
2026/08/10 21:26
tl;dv:18 万件以上の会議が未定のまま放置
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
核心的な問題は、tl;dv に存在する重要なセキュリティ欠陥であり、テナント隔離を回避することを可能にしている。
gw.tldv.io/v1/users/firebase/token で JWT トークンを交換することにより、認証済みユーザーは Firestore データベースを照会し、ライブアクティブコールを含むすべての会議レコード(参加記録)にアクセスできる。研究員は、暴露された会議 ID を使用して機密セッションに参加するという方法でこの脆弱性を悪用した。具体的には、マレーシア教育省との Google Meet(157 人以上の参加者)、UC Berkeley のスタートアップ向けコールなどの機密セッションへの参加が確認された。この侵害事件により、84,312 の一意のユーザーに属する 35,003 のドメインを跨ぐ 181,874 の会議レコードが発見され、その中には .gov 組織(23 カ国)、.edu/.ac機関(UC Berkeley など)および企業団体(HubSpot など)を含むものも含まれていた。さらに、認証不要の独立したエンドポイント (tldv.io) がワールドカップアプリの従業員名簿を漏洩し、tl;dv の従業員(CTO の Raphael Allstadt を含む)のフルネームと企業メールアドレスを認証なしで公開していた。tl;dv の経営陣への 6 ヶ月間の直接対話およびこれらの問題への対処要請にもかかわらず、脆弱性は少なくとも 2026 年 7 月まで存続しており、プラットフォームが SOC2、GDPR、およびオーストラリアの AI アクトへの準拠を主張する事実に反し、2 ドズン以上の国に所在するユーザーを潜在的なデータ窃取に対して暴露している。本文
tl;dv の重大な脆弱性と対応不備:半年もの間放置された「テナント間隔離」の欠落
問題経緯と現状
- 発見報告日: 2026 年 1 月 28 日
- 現在の日付: 2026 年 7 月(約半年経過)
- 対応状況: Firestore データベースのテナント間分離の問題は依然として解消されていません。
- 企業の反応: CTO からは一切の返答がありませんでした。メールの長さが原因で見向きもされなかった可能性が高いです。
tl;dv(Too Long; Didn't View)とは?
tl;dv は AI 搭載の会議録画プラットフォームであり、以下の特徴があります。
- 主な機能: Google Meet、Zoom、Microsoft Teams の会議にボットを投入し、内容の記録・文字起こしおよび AI による要約を行います。
- 利用規模: ユーザー数は200 万人超。著名な投資家の支援を受けており、LinkedIn のセールスインフルエンサーコミュニティの半数から推薦されています。
- 保存コンテンツ: 営業通話、就活面接、パフォーマンスレビュー、社内戦略会議などに参加者が自社の機密情報を語った録画データが保存されています。
脆弱性の概要: Firestore テナント間隔離の欠落
tl;dv に登録すると、以下の処理が行われますが、これによりセキュリティ上の重大な隙間が生じています。
- 認証プロセス: プラットフォームは JWT(JSON Web Token)でユーザーを検証し、
エンドポイント経由で Firebase トークンと交換します。gw.tldv.io/v1/users/firebase/token - データアクセスの暴走: このトークンにより、誰でも
という Firestore データベースに対してクエリを実行できてしまいます。projects/lmi-store/databases/(default) - 「meetings」コレクションの問題: 「meetings」というコレクションにはテナント間隔離(テナントアイソレーション)が実装されていません。
- 認証されたどのユーザーでも、プラットフォーム上の全アカウントにわたるすべての会議情報を照会できます。
- レコードには作成者メール、Google Meet/Teams 室 ID、プロバイダー名、録画状態、タイムスタンプが含まれています。
生中継セッションへの侵入リスク
の会議は、実際に活動している生中継セッションを示しています。status: recording- コレクションをリアルタイム監視すれば、録画中に切り替わる瞬間を捉え、招待されていないまま参加者の会議室に侵入できます。
