Hacker News 中文摘要

RSS订阅

超过18.1万条AI会议录音在笔记应用中完全公开 -- Over 181,000 AI meeting recordings left wide open in note taking app

文章摘要

该文章揭露了AI会议记录平台tl;dv存在严重安全漏洞:任何认证用户均可访问平台上所有用户的会议记录,包括销售电话、面试等敏感内容。作者于2026年1月报告此问题,但六个月后数据库仍完全开放,CTO未作回应。

文章总结

好的,这是根据您的要求,对原文进行中文重述和精简后的版本:

标题:tl;dv 安全漏洞:18万场会议记录完全公开

核心内容:

AI会议记录平台 tl;dv 存在严重安全漏洞,导致其数据库中超过18万场会议记录(包括政府、高校及企业会议)可被任何注册用户随意查询,甚至实时加入正在进行的会议。该漏洞自2026年1月被发现并报告后,至今(2026年7月)仍未修复。

漏洞详情:

  1. 数据泄露:tl;dv 的 Firestore 数据库 meetings 集合缺乏租户隔离机制。任何通过身份验证的用户都能查询平台上所有用户的会议记录,获取会议创建者邮箱、可加入的会议ID、录制状态等信息。
  2. 实时入侵:数据库中约有1000场状态为“录制中”的会议,其会议ID直接暴露。攻击者可实时监控并加入这些正在进行的通话,无需任何邀请。
  3. 受影响范围:涉及84,312个独立用户,35,003个邮箱域名。包括23个国家的政府会议(如马来西亚教育部、乌克兰数字化转型部)、多所大学(如伯克利、东京大学)以及众多企业(如HubSpot、Confluent)的会议。

作者验证:

作者通过该漏洞成功加入了马来西亚教育部的在线会议(157人参与)以及一所美国大学学生的创业项目讨论会,证实了漏洞的可利用性。

其他发现:

  • 公开内容:在扫描的27,334个会议ID中,有超过1000个会议的视频和文字记录是公开可访问的,暴露了715个参会者邮箱。
  • 内部应用漏洞:tl;dv 的内部世界杯预测游戏应用 worldcup.tldv.io 同样存在未授权访问漏洞,可获取全部43名员工(包括CEO)的姓名和公司邮箱。

披露与回应:

作者于2026年1月28日通过LinkedIn联系了tl;dv的拉斐尔·阿尔斯塔特,并邮件通知了CTO。对方最初表示会处理,但CTO从未回复。作者在随后的2月、3月、7月多次跟进,均未得到有效回应,漏洞也始终未修复。尽管tl;dv官网宣称符合SOC2、GDPR等安全标准,并承诺24小时内响应安全问题,但实际处理过程长达半年且毫无作为。

总结:

tl;dv 平台记录着用户最敏感的对话内容,却因一个简单的数据库权限配置疏忽(未对 meetings 集合设置安全规则),导致所有会议数据暴露。同时,其内部应用也泄露了员工信息。该公司对安全研究人员的报告置之不理,其安全承诺与实际行动严重不符。

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 安全漏洞严重且处理不当(多数评论认可,评分高):

    • 漏洞存在6个月未修复,被批评为“疯狂”和“业余”。(评论1、6、18、25)
    • 关键引用:sktb: "Six Months !?! If I'd left a vulnerability like that open for 6 hours there'd be hell to pay.";Aeroi: "how do you respond as CEO to this and not escalate to like priority #1? then kick the can for 6 months?"
  2. 数据泄露风险巨大(多数评论认可):

    • 涉及23国政府会议记录,包括乌克兰等敏感国家。(评论4、11)
    • 关键引用:SpaceL10n: "does Ukraine know that Russia is watching the Ministry of Digital Transformation's meetings?";Aeroi: "Government meetings from 23 countries: Brazil, Colombia, Peru, Ukraine..."
  3. 对AI会议记录工具的质疑(部分评论认可):

    • 工具本身质量差,摘要常出错,且存在隐私风险。(评论12、22)
    • 关键引用:wkirby: "I'm absolutely unwilling to expose me or my clients to this exact problem.";sensanaty: "I have literally never seen anybody go back to them... they'd have something in them that is the complete opposite of what someone said."
  4. 对Firebase平台的批评(部分评论认可):

    • 认为Firebase配置不当是常见问题,但平台本身也有责任。(评论8、14)
    • 关键引用:Oras: "seems there is a huge skill issues around it.";usamaasfar: "I'm starting to believe Firebase is cursed at this point."
  5. 对披露方式的争议(少数评论认可):

    • 公开披露可能危及生命,尤其是政府会议数据。(评论9、15)
    • 关键引用:hluska: "why expose all their clients to this much risk?";iJohnDoe: "public disclosure wasn't a good idea... could put lives in danger."

平衡性总结: - 多数评论严厉批评漏洞处理不当和AI工具风险。 - 少数评论质疑公开披露的合理性,并指出工具本身质量差。 - 部分评论对Firebase平台表示失望,但认为根本问题在于开发者的技能不足。