Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung)
95

Thủ thuật

Nền tảng ghi chép AI tl;dv lộ hơn 181.000 bản ghi âm, cho phép kẻ lạ xâm nhập cuộc gọi trực tiếp

(giờ Việt Nam)

Tóm tắt AI

Do lỗi bảo mật nghiêm trọng trong cơ sở dữ liệu, nền tảng tl;dv đã để lộ dữ liệu của hơn 84.000 người dùng, bao gồm cả các cuộc họp nhạy cảm của chính phủ và trường đại học. Lỗ hổng này còn cho phép bất kỳ ai truy cập vào các cuộc gọi đang diễn ra.

Bản dịch AI

tl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open

Tôi đã báo cáo vấn đề này vào ngày 28 tháng 1 năm 2026. Bây giờ đã là tháng 7 năm 2026. Sáu tháng trôi qua. Cơ sở dữ liệu Firestore vẫn mở toang. CTO chưa bao giờ phản hồi. Tôi đoán là các email của tôi quá dài nên họ không thèm đọc.

tl;dv là gì?

tl;dv (Too Long; Didn't View) là một nền tảng ghi âm cuộc họp bằng AI. Nó đưa một con bot vào cuộc gọi Google Meet, Zoom hoặc Teams của bạn, ghi lại mọi thứ, chuyển đổi thành văn bản và tạo tóm tắt bằng AI. Nền tảng này có hơn 2 triệu người dùng, được các nhà đầu tư hậu thuẫn và được một nửa cộng đồng những người có tầm ảnh hưởng trong lĩnh vực bán hàng trên LinkedIn ủng hộ.

Họ lưu trữ các cuộc gọi bán hàng, phỏng vấn xin việc, đánh giá hiệu suất, các phiên họp chiến lược nội bộ của bạn. Đó là kiểu nội dung mà khi ai đó nói "cuộc gọi này đang được ghi âm", mọi người đều cười lo lắng rồi sau đó chia sẻ các bí mật thương mại trong suốt 45 phút.

Lỗ hổng bảo mật

Khi bạn đăng ký tl;dv, nền tảng sẽ xác thực bạn bằng JWT và đổi lấy mã thông báo Firebase thông qua gw.tldv.io/v1/users/firebase/token. Mã thông báo đó cho phép bạn truy vấn cơ sở dữ liệu Firestore của họ tại projects/lmi-store/databases/(default).

Bộ sưu tập (collection) các cuộc họp không có tính năng phân tách người thuê (tenant isolation). Bất kỳ người dùng tl;dv nào đã xác thực đều có thể truy vấn mọi cuộc họp trên mọi tài khoản của nền tảng. Mỗi bản ghi cuộc họp cung cấp cho bạn địa chỉ email của người tạo, ID cuộc họp (là phòng Google Meet hoặc Teams có thể tham gia), nhà cung cấp, trạng thái ghi âm và dấu thời gian.

Đối với các cuộc họp đang ở trạng thái ghi âm, ID cuộc họp đó là một cuộc gọi đang diễn ra trực tiếp. Bạn có thể theo dõi bộ sưu tập trong thời gian thực, thấy một cuộc họp bắt đầu ghi âm, lấy ID và bước vào cuộc gọi của người khác mà không được mời. Tại bất kỳ thời điểm nào, có khoảng 1.000 cuộc họp với trạng thái: đang ghi âm nằm trong bộ sưu tập. Một nghìn cuộc gọi trực tiếp với ID cuộc họp bị lộ. Một kẻ tấn công với một con bot có thể tham gia tất cả chúng cùng một lúc.

Tôi đã tham gia 2 cuộc họp

Tôi đã làm điều đó.

Tôi lấy một ID cuộc họp từ Firestore và tham gia một cuộc gọi Google Meet trực tiếp của Bộ Giáo dục Malaysia. Một người phụ nữ đang thuyết trình trước hơn 157 người tham gia. Con bot tl;dv đã có sẵn trong danh sách người tham gia. Tôi cũng ở trong cùng cuộc gọi đó. Không ai mời tôi cả. Chính cơ sở dữ liệu Firestore đã làm điều đó.

