產品應用
AI 會議記錄工具 tl;dv 爆發重大漏洞:逾 18 萬筆會議資料外洩,駭客可隨意加入即時通話
Hacker News單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據資安研究員披露,擁有超過 200 萬用戶的 AI 會議記錄平台 tl;dv 存在嚴重資料外洩漏洞,導致超過 18 萬筆會議紀錄與即時通話連結暴露於風險中。該漏洞源於其 Firestore 資料庫缺乏租戶隔離(tenant isolation),任何註冊的免付費使用戶皆可透過驗證取得的 Firebase token,查詢平台上所有帳號的會議資料。
外洩的元資料包含建立者電子郵件、會議狀態與 Google Meet 或 Teams 的會議 ID。研究員實測指出,系統中隨時約有 1,000 場處於「錄影中」的即時會議,攻擊者可利用外洩的 ID,在未受邀的情況下直接潛入正在進行的通話,並成功進入馬來西亞教育部的百人會議與美國大學生的專案討論。
經查詢資料庫,共有來自 35,003 個網域、84,312 名用戶的 181,874 筆會議紀錄受影響。受害者涵蓋美國、烏克蘭、巴西等 23 國的政府機關(.gov),以及多所頂尖大學與 HubSpot、Mitsui 等企業。此外,研究員抽查發現超過 1,000 場會議被設為公開,進一步洩漏了 715 名受邀者的電子郵件與會議內容。
除了客戶資料,tl;dv 內部一款名為「World Cup Pick'em」的預測應用程式 API 也被發現缺乏身分驗證,導致包含執行長在內的 19 名員工全名與企業信箱外流。研究員表示,已於 2026 年 1 月 28 日向 tl;dv 執行長 Raphael Allstadt 通報此問題,但歷經六個月官方仍未修復漏洞或給予實質回應。
讀原始報導背景
tl;dv 是一款擁有超過 200 萬名用戶的 AI 會議記錄平台,能自動錄製並摘要 Google Meet 或 Zoom 等視訊通話。本次安全漏洞發生在其底層使用的 Firestore,這是一項由 Google Cloud 提供的無伺服器、文件導向資料庫服務。由於該資料庫缺乏租戶隔離機制,導致任何已驗證的平台用戶都能輕易讀取所有會議記錄與即時通話連結。
社群討論
社群強烈抨擊 tl;dv 忽視資安且在事後推諉卸責(如牽拖 Firebase),並諷刺其擁有 SOC2 認證卻外洩 23 國政府會議,淪為深偽語音釣魚的絕佳素材庫。許多人對 AI 會議記錄的隱私風險感到不安,認為應改用完全在地端執行的方案;有網友實測用 RTX 3080 GPU 跑 Whisper,僅需 7 分鐘即可處理 2 小時會議並省下每月 7 英鎊,但也有人指出地端方案目前在語者辨識(diarization)上仍有瓶頸。