tl;dv 泄露 18 万场会议记录
Over 181,000 AI meeting recordings left wide open in note taking app

我于 2026 年 1 月向 tl;dv 报告了一个严重漏洞:其 Firestore 数据库缺乏租户隔离,导致任何注册用户都能查询平台上全部 181,874 场会议记录。这些记录包含来自 23 个国家的政府会议、大学项目讨论及企业机密。我甚至利用暴露的会议 ID 成功潜入马来西亚教育部和某美国大学的实时 Google Meet 会议。尽管我多次联系 tl;dv 的 CTO 和 Raphael Allstadt,六个月过去漏洞仍未修复,对方也再无回应。讽刺的是,这家标榜 SOC2 合规的公司,其内部员工世界杯预测应用也完全暴露了员工邮箱。
一家记录数百万人会议的公司,用 Vibecoded 构建了一个内部趣味应用,却泄露了自己的员工目录,这种讽刺真是恰到好处。
HN 评论区
204- yellow_lead
看起来他们几天前已经修复了这个问题:
https://tldv.io/blog/our-thoughts-on-the-darkreading-com-art...
但他们试图轻描淡写,好像这些数据本来就是公开的:
> 近几个月,AI 和 SaaS 产品中的“公开共享”设置也暴露了类似的问题。Anthropic 通过 Google 搜索解决了 Claude 及其 MCP 生态系统中公开泄露的工件。
另外,有趣的是,他们符合 SOC2 标准 [1],这再次证明了 SOC2 毫无意义/无用。
- gppk
嘿,挺有意思。我今晚 literally 用 vibe coding 写了一个应用:它接收会议录音,通过 Whisper 生成文本,再通过本地的 Codex 生成摘要并创建可推送到 Github(技术层面)或项目管理工具(项目层面)的待办事项。
在我的 3080 GPU 上,处理 2 小时的会议大约需要 7 分钟,完全在实用时间范围内。
我做这个是因为我不想每月花 7 英镑去用一个 Discord 会议记录工具,但这似乎普遍有用。当然,如果你的算力比我强,也可以换成本地模型……
- xvxvx
这应该是任何公司的致命一击。如此敏感的数据被泄露,而且持续了这么久?安全最佳实践、法律以及许多公司的实际运营之间存在着严重的脱节。
我自己的公司现在简直就是黑客的活靶子。我恳求他们实施基本的双因素认证(2FA)已经 6 个月了,但他们只是把担忧扫到地毯下。没人关心,从上到下都是如此。
- cube00
前几天我看到一个 YouTuber 在分享他作为亚马逊软件工程师的“日常生活”,同时作为付费赞助的一部分,他在推广 SoundCore 耳机的 AI 笔记功能,声称他现在会录制会议并在结束时收到 AI 生成的摘要。
我想知道有多少公司意识到,这些看似“耳机”的设备,实际上正在将他们的会议数据输送给这些新的 AI 公司,而这些公司比起回复安全研究人员,更关心世界杯。
- palmotea
别担心,我敢肯定这全是某个 AI 代理的错,所以没人需要负责,他们只需要更新代码审查提示词,避免再犯这种错误就行了。
- msyea
我最担心的是会议上那些随意的闲聊。关于你的生活规律、家庭、地点、朋友和健康的评论。从数百场会议中收集所有这些内容令人担忧。存储会议的原始转录稿是一个巨大的隐患。应该删减闲聊内容,只存储有用的摘录。
- Aeroi
“来自 23 个国家的政府会议:巴西、哥伦比亚、秘鲁、乌克兰、萨尔瓦多、菲律宾、智利、印度尼西亚、墨西哥、美国、卡塔尔、马来西亚、乌兹别克斯坦、斯里兰卡、海地、南非、牙买加、洪都拉斯、阿根廷、泰国、日本、以色列和伯利兹。”
天哪
- wkirby
我对 AI 笔记工具非常感兴趣,但我绝对不愿意让自己或我的客户面临这种确切的问题。
解决方案(理论上)是纯本地的笔记工具,但我还没找到好用的。试过 Meetily 和其他类似工具,甚至短暂尝试过自己开发。流程中的瓶颈似乎是可靠的本地说话人分离(diarization)和说话人识别;即使转录质量很好,如果说话人识别不准、语音分组不好,在摘要步骤也无法挽回。