Tôi cũng đã tham gia một cuộc gọi nơi sinh viên từ một trường đại học lớn của Mỹ đang xây dựng một ứng dụng khởi nghiệp. Có 21 người trong cuộc gọi. Họ đang chia sẻ màn hình toàn bộ dự án của mình, thảo luận về các nguyên mẫu và, tôi không đùa đâu, họ đang nói về việc cần thêm xác thực phía máy khách (client-side validation) cho các địa chỉ email.edu. Họ cũng đang thiết lập Supabase trực tiếp trên màn hình, và tất cả những gì tôi có thể nghĩ là "làm ơn hãy thiết lập các chính sách RLS đi" vì hầu hết mọi người đều không làm vậy, và rồi bạn sẽ kết thúc giống như tl;dv.

Tôi đã rất muốn nói điều gì đó. "Này, có lẽ các bạn cũng nên có xác thực phía máy chủ (server-side validation)." Nhưng đây là một bằng chứng khái niệm (proof of concept), không phải là một buổi tư vấn.

Quy mô

Tôi đã truy vấn bộ sưu tập cuộc họp trên Firestore và thấy có 181.874 bản ghi cuộc họp thuộc về 84.312 người dùng duy nhất trên 35.003 tên miền email.

Các cuộc họp chính phủ từ 23 quốc gia: Brazil, Colombia, Peru, Ukraine, El Salvador, Philippines, Chile, Indonesia, Mexico, Hoa Kỳ, Qatar, Malaysia, Uzbekistan, Sri Lanka, Haiti, Nam Phi, Jamaica, Honduras, Argentina, Thái Lan, Nhật Bản, Israel và Belize. Tất cả đều là các tên miền.gov. Nhân viên chính phủ ghi âm các cuộc gọi trên một nền tảng cho phép bất kỳ người dùng gói miễn phí nào cũng có thể liệt kê toàn bộ dữ liệu.

Các cuộc họp đại học từ Berkeley, Đại học Tokyo, De La Salle, Universidad Nacional de Colombia. Hàng chục tên miền.edu và.ac.

Các cuộc họp doanh nghiệp từ tất cả 35.000 tên miền còn lại. Mitsui-Soko (484 cuộc họp tại bốn văn phòng khu vực), Mitsui Fudosan, HubSpot, Confluent, Mekari, AnyMind Group. Mọi công ty từng sử dụng tl;dv đều có siêu dữ liệu cuộc họp của họ trong cùng một bộ sưu tập không được bảo vệ.

Tháng cao điểm là tháng 7 năm 2025 với 43.209 cuộc họp. Khung giờ bận rộn nhất: Thứ Tư lúc 2 giờ chiều UTC, với 7.804 cuộc họp. Giờ họp giao ban giữa tuần.

Nhưng khoan, vẫn còn nữa

Tôi muốn biết bao nhiêu nội dung thực tế có thể truy cập được, vì theo mặc định các cuộc họp là riêng tư (nghĩa là bạn không thể xem video hoặc xem bản ghi chép), nên tôi đã quét 27.334 ID cuộc họp và kiểm tra xem cái nào công khai. Hơn 1.000 cuộc họp đã công khai. 715 email người được mời bị lộ trên 228 tên miền.

Điểm nổi bật: một cuộc họp bảo tồn của chính phủ Brazil (PACTO Mata Atlântica) với những người tham gia từ WWF, The Nature Conservancy, Conservation International, WRI và chính quyền bang São Paulo. Các cuộc họp từ Bộ Chuyển đổi Kỹ thuật số của Ukraine. Một cuộc gọi bán hàng của HubSpot. Các phiên họp liên quan đến Universidad Nacional de Colombia và Cámara Verde của Chile.

Cơ sở hạ tầng "Pasta"

tl;dv đặt tên các dịch vụ vi mô (microservices) của họ theo tên các loại mì Ý. Quét tên miền phụ cho thấy cappellini, carbonara, fusilli, pasta, penne, puttanesca-v0 và ravioli, tất cả đều nằm dưới tldv.io. Cả một nhà hàng Ý với các máy chủ Express.

Too Long; Didn't Score

Trong khi khám phá các tên miền phụ của họ, tôi tìm thấy https://worldcup.tldv.io. Một trò chơi dự đoán World Cup FIFA 2026 được xây dựng trên Base44 dành cho nhân viên tl;dv. Nó có tên là "World Cup Pick'em" và đội ngũ nội bộ của họ được đặt tên là "Too Long; Didn't Score." Dễ thương thật.

