181 874 встречи нараспашку: как в tl;dv можно было читать чужие созвоны
Сервис tl;dv (расшифровывается как «Too Long; Didn't View») дропает бота в Google Meet, Zoom или Teams, записывает разговор, расшифровывает его и делает выжимку с помощью ИИ. Им пользуются более двух миллионов человек: продавцы, HR, госслужащие. То есть люди хранят там ровно тот контент, ради которого в начале звонка нервно произносят «встреча записывается».
В чём дыра
Исследователь под ником BobDaHacker выяснил, что коллекция meetings в базе Firestore не имела изоляции между арендаторами. Любой авторизованный пользователь — хоть с бесплатным тарифом — мог запросить вообще все встречи на платформе. Каждая запись отдавала почту создателя, идентификатор конференции, провайдера, статус записи и таймстемпы. Показательно, что все остальные коллекции (users, transcripts, videos, teams и прочие) отвечали 403 — про meetings просто забыли.
Самое неприятное: идентификатор конференции — это ссылка, по которой можно войти. Для встреч со статусом «идёт запись» это живой звонок. В любой момент таких в базе около тысячи. Автор наблюдал коллекцию в реальном времени, брал ID и заходил без приглашения. Он проделал это дважды: попал на презентацию Министерства образования Малайзии со 157 участниками и на звонок студентов американского университета, которые как раз обсуждали, что им нужна клиентская валидация для .edu-адресов (о серверной речи не шло).
Масштаб
В коллекции нашлось 181 874 записи встреч, принадлежащих 84 312 пользователям из 35 003 доменов. Среди них — государственные встречи из 23 стран с доменами .gov, звонки университетов (Беркли, Университет Токио и другие) и корпораций вроде HubSpot и Confluent. Из 27 334 проверенных встреч свыше тысячи оказались публичными, что открывало доступ к видео, расшифровкам и почтам приглашённых.
Отдельная ирония — внутренняя инфраструктура компании. Микросервисы названы в честь пасты (carbonara, fusilli, ravioli), а сотрудники вайбкодили на Base44 игру-тотализатор к ЧМ-2026 под названием «Too Long; Didn't Score». Её API отдавал весь список из 19 сотрудников с именами и корпоративной почтой вообще без авторизации.
Полгода тишины
Самая грустная часть — раскрытие. Автор написал 28 января 2026 года: сооснователь Рафаэль Альштадт ответил в течение минут, попросил переслать письмо CTO и обещал, что тот «скоро вернётся». CTO так и не вернулся. Дальнейшие напоминания в январе, феврале, марте и июле упирались либо в сердечки от Рафаэля, либо в молчание. На момент публикации, спустя полгода, база всё ещё была открыта.
При этом страница безопасности tl;dv увешана бейджами SOC2, GDPR и EU AI Act и обещает ответ службы безопасности в течение 24 часов. Как замечает исследователь, аптайм у их дырявого Firestore оказался лучше, чем у почтового ящика.
Источник: Lobsters
Комментарии
Войдите, чтобы комментировать.