tl;dv(Too Lazy; Didn't Validate): 회의 181,874건이 무방비로 노출됐다
핵심 내용
tl;dv의 Firestore 설정 오류로 회의 메타데이터와 일부 통화가 노출됐다.
자세히 보기
AI 회의 녹음·전사 플랫폼 tl;dv의 Firestore 데이터베이스에 테넌트 격리가 적용되지 않아, 인증된 모든 사용자가 다른 계정의 회의 정보를 조회할 수 있었던 것으로 조사됐다.
공개된 회의 레코드에는 다음 정보가 포함됐다.
- 회의 생성자의 이메일 주소
- Google Meet·Teams 회의 ID
- 회의 제공업체와 녹음 상태
- 생성·녹음 관련 타임스탬프
status: recording 상태의 회의 ID는 실시간으로 수집할 수 있었으며, 작성자는 이를 이용해 말레이시아 교육부 회의와 미국 대학 학생들의 창업 회의에 초대 없이 참여했다고 밝혔다. 당시 약 1,000개의 진행 중인 회의가 노출된 상태였다고 주장했다.
Firestore의 meetings 컬렉션에서는 총 181,874건의 회의 기록, 84,312명의 사용자, 35,003개 이메일 도메인이 확인됐다. 정부 도메인은 23개국에서 발견됐으며, Berkeley·도쿄대 등 대학과 Mitsui-Soko, HubSpot, Confluent 등 기업의 회의 메타데이터도 포함됐다.
작성자가 회의 ID 27,334개를 추가로 확인한 결과, 기본적으로 비공개인 회의 중 1,000건 이상이 공개 상태였고, 228개 도메인에 속한 715명의 초대자 이메일도 노출된 것으로 나타났다.
작성자는 이 문제를 2026년 1월 28일 신고했지만, 글 작성 시점인 6개월 후에도 Firestore 데이터베이스가 여전히 공개돼 있었고 CTO의 답변을 받지 못했다고 밝혔다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.