181 874 встречи нараспашку: как в tl;dv можно было читать чужие созвоны

· Безопасность
Исследователь безопасности обнаружил, что AI-платформа для записи встреч tl;dv месяцами держала базу Firestore без изоляции между аккаунтами. Любой пользователь бесплатного тарифа мог перечислить все встречи на сервисе — и даже вломиться в чужой живой звонок.

cover.svg

Сервис tl;dv (расшифровывается как «Too Long; Didn't View») дропает бота в Google Meet, Zoom или Teams, записывает разговор, расшифровывает его и делает выжимку с помощью ИИ. Им пользуются более двух миллионов человек: продавцы, HR, госслужащие. То есть люди хранят там ровно тот контент, ради которого в начале звонка нервно произносят «встреча записывается».

В чём дыра

Исследователь под ником BobDaHacker выяснил, что коллекция meetings в базе Firestore не имела изоляции между арендаторами. Любой авторизованный пользователь — хоть с бесплатным тарифом — мог запросить вообще все встречи на платформе. Каждая запись отдавала почту создателя, идентификатор конференции, провайдера, статус записи и таймстемпы. Показательно, что все остальные коллекции (users, transcripts, videos, teams и прочие) отвечали 403 — про meetings просто забыли.

Самое неприятное: идентификатор конференции — это ссылка, по которой можно войти. Для встреч со статусом «идёт запись» это живой звонок. В любой момент таких в базе около тысячи. Автор наблюдал коллекцию в реальном времени, брал ID и заходил без приглашения. Он проделал это дважды: попал на презентацию Министерства образования Малайзии со 157 участниками и на звонок студентов американского университета, которые как раз обсуждали, что им нужна клиентская валидация для .edu-адресов (о серверной речи не шло).

Масштаб

В коллекции нашлось 181 874 записи встреч, принадлежащих 84 312 пользователям из 35 003 доменов. Среди них — государственные встречи из 23 стран с доменами .gov, звонки университетов (Беркли, Университет Токио и другие) и корпораций вроде HubSpot и Confluent. Из 27 334 проверенных встреч свыше тысячи оказались публичными, что открывало доступ к видео, расшифровкам и почтам приглашённых.

Отдельная ирония — внутренняя инфраструктура компании. Микросервисы названы в честь пасты (carbonara, fusilli, ravioli), а сотрудники вайбкодили на Base44 игру-тотализатор к ЧМ-2026 под названием «Too Long; Didn't Score». Её API отдавал весь список из 19 сотрудников с именами и корпоративной почтой вообще без авторизации.

Полгода тишины

Самая грустная часть — раскрытие. Автор написал 28 января 2026 года: сооснователь Рафаэль Альштадт ответил в течение минут, попросил переслать письмо CTO и обещал, что тот «скоро вернётся». CTO так и не вернулся. Дальнейшие напоминания в январе, феврале, марте и июле упирались либо в сердечки от Рафаэля, либо в молчание. На момент публикации, спустя полгода, база всё ещё была открыта.

При этом страница безопасности tl;dv увешана бейджами SOC2, GDPR и EU AI Act и обещает ответ службы безопасности в течение 24 часов. Как замечает исследователь, аптайм у их дырявого Firestore оказался лучше, чем у почтового ящика.


Источник: Lobsters

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.