181 000 записей корпоративных звонков утекли из-за открытой базы в tl;dv — полгода без фикса
AI-платформа для записи встреч tl;dv (2+ млн пользователей) полгода держит открытую Firestore базу: любой зарегистрированный юзер может читать метаданные 181 874 встреч, заходить в живые звонки по conference ID, видеть email участников. Под угрозой — правительственные, университетские, корпоративные встречи из 35 000 доменов, включая 23 страны. Репорт от января 2026 проигнорирован.
Если вы используете AI-сервисы для записи звонков, ваши данные могут быть доступны кому угодно. Для разработчиков — напоминание, что Firestore не настроен безопасно по умолчанию.
Что произошло

tl;dv — популярная платформа для записи встреч в Google Meet, Zoom и Teams с AI-транскрипцией и саммари (2+ млн юзеров). Исследователь обнаружил, что Firestore-база платформы открыта для чтения любому залогиненному пользователю.
После авторизации через JWT пользователь получает Firebase-токен и может запросить коллекцию meetings — без tenant-изоляции. Внутри 181 874 записи встреч от 84 312 юзеров из 35 003 доменов.

В каждой записи: email создателя, conference ID (ссылка на живой созвон), провайдер, статус записи. Для активных встреч (status: recording) — реальный joinable ID. В любой момент ~1000 звонков в режиме записи.
Исследователь зашёл в живой звонок Министерства образования Малайзии (157 участников), в созвон стартаперов из американского университета, которые обсуждали прототип и настраивали Supabase без RLS.
География утечки
23 страны с .gov доменами (Бразилия, Украина, США, Филиппины, Израиль и др.), университеты (Berkeley, Токийский университет), корпорации (HubSpot, Mitsui, Confluent). Пик активности — июль 2025, 43 209 встреч. Среды в 14:00 UTC — самое популярное время (7804 встречи).
Из 27 334 проверенных ID 1000+ оказались публичными — доступ к видео и транскриптам. 715 email участников из 228 доменов.
Бонус
При сканировании поддоменов обнаружили worldcup.tldv.io — внутреннюю игру-предсказалку по FIFA 2026 на Base44. API без авторизации отдаёт 43 игрока, включая 19 @tldv.io email, личные Gmail, имена. СТО компании — на втором месте в лидерборде.
Микросервисы названы как паста: carbonara, fusilli, puttanesca-v0.
Хронология
28 января 2026 — репорт через LinkedIn CTO. Ответ: "спасибо, посмотрим". С тех пор — тишина. Июль 2026 — база всё ещё открыта.
Автор: Сергей Ефимов · Источник: hnrss.org
Разработчикам. Классический пример отсутствия tenant isolation в Firestore. Если используете Firebase Auth + Firestore, обязательно настраивайте Security Rules с проверкой request.auth.uid и вложенности коллекций. Firestore по умолчанию открыт всем. RLS в Supabase, IAM в Cloud Firestore — не опция, а необходимость.
Бизнесу. Любой B2B SaaS, хранящий чувствительные данные (CRM, HR, коммуникации), должен проходить внешний security audit до привлечения крупных клиентов. Корпоративные клиенты всё чаще требуют SOC 2 Type II, ISO 27001. Отсутствие базовой изоляции — прямой путь к GDPR штрафам и утрате доверия.
Инвесторам. Инвестиции в AI-инфраструктуру растут, но из-за таких кейсов регуляторы ужесточают требования к data residency и privacy. Компании без security-first культуры рискуют репутацией и оценкой. Sector: B2B SaaS security tooling, compliance-as-a-service, zero-trust инфраструктура — все на подъёме.
- SaaS-аудит как сервис: автоматические сканеры баз Firestore, Supabase, открытых API для стартапов — subscription модель для early-stage компаний
- Compliance-платформа для AI-сервисов: чек-листы GDPR, SOC 2, автоматический мониторинг Security Rules, алерты на открытые эндпоинты
- Альтернативный тул для записи встреч с акцентом на privacy: self-hosted, on-prem для enterprise, zero-knowledge encryption
- Bug bounty платформа для B2B SaaS: фокус на Firebase/Supabase/Mongo конфигурации, автоматизированные проверки tenant isolation
- Privacy-консалтинг для AI-стартапов: аудит, настройка IAM, RLS, security rules — фиксированная цена за baseline security
- Игнорирование security disclosure — индустриальная норма. Даже крупные венчурные компании месяцами не фиксят критичные баги
- Firestore и Supabase по умолчанию открыты — большинство стартапов не настраивают Security Rules, пока не случится инцидент
- Compliance хайп vs реальность: SOC 2 бейджи не гарантируют защиту, если инфраструктура настроена на коленке
- Публичные disclosure могут привести к wave of copycats: после этой публикации сканирование Firestore/Supabase баз станет мейнстримом
Это классика жанра: стартап растёт на хайпе AI, собирает инвестиции, набирает клиентов — и забивает на базовую безопасность. Firestore и Supabase из коробки открыты всем, пока не настроишь Security Rules или RLS. Большинство early-stage команд об этом не знают или считают, что "потом поправим". Потом наступает, когда кто-то заходит в live звонок Министерства образования Малайзии или читает email участников корпоративных встреч.
Что меня поражает — не сама уязвимость (типичная ошибка конфигурации), а реакция. Полгода молчания после disclosure. Это не баг в коде, это баг в процессах и культуре. Если у вас нет designated security contact, формального процесса обработки репортов, bug bounty программы — вы не готовы работать с чужими данными. А если вы разработчик и используете Firebase/Supabase — первым делом настраивайте Rules и RLS, не после MVP, а вместе с ним. Иначе рискуете стать следующим кейсом в чьей-то статье.
Комментарии