tl;dv(Too Lazy; Didn't Validate): 회의 181,874건이 무방비로 노출
요약
AI 회의 기록 플랫폼 tl;dv가 Firestore에서 테넌트 격리(Tenant Isolation)를 누락하여 심각한 데이터 유출 취약점을 가진 것이 밝혀졌습니다. 이로 인해 18만 건 이상의 회의 메타데이터와 수많은 민감 정보에 접근할 수 있었으며, 정부 기관과 대학 등 광범위한 조직이 노출되었습니다.
핵심 포인트
- 테넌트 격리 누락으로 플랫폼 전체 회의 데이터 조회 가능
- 정부기관 및 주요 기업 포함 총 18만 건 이상의 회의 메타데이터 유출
- 진행 중인 통화(recording 상태)에 대한 무단 접근 시연 성공
- 취약점 발견 후 장기간 조치가 지연된 문제 제기
- AI 회의 기록 플랫폼
tl;dv의 Firestoremeetings
컬렉션에서 테넌트 격리가 빠져, 무료 계정으로 다른 사용자의 회의 메타데이터와 실시간 통화 ID를 조회할 수 있었음
- 레코드에는 생성자 이메일, Google Meet·Teams 회의 ID, 제공자, 녹화 상태, 시간이 담겼으며, 한 시점에 약
1,000건의 진행 중인 회의에 무단 입장할 수 있었음 - 노출 범위는
회의 181,874건, 사용자 84,312명, 이메일 도메인 35,003개에 달했고 23개국 정부기관과 대학, HubSpot·Confluent 등의 기업도 포함됨 - 영상과 대화록은 기본적으로 비공개였지만, 검사한 회의 ID 27,334개 중
1,000개 이상이 공개 상태였으며 초대자 이메일 715개와 228개 도메인도 확인됨 - 취약점은
2026년 1월 28일 전달됐지만 CTO의 답변 없이 7월까지 남아 있었으며, Firestore 보안 규칙 적용과 별도 사내 앱의 무인증 API 차단이 필요함
tl;dv가 저장하는 데이터
tl;dv(Too Long; Didn't View) 는 Google Meet, Zoom, Teams 통화에 봇을 참여시켜 녹화·전사하고 AI 요약을 생성하는 플랫폼으로, 사용자가 200만 명 이상임
- 영업 통화, 채용 면접, 성과 평가, 내부 전략 회의처럼 민감한 업무 정보가 저장될 수 있음
Firestore 테넌트 격리 누락
- 로그인한 사용자의 JWT는
gw.tldv.io/v1/users/firebase/token
에서 Firebase 토큰으로 교환되며, 이 토큰으로 projects/lmi-store/databases/(default)
의 Firestore를 조회할 수 있음
meetings
컬렉션에는 테넌트 격리가 없어 인증된 사용자가 플랫폼 전체 계정의 회의를 조회할 수 있었음
-
각 레코드에서 다음 정보가 노출됨
-
회의 생성자의 이메일 주소
-
참여 가능한 Google Meet 또는 Teams 회의 ID
-
회의 제공자와 녹화 상태
-
관련 타임스탬프
-
상태가
recording
인 레코드의 회의 ID는 진행 중인 통화로 연결됐으며, 컬렉션을 실시간 감시하면 녹화 시작 직후 입장할 수 있었음
- 한 시점에 약
1,000개 회의가recording
상태였고, 자동화된 봇이라면 여러 통화에 동시에 참여할 수 있는 구조였음
실시간 회의 입장 검증
- 노출된 ID만으로
말레이시아 교육부의 Google Meet에 입장했으며, 발표자와 157명 이상의 참가자, tl;dv 봇이 통화에 참여하고 있었음 - 미국 주요 대학 학생 21명이 스타트업 앱을 개발하는 회의에도 접근할 수 있었음
- 참가자들은 프로젝트 전체를 화면으로 공유하며 프로토타입을 논의함
.edu
이메일의 클라이언트 측 검증과 Supabase 설정 작업도 화면에 나타남
- 두 사례 모두 별도 초대 없이 Firestore에서 얻은 회의 ID만으로 입장한 개념 증명이었음
노출 규모와 포함 조직
meetings
컬렉션에는 회의 레코드 181,874개, 고유 사용자 84,312명, 이메일 도메인 35,003개가 있었음
.gov
도메인을 기준으로 23개국 정부 회의가 포함됨
-
브라질, 콜롬비아, 페루, 우크라이나, 엘살바도르, 필리핀, 칠레, 인도네시아, 멕시코, 미국, 카타르, 말레이시아, 우즈베키스탄, 스리랑카, 아이티, 남아프리카공화국, 자메이카, 온두라스, 아르헨티나, 태국, 일본, 이스라엘, 벨리즈
-
대학 관련 도메인에는 Berkeley, University of Tokyo, De La Salle, Universidad Nacional de Colombia와 여러
