AI Briefing

tl;dv(Too Lazy; Didn't Validate): 회의 181,874건이 무방비로 노출됐다

·2026.08.07 09:05

핵심 내용

tl;dv의 Firestore 설정 오류로 회의 메타데이터와 일부 통화가 노출됐다.

1 / 2

자세히 보기

AI 회의 녹음·전사 플랫폼 tl;dv의 Firestore 데이터베이스에 테넌트 격리가 적용되지 않아, 인증된 모든 사용자가 다른 계정의 회의 정보를 조회할 수 있었던 것으로 조사됐다.

공개된 회의 레코드에는 다음 정보가 포함됐다.

  • 회의 생성자의 이메일 주소
  • Google Meet·Teams 회의 ID
  • 회의 제공업체와 녹음 상태
  • 생성·녹음 관련 타임스탬프

status: recording 상태의 회의 ID는 실시간으로 수집할 수 있었으며, 작성자는 이를 이용해 말레이시아 교육부 회의와 미국 대학 학생들의 창업 회의에 초대 없이 참여했다고 밝혔다. 당시 약 1,000개의 진행 중인 회의가 노출된 상태였다고 주장했다.

Firestore의 meetings 컬렉션에서는 총 181,874건의 회의 기록, 84,312명의 사용자, 35,003개 이메일 도메인이 확인됐다. 정부 도메인은 23개국에서 발견됐으며, Berkeley·도쿄대 등 대학과 Mitsui-Soko, HubSpot, Confluent 등 기업의 회의 메타데이터도 포함됐다.

작성자가 회의 ID 27,334개를 추가로 확인한 결과, 기본적으로 비공개인 회의 중 1,000건 이상이 공개 상태였고, 228개 도메인에 속한 715명의 초대자 이메일도 노출된 것으로 나타났다.

작성자는 이 문제를 2026년 1월 28일 신고했지만, 글 작성 시점인 6개월 후에도 Firestore 데이터베이스가 여전히 공개돼 있었고 CTO의 답변을 받지 못했다고 밝혔다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.