
tl;dv-ის Firestore ბაზა ექვსი თვე ღია რჩებოდა: 181 874 შეხვედრის ჩანაწერი
უსაფრთხოების მკვლევარის თქმით, tl;dv-ის Firestore ბაზაში ტენანტების იზოლაცია არ არსებობდა, ხარვეზი კი ექვსი თვის განმავლობაში არ გამოსწორებულა.
უსაფრთხოების მკვლევარმა, რომელიც ფსევდონიმით BobDaHacker წერს, 4 აგვისტოს გამოაქვეყნა ანგარიში შეხვედრების ჩამწერ პლატფორმა tl;dv-ზე: კომპანიის Firestore ბაზა ტენანტური იზოლაციის გარეშე იყო დატოვებული და ხარვეზი ექვს თვეზე მეტხანს არ გამოსწორებულა.
რა აღმოჩნდა
tl;dv ჩასვამს ბოტს Google Meet-, Zoom- და Teams-ზარებში, იწერს მათ, ამზადებს ტრანსკრიპტსა და AI-შეჯამებას; პლატფორმას ორ მილიონზე მეტი მომხმარებელი ჰყავს. რეგისტრაციის შემდეგ სერვისი გასცემს JWT-ს, რომელიც Firebase-ის ტოკენზე იცვლება gw.tldv.io/v1/users/firebase/token მისამართზე — ეს ტოკენი კი lmi-store პროექტის Firestore ბაზაზე წვდომას იძლევა.
მკვლევარის თქმით, meetings-კოლექციას არ ჰქონდა ტენანტური იზოლაცია: ნებისმიერ ავტორიზებულ მომხმარებელს შეეძლო პლატფორმის ყველა ანგარიშის ყველა შეხვედრის ჩანაწერის წაკითხვა. თითოეული ჩანაწერი ამჟღავნებდა ორგანიზატორის ელფოსტას, კონფერენციის ID-ს — შესაერთებელ Google Meet ან Teams ოთახს — ჩაწერის სტატუსსა და დროის ნიშნებს. recording სტატუსის მქონე შეხვედრების ID ცოცხალ ზარს მიუთითებდა; ნებისმიერ მომენტში ასეთი დაახლოებით 1000 შეხვედრა იყო.
ავტორი ამტკიცებს, რომ ხარვეზი პრაქტიკაშიც გამოსცადა: Firestore-იდან კონფერენციის ID აიღო და ჩაერთო მალაიზიის განათლების სამინისტროს ცოცხალ Google Meet-ში 157-ზე მეტი მონაწილით, ასევე ამერიკული უნივერსიტეტის სტუდენტების ზარში, სადაც 21 ადამიანი იყო.
მასშტაბი
ღია კოლექციაში 181 874 შეხვედრის ჩანაწერი იყო — 84 312 უნიკალური მომხმარებლისგან 35 003 ელფოსტის დომენზე. მათ შორის სამთავრობო შეხვედრები 23 ქვეყნიდან, მათ შორის ბრაზილიიდან, უკრაინიდან, ფილიპინებიდან, მექსიკიდან, მალაიზიიდან და ისრაელიდან; უნივერსიტეტების შეხვედრები Berkeley-იდან და ტოკიოს უნივერსიტეტიდან; კორპორატიული ჩანაწერები HubSpot-ის, Confluent-ისა და Mitsui-Soko-ს მონაწილეობით.
ყველაზე აქტიური თვე 2025 წლის ივლისი იყო — 43 209 შეხვედრა; ყველაზე დატვირთული დრო კი ოთხშაბათი, 14:00 UTC (7 804 შეხვედრა). მკვლევარმა ასევე გადაამოწმა 27 334 შეხვედრის ID და დაადგინა, რომ 1000-ზე მეტი საჯარო იყო; ამ ჩანაწერებში 715 მოწვეულის ელფოსტა 228 დომენზე გამოჩნდა.
გამჟღავნება
მკვლევარმა ხარვეზის შესახებ 2026 წლის 28 იანვარს შეატყობინა: ჯერ LinkedIn-ზე კომპანიის წარმომადგენელს, შემდეგ ელფოსტით CTO-ს. მისი თქმით, თებერვალ-მარტში რამდენჯერმე მიწერა პასუხის გარეშე, ივლისის ბოლოს კი ბაზა კვლავ ღია იყო. tl;dv-ის უსაფრთხოების გვერდი SOC 2-ის, GDPR-ისა და EU AI Act-ის შესაბამისობას აცხადებს და ჰპირდება, რომ უსაფრთხოების შეტყობინებაზე 24 საათში უპასუხებს.
ანგარიშის მიხედვით, პლატფორმის სხვა კოლექციები — users, chats, transcripts, recordings — სწორად აბრუნებენ 403-ს; მკვლევარი tl;dv-ს მოუწოდებს, იგივე წესები meetings-კოლექციაზე გაავრცელოს, შიდა World Cup-აპლიკაცია დაიცვას ან წაშალოს და უსაფრთხოების მკვლევრებს უპასუხოს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.