No início deste ano, um teste de penetração de rotina realizado por uma empresa de segurança independente identificou um problema na forma como nossa plataforma lidava com certas URLs de reuniões compartilhadas. Iniciamos as medidas corretivas, e a correção foi posteriormente validada pela mesma empresa externa que relatou o problema.
Paralelamente ao nosso trabalho de correção imediata, um pesquisador independente de segurança entrou em contato para relatar o mesmo problema. Recebemos o relato dele quando a correção já estava em andamento. O problema foi resolvido logo em seguida.
Só agora estamos abordando publicamente esse assunto em nosso blog porque começaram a circular artigos que fazem referência às conclusões do pesquisador, e queremos que o registro público reflita o que realmente aconteceu.
O que era e o que não era acessível
O problema afetou apenas um pequeno subconjunto de reuniões que os usuários haviam configurado explicitamente como públicas. O compartilhamento público no tl;dv é uma configuração opcional, desativada por padrão, e ativada deliberadamente quando um cliente deseja que uma reunião seja visível fora de sua equipe.
Mesmo no caso dessas reuniões públicas afetadas, o conteúdo não era exibido durante a navegação ou pesquisa normal no site tl;dv: para acessá-lo, eram necessárias ações programáticas específicas por parte de um hacker com conhecimentos técnicos.
Em alguns poucos desses casos, o usuário conseguiu obter os URLs das reuniões e entrar nas salas ao vivo usando um nome desconhecido e sendo admitido manualmente pelo organizador. Como parte de nossa correção imediata, protegemos totalmente esse ponto de acesso para garantir que os URLs das reuniões não possam mais ser obtidos dessa forma.
No caso das reuniões em seu estado padrão de privacidade — o que representa a grande maioria das atividades no site tl;dv —, nenhum conteúdo ficou acessível em nenhum momento. As gravações, transcrições e anotações geradas por IA para reuniões privadas permaneceram protegidas durante todo o tempo.
O contexto mais amplo
As configurações de compartilhamento público em produtos de IA e SaaS revelaram conclusões semelhantes nos últimos meses. Anthropic A Lovable e Zoom trabalharam em casos em que as configurações públicas definidas pelos usuários geraram uma visibilidade maior do que os usuários esperavam. Trata-se de uma categoria de problema de experiência do usuário (UX) sobre a qual o setor está, coletivamente, se tornando mais atento.
O ponto em comum: o termo “público” pode ter significados diferentes para usuários diferentes, e a experiência do usuário (UX) relacionada à opção de visibilidade pública precisa deixar as consequências bem claras. Estamos analisando com um novo olhar como podemos apresentar ainda melhor essas opções em nosso próprio produto e esperamos lançar as mudanças em breve.
O que faremos daqui para frente
A segurança não é um objetivo definitivo para nenhuma plataforma. Continuamos a investir em testes independentes, na correção rápida de qualquer problema que venha à tona e na evolução contínua das formas como protegemos os dados dos clientes.
Como entrar em contato conosco
Para quaisquer dúvidas específicas sobre a conta, envie um e-mail para [email protected].
Allan Bettarel, Diretor de Tecnologia (CTO) d
, tl;dv
P.S. Sim, nossa equipe também desenvolveu um pequeno aplicativo interno de previsões para a Copa do Mundo no início deste ano, programado de forma informal por colegas que não são engenheiros, apenas por diversão, e hospedado em um subdomínio. Ele não tinha nenhuma conexão com dados de clientes ou sistemas de produção, e, desde então, reforçamos as medidas de segurança de acesso a ele.



