّت أكثر من 157 مشاركًا، وإلى مكالمة لطلاب في جامعة أمريكية.

الحجم

ضمّت المجموعة المفتوحة 181,874 سجل اجتماع تخص 84,312 مستخدمًا فريدًا من 35,003 نطاق بريد إلكتروني. وشملت اجتماعات حكومية من 23 دولة بينها البرازيل وأوكرانيا والفلبين والمكسيك وماليزيا وإسرائيل، واجتماعات جامعية من بيركلي وجامعة طوكيو، وسجلات شركات مثل HubSpot وConfluent وMitsui-Soko.

وكان أكثر الشهور ازدحامًا يوليو 2025 بـ43,209 اجتماعًا، وأكثر الأوقات ازدحامًا الأربعاء الساعة 14:00 بتوقيت UTC (7,804 اجتماعات). وفحص الباحث أيضًا 27,334 معرّف اجتماع فوجد أن أكثر من 1000 منها كان عامًا؛ وكشفت تلك السجلات عن 715 بريدًا إلكترونيًا للمدعوين من 228 نطاقًا.

الإفصاح

أبلغ الباحث عن الثغرة في 28 يناير 2026، أولًا عبر أحد مخاطبي الشركة على LinkedIn ثم بالبريد إلى المدير التقني. ويقول إنه تابع عدة مرات في فبراير ومارس دون رد، وإن القاعدة كانت لا تزال مفتوحة في أواخر يوليو. وتعلن صفحة الأمان في tl;dv الالتزام بمعايير SOC 2 وGDPR وقانون الذكاء الاصطناعي الأوروبي، وتَعِد بالرد على بلاغات الأمان خلال 24 ساعة.

ووفقًا للتقرير، تُعيد المجموعات الأخرى — users وchats وtranscripts وrecordings — الرمز 403 على نحو صحيح. ويدعو الباحث tl;dv إلى تطبيق القواعد ذاتها على مجموعة meetings، وتأمين تطبيق توقعات كأس العالم الداخلي أو إزالته، والرد على باحثي الأمن.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.