- 暴露時点で、コレクションには約 1,000 の
レコードが存在しており、1,000 件の生中継が進行していました。攻撃者はこれらすべてに参加可能です。status: recording
実際に侵入した事例:2 つの会議への接続
概念実証(PoC)として実際に侵入を試みました。
- 事例 1: マレーシア教育省の Google Meet
- Firestore から会議室 ID を入手し、接続に成功しました。
- 参加者は WWF やその他の団体のメンバーを含む157 人以上。女性がプレゼンテーションを行っていました。
- tl;dv のボットも参加者リストに含まれていましたが、私は招待されずに同じ会議室に入ることができました。
- 事例 2: 米国主要大学のスタートアップアプリ開発会議
- 21 名の参加者が画面共有してプロジェクトプロトタイプや
ドメインメール検証機能について議論していました。.edu - 画面に Supabase のセットアップが表示され、「RLS(レコードレベルセキュリティ)ポリシーを設定してください」と内心叫んでいました。多くの人がこれを忘れ、結果としてtl;dv みたいになってしまう状況です。
- 21 名の参加者が画面共有してプロジェクトプロトタイプや
注釈: 「サーバーサイドでの検証も検討した方が良いかもしれません」というアドバイスだけでは不十分であり、これはコンサルティングサービスではなく概念実証段階である点に注意が必要です。
暴露されたデータ規模
Firestore の「meetings」コレクションをクエリした結果、以下の規模のデータが存在することが分かりました。
- 総会議レコード数: 181,874 件(35,003 つの異なるメールアドレスドメインから)
- 最大同時開催月: 2025 年 7 月で 43,209 件の会議が開催されました。
- 最も混雑していた時間帯: UTC 午後 2 時の水曜日(ハムデーのスタントンドア行)、7,804 件。
データのカテゴリ別構成
- 政府関連の会議:
- ブラジル、コロンビア、ペルー、ウクライナ、エルサルバドル、フィリピン、チリ、インドネシア、メキシコ、米国、カタール、マレーシア、ウズベキスタン、スリランカ、ハイチ、南アフリカ、ジャマイカ、ホンジュラス、アルゼンチン、タイ、日本、イスラエル、ベリーズの計23 カ国。
- すべて**.gov ドメイン**で、フリーティア(無料プラン)ユーザーが全データを列挙可能な状態で政府職員の通話録画が行われている状況です。
- 大学関連の会議:
- ベル克利大学、東京大学、デ・ラ・サレ大学、コロンビア国立大学など。
および.edu
ドメインが多数見られました。.ac
- ベル克利大学、東京大学、デ・ラ・サレ大学、コロンビア国立大学など。
- 企業関連の会議:
- 残りの約 35,000 ドメインすべてから発生しています。
- 例:三井総合(4 つの地方支社で計 484 件)、三井不動産、HubSpot、Confluent、Mekari、AnyMind Group など。
- かつて tl;dv を利用したすべての企業について、会議メタデータが保護されていないコレクションに格納されています。
その他の暴露コンテンツ:公開済みデータと従業員情報
デフォルト設定では会議はプライベートですが、スクレイピングにより以下のデータが暴露されていることが分かりました。
公開された会議
- スクレイピング対象: 27,334 つの会議 ID を確認。
- 結果: 1,000 件以上の会議が公開されていたことを発見しました。
- 招待者情報の暴露: 招待者のメールアドレスが228 ドメインで計 715 件に暴露されています。
具体的な暴露事例
- 「パクト・マタ・アトランティカ」(アマゾン雨林保護会議): WWF、ネイチャーコンサバンスイ、CONSERVATION INTERNATIONAL、WRI、サンパウロ州政府関係者ら参加。
- ウクライナデジタル化省の会議。
- HubSpot の営業通話。
- コロンビア国立大学とチリの緑色カメラ(環境団体)関連セッション。
パスタ名のインフラストラクチャ
tl;dv はマイクロサービス名にパスタの種類を使用しており、
tldv.io 下には以下が存在します:
(カッペリーニ)cappellini
(カルボナーラ)carbonara
(フジリ)fusillipasta
(ペンネ)penneputtanesca-v0
(ラビオリ)ravioli
まるでイタリア料理店全体分の Express サーバーが存在するかのような光景です。
