Назад
База tl;dv залишалася відкритою пів року: 181 874 записи зустрічей
SiTech Team2 წთ. საკითხავი

База tl;dv залишалася відкритою пів року: 181 874 записи зустрічей

Дослідник безпеки каже, що у Firestore платформи tl;dv не було ізоляції орендарів, тож будь-який автентифікований користувач міг читати записи зустрічей усіх клієнтів.

Дослідник безпеки під псевдонімом BobDaHacker опублікував детальний звіт про платформу запису зустрічей tl;dv, яка має понад два мільйони користувачів: база даних Firestore залишалася без ізоляції орендарів, і вразливість не виправляли понад пів року.

Що було відкрито

tl;dv додає бота до дзвінків Google Meet, Zoom і Teams, записує їх, створює транскрипти та AI-підсумки. Після реєстрації користувач отримує JWT, який обмінюється на токен Firebase за адресою gw.tldv.io/v1/users/firebase/token; цей токен дає доступ до бази Firestore у проєкті lmi-store.

За словами дослідника, колекція meetings не мала ізоляції орендарів, тож будь-який автентифікований користувач міг читати записи зустрічей усіх акаунтів платформи. Кожен запис розкривав електронну адресу організатора, ідентифікатор конференції — доступну кімнату Google Meet або Teams — статус запису та часові позначки. Зустрічі зі статусом recording вказували на активні дзвінки; у будь-який момент таких налічувалося близько 1000.

Дослідник каже, що перевірив уразливість на практиці: приєднався до живого Google Meet Міністерства освіти Малайзії, де було понад 157 учасників, а також до дзвінка студентів одного з університетів США.

Масштаб

У відкритій колекції було 181 874 записи зустрічей, що належали 84 312 унікальним користувачам із 35 003 доменів електронної пошти. Серед них — урядові зустрічі з 23 країн, зокрема Бразилії, України, Філіппін, Мексики, Малайзії та Ізраїлю; зустрічі університетів Берклі й Токійського університету; корпоративні записи HubSpot, Confluent і Mitsui-Soko.

Найактивнішим місяцем став липень 2025 року — 43 209 зустрічей; найзавантаженіший час — середа, 14:00 UTC (7 804 зустрічі). Дослідник також перевірив 27 334 ідентифікатори зустрічей і з'ясував, що понад 1000 були публічними; у цих записах було видно 715 адрес запрошених із 228 доменів.

Розкриття

Про вразливість дослідник повідомив 28 січня 2026 року — спершу через контакт компанії в LinkedIn, потім електронною поштою CTO. За його словами, у лютому й березні він кілька разів нагадував без відповіді, а наприкінці липня база була досі відкрита. Сторінка безпеки tl;dv заявляє відповідність SOC 2, GDPR і EU AI Act та обіцяє відповідь на повідомлення про вразливості протягом 24 годин.

Згідно зі звітом, інші колекції — users, chats, transcripts, recordings — коректно повертають 403. Дослідник закликає tl;dv застосувати ті самі правила до колекції meetings, захистити або прибрати внутрішній застосунок для прогнозів Кубка світу та відповідати дослідникам безпеки.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.