.edu
·.ac
기관이 포함됨
- 기업 도메인에서는
Mitsui-Soko의 4개 지역 사무소 회의 484건을 비롯해 Mitsui Fudosan, HubSpot, Confluent, Mekari, AnyMind Group 등이 확인됨 - 회의가 가장 많았던 달은
2025년 7월 43,209건이었고, 가장 붐빈 시간대는 수요일 오후 2시 UTC로 7,804건을 기록함
공개된 회의 콘텐츠와 이메일
- tl;dv 회의의 영상과 대화록은 기본적으로 비공개지만, 수집한 회의 ID 27,334개를 검사한 결과
1,000개 이상이 공개 상태였음 - 공개 데이터에서는 초대자 이메일 715개와 228개 도메인이 확인됨
- 접근 가능한 사례는 다음과 같음
- WWF, The Nature Conservancy, Conservation International, WRI, São Paulo 주정부 관계자가 참여한 브라질 정부의 PACTO Mata Atlântica 보전 회의
- 우크라이나 디지털전환부 관련 회의
- HubSpot 영업 통화
- Universidad Nacional de Colombia 및 칠레 Cámara Verde 관련 세션
파스타 이름을 붙인 인프라
- tl;dv의 서브도메인에는 파스타 이름을 딴
마이크로서비스가 다수 있었음
cappellini
, carbonara
, fusilli
, pasta
, penne
, puttanesca-v0
, ravioli
- 모두
tldv.io
아래에서 동작하는 Express 서버였음
World Cup Pick'em의 무인증 API
- 서브도메인 조사 과정에서 worldcup.tldv.io의 tl;dv 직원용 FIFA World Cup 2026 예측 게임
World Cup Pick'em이 발견됨 - Base44로 제작된 앱의 내부 팀 이름은
Too Long; Didn't Score
였음
GET /api/entities/Player
는 세션 쿠키 없이 모든 선수 레코드를 반환했음
- 전체 선수 43명
- 이름과 회사 이메일이 포함된
@tldv.io
직원 19명
- 취약점 전달 창구였던 Raphael Allstadt의 개인 Gmail
Prediction
과 Fixture
엔티티도 인증 없이 열려 있어 직원 디렉터리와 게임 데이터를 조회할 수 있었음
6개월간 이어진 취약점 전달
2026년 1월 28일, Raphael Allstadt에게 LinkedIn으로 대규모 사용자 데이터 노출을 알렸고, 그는 CTO에게 이메일로 전달해 달라고 요청함
-
CTO와 Raphael에게 세부 내용을 이메일로 보냈지만 CTO는 답변하지 않았음
-
이후 연락 과정은 다음과 같음
-
1월 29일: 미수정 상태와 CTO의 무응답을 알리자 Raphael은 팀이 곧 검토할 것이라고 답함
-
2월 14일: 취약점이 여전히 작동한다고 알렸으며 CTO가 연락할 것이라는 답을 받음
-
2월 19일: 처리에 시간이 필요하며 추가 연락은 CTO에게 하라는 안내를 받음
-
3월 6일: 여전히 수정되지 않았다는 메시지는 읽혔지만 답변이 없었음
-
7월 22일: 다시 미수정 상태를 알렸으나 응답하지 않음
-
tl;dv 보안 페이지에는 SOC 2, GDPR, EU AI Act 준수, EU 호스팅, AES-256 암호화와 여러 인증 배지가 표시돼 있었음
-
보안팀이 개인정보·보안 신고에
24시간 안에 응답한다는 안내와 달리, 직접 연락한 CTO는 6개월 동안 답하지 않았고 Firestore는 2026년 7월에도 열려 있었음
필요한 보안 조치
meetings
컬렉션에 Firestore 보안 규칙과 테넌트 격리를 적용해야 함
users
, chats
, transcripts
, clips
, recordings
, videos
, notes
, teams
, organizations
컬렉션은 권한 없는 요청에 이미 403
을 반환했으며, 보안 규칙이 누락된 대상은 meetings
였음
- World Cup 앱에는 API 인증을 추가하거나 서비스를 내려 직원 정보 접근을 차단해야 함
- 무료 계정으로 모든 회의를 조회할 수 있다는 신고를 받으면 보안 연구자에게 응답하고 노출을 신속히 차단해야 함
댓글과 토론
AI 자동 생성 콘텐츠
본 콘텐츠는 GeekNews의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기