「Too Long; Didn't Score」ワールドカップアプリ
サブドメイン調査中に、
https://worldcup.tldv.io という URL を発見しました。
- 用途: tl;dv 従業員向けに Base44 で構築された 2026 FIFA ワールドカップ予想ゲーム(内部チーム名:「Too Long; Didn't Score」)。
- 問題点: プレイヤー実体 API に認証機能が全く存在しません。
リクエストを送ると、セッションクッキーを持たずにすべてのプレイヤーレコードが返ってきます。GET /api/entities/Player- API には 43 人のプレイヤー情報が含まれており、そのうち 19 人は
ドメインを持つ従業員名と社内向けメールアドレスが完全に暴露されています。@tldv.io
暴露された従業員情報(一部)
- ラファエル・オールシュタット(Raphael Allstadt)氏: 開示報告担当連絡先。個人用 Gmail アドレスも API レスポンスに含まれていました(298 ポイント、2 位)。当初は曖昧な保証を与えた後に無言。
- 「Super Duper CEO」: グローバルリーダーボード 5 位。社内向けメールアドレスの暴露から身元が推測可能です。
数百万人の会議を記録する同社が、自社の従業員名簿を 1 つの GET リクエストで入手できてしまう内部アプリを開発したという皮肉です。
開示報告プロセスと CTO の無反応
2026 年 1 月 28 日、LinkedIn でラファエル・オールシュタット氏にメッセージを送り、CTO 宛てにメールを提出しました。しかし、その後半年間、CTO は一切連絡がありませんでした。
タイムライン
- 2026 年 1 月 28 日: 脆弱性報告。ラファエル氏から「ありがとうございます!CTO に報告していただければ」と返信。賞金について尋ねるも「CTO が後ほどご連絡します」。
- 2026 年 1 月 29 日: CTO からの連絡なし。修正完了していないことを報告。
- 2026 年 1 月 30 日: ラファエル氏「チームが非常に早く検討してくれると思います❤️」
- 2026 年 2 月 14 日: メールが届かないため脆弱性仍然存在を伝えます。ラファエル氏「CTO が連絡します☺️」。
- 2026 年 2 月 19 日: 「着手しています」との報告があるも、CTO は無反応。
- 2026 年 3 月 6 日: 「未だ修正されていません」。ラファエル氏が閲覧したが返信なし。
- 2026 年 7 月 22 日: 「未だ修正されていません…」。返信なし。
セキュリティ対策の不備
- 同社のセキュリティページはトロフィーケースのようになっています(SOC2、GDPR、EU AI アクト準拠などのバッジあり)。
- しかし下部には「[email protected] までご連絡ください」という連絡先しかありません。
- 直接 CTO にメールを送りましたが、6 ヶ月経っても返信がありません。Firestore データベースの稼働率の方が彼らの受信トレイよりも安定しているようです。
| 日付 | イベント内容 |
|---|---|
| 2026 年初頭 | Firestore のテナント間分離バイパスを発見 |
| 2026 年 1 月 28 日 | LinkedIn で報告・メール提出 |
| 2026 年 1 月 29 日 | ラファエル氏が曖昧な保証を提供 |
| 2026 年 2 月 -3 月 | フォローアップを試みるも CTO は無反応 |
| 2026 年 7 月 | まだ修正されず、なお返信なし。Bon appetito |
tl;dv へのご提案
貴社のプラットフォームは人々の最も機微な会話を記録しています。以下の対応を強く要請します。
-
Firestore のテナント間分離問題を解消してください
- 他のコレクション(users, chats, transcripts など)は既に正しく 403 エラーを返す設定になっていますが、唯一見落としていたのが「meetings」コレクションです。
- 既存のセキュリティルールを使用するだけで対応可能です。
-
ワールドカップアプリに認証機能を追加してください
- あるいはサービスを一時的に停止してください。従業員名簿が暴露されるのは極めて危険です。
-
セキュリティ研究者からの回答に対応してください
- 特に、「プラットフォーム上のすべての会議を無料プランを持つ誰もが照会可能である」という指摘は重大です。
パスタの世界から別れを告げさせていただきます。