API thực thể Player không có xác thực. GET /api/entities/Player trả về mọi bản ghi người chơi mà không cần cookie phiên. 43 người chơi. 19 nhân viên @tldv.io với tên đầy đủ và email công ty.

Raphael Allstadt, người liên hệ tiết lộ thông tin của tôi, người đã đưa ra những lời trấn an mơ hồ rồi im lặng, đã đứng thứ 2 với 298 điểm. Gmail cá nhân của anh ta cũng nằm trong phản hồi của API. Người chơi số 5 trên bảng xếp hạng toàn cầu là "Super Duper CEO." Tôi sẽ để bạn tự đoán đó là ai.

Các thực thể Prediction và Fixture cũng mở toang. Một công ty ghi âm cuộc họp của hàng triệu người đã tạo ra một ứng dụng vui vẻ nội bộ làm rò rỉ danh bạ nhân viên của chính họ. Sự mỉa mai này thật "al dente" (hoàn hảo).

Tiết lộ

Vào ngày 28 tháng 1, tôi đã nhắn tin cho Raphael Allstadt trên LinkedIn và nói với anh ấy rằng tôi đã tìm thấy một lỗ hổng lớn làm rò rỉ dữ liệu người dùng. Anh ấy phản hồi trong vòng vài phút: "cảm ơn bạn! bạn có thể báo cáo nó cho CTO của chúng tôi không và chúng tôi sẽ xem xét ngay lập tức?" Tôi đã gửi email. Anh ấy nói "cảm ơn bạn!" Tôi hỏi về phần thưởng. "CTO của tôi sẽ liên hệ lại với bạn," anh ấy nói.

CTO không bao giờ liên hệ lại với tôi.

Ngày 29 tháng 1: "cto của bạn vẫn chưa liên hệ lại và nó vẫn chưa được sửa." Ngày 30 tháng 1, Raphael: "Tôi chắc chắn rằng nhóm sẽ xem xét nó rất rất sớm ❤️" Ngày 14 tháng 2: "vẫn chưa nhận được email và lỗ hổng vẫn hoạt động." Raphael: "Anh ấy sẽ liên hệ lại ☺️" Tôi bảo anh ấy có lẽ nên sửa lỗ hổng thay vì để khách hàng bị phơi bày. Ngày 19 tháng 2: "Chúng tôi đang xử lý. Nó cần một chút thời gian, nhưng hãy yên tâm là chúng tôi đang thực hiện. Để liên lạc thêm, tôi khuyên bạn nên liên hệ với CTO của chúng tôi."

CTO người mà không bao giờ phản hồi. Chính là CTO đó.

Ngày 6 tháng 3: "vẫn chưa được sửa." Raphael đã xem lúc 5:42 chiều. Không trả lời.

Ngày 22 tháng 7: "vẫn chưa được sửa..." Không trả lời.

Trang bảo mật của họ là một tủ trưng bày danh hiệu. Tuân thủ SOC2. Tuân thủ GDPR. Tuân thủ Đạo luật AI của EU. Được lưu trữ tại EU. Mã hóa AES-256. Một video cam kết của người sáng lập. Sáu huy hiệu tuân thủ xếp hàng dài. Chôn vùi ở dưới cùng là một dòng duy nhất: "Nếu bạn phát hiện ra vấn đề về quyền riêng tư hoặc bảo mật mà chúng tôi cần giải quyết, vui lòng luôn cho chúng tôi biết tại [email protected]. Nhóm bảo mật của chúng tôi sẽ phản hồi trong vòng 24 giờ." Tôi đã gửi email trực tiếp cho CTO. Sáu tháng. Không có phản hồi. Cơ sở dữ liệu Firestore của họ có thời gian hoạt động tốt hơn hộp thư đến của họ.

Gửi tl;dv

Nền tảng của các bạn ghi lại những cuộc trò chuyện nhạy cảm nhất của mọi người. Phỏng vấn xin việc. Đàm phán bán hàng. Các cuộc họp chính phủ. Người dùng đã tin tưởng giao cho các bạn nội dung mà họ đã đồng ý ghi âm một cách rõ ràng.

Bảo mật AIRò rỉ dữ liệutl;dvQuyền riêng tưCảnh báo
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.