No início deste ano, foi identificada uma vulnerabilidade que afetava o acesso a determinados metadados de reuniões, tanto por meio de uma avaliação de rotina realizada pela Abicom, nossa empresa terceirizada especializada em testes de penetração, quanto por meio de uma divulgação responsável feita por um pesquisador de segurança independente. Com base nesses relatórios, implementamos uma correção, que foi posteriormente validada formalmente pela Abicom, confirmando que a vulnerabilidade foi sanada com sucesso.
Recentemente, porém, tomamos conhecimento de uma nova via de exploração, recém-descoberta, relacionada à mesma parte de nossa pilha de tecnologia. Ao contrário das alegações de que uma única vulnerabilidade permaneceu sem solução por seis meses, nosso prestador de serviços independente de testes de penetração atestou formalmente que se tratava de dois vetores distintos. A vulnerabilidade inicial foi totalmente corrigida e validada há meses. Este incidente recente envolveu um método secundário de ataque que era até então desconhecido.
Em consonância com nossa política padrão de segurança, que consiste em agir imediatamente sempre que qualquer problema for identificado, implementamos uma segunda correção e bloqueamos completamente esse novo vetor em até 24 horas após a descoberta.
Como o denominador comum entre esses dois incidentes distintos era o Firebase, estamos tomando a medida adicional de removê-lo imediatamente e por completo de nossa pilha de tecnologia, a fim de eliminar definitivamente o risco de vulnerabilidades semelhantes no futuro.
Para garantir total transparência, uma declaração assinada pela Abicom, nossa empresa prestadora de serviços de testes de penetração, confirmando nosso procedimento e a correção imediata durante ambos os incidentes, está disponível mediante solicitação para clientes e interessados no endereço [email protected].
O que era e o que não era acessível
Os dados vulneráveis se limitavam estritamente a metadados: identificadores de reuniões, IDs de conferência (os links usados para participar de chamadas em Google Meet ou Microsoft Teams ) e endereços de e-mail e domínios dos participantes.
É importante ressaltar que nenhuma senha, gravação, transcrição, anotação gerada por IA ou dados de conta e cobrança ficou acessível. Nenhuma dessas informações pôde ser obtida por meio dessa vulnerabilidade, nem se encontra armazenada nessa parte da nossa infraestrutura. Embora tratemos todas as informações pessoais com a máxima seriedade, os dados expostos não incluíram dados pessoais altamente confidenciais nem o conteúdo real de quaisquer conversas.
Em termos de impacto prático, houve dois vetores distintos, que variam em gravidade:
Em primeiro lugar, ao utilizar os IDs das reuniões expostos, uma pessoa poderia consultar a transcrição ou as anotações da IA exclusivamente das reuniões que os usuários tivessem escolhido explicitamente tornar públicas. O compartilhamento público no site tl;dv é uma configuração opcional, desativada por padrão, e deve ser ativada deliberadamente pelo cliente que deseja que uma reunião seja visível fora de sua equipe.
Como esses usuários haviam ativado intencionalmente o compartilhamento público de links, esse conteúdo já estava, por padrão, acessível a qualquer pessoa que possuísse o link. Mesmo no caso dessas reuniões públicas, o conteúdo não era exibido por meio da navegação ou pesquisa normal no site tl;dv: para acessá-lo, eram necessárias ações programáticas específicas por parte de um hacker com conhecimentos técnicos.
Em segundo lugar, em alguns poucos casos isolados, o usuário conseguiu obter os URLs das reuniões e entrar nas salas ao vivo usando um nome desconhecido e sendo admitido manualmente pelo organizador. Como parte de nossa correção imediata, protegemos totalmente esse ponto de acesso para garantir que os URLs das reuniões não possam mais ser obtidos dessa forma.
O contexto mais amplo
As configurações de compartilhamento público em produtos de IA e SaaS revelaram conclusões semelhantes nos últimos meses. Anthropic A Lovable e Zoom trabalharam em casos em que as configurações públicas definidas pelos usuários geraram uma visibilidade maior do que os usuários esperavam. Trata-se de uma categoria de problema de experiência do usuário (UX) sobre a qual o setor está, coletivamente, se tornando mais atento.
O ponto em comum: o termo “público” pode ter significados diferentes para usuários diferentes, e a experiência do usuário (UX) relacionada à opção de visibilidade pública precisa deixar as consequências bem claras. Estamos analisando com um novo olhar como podemos apresentar ainda melhor essas opções em nosso próprio produto e esperamos lançar as mudanças em breve.
O que faremos daqui para frente
A segurança não é um objetivo definitivo para nenhuma plataforma. Continuamos a investir em testes independentes, na correção rápida de qualquer problema que venha à tona e na evolução contínua das formas como protegemos os dados dos clientes.
Também reconhecemos o papel que a comunidade mais ampla de segurança cibernética desempenha nessa jornada. O pesquisador que identificou esse vetor alternativo é um especialista altamente qualificado, com um histórico de descoberta de vulnerabilidades em grandes organizações. O escrutínio por parte de talentos de primeira linha não é apenas uma parte inevitável do processo de expansão de uma plataforma de software; é uma força necessária que impulsiona nossas defesas a se tornarem mais fortes e resilientes.
Em nível pessoal, reconheço que deveria ter mantido o pesquisador informado após seu contato inicial no início deste ano e assumo total responsabilidade por essa falha de comunicação. Daqui para frente, estamos aprimorando nossos processos de divulgação e resposta a vulnerabilidades para garantir que todos os relatórios de segurança externos recebam a atenção imediata, o respeito e o acompanhamento claro que merecem.
Como entrar em contato conosco
Para quaisquer dúvidas específicas sobre a conta, envie um e-mail para [email protected].
Allan Bettarel, Diretor de Tecnologia (CTO) d
, tl;dv
P.S. Sim, nossa equipe também desenvolveu um pequeno aplicativo interno de previsões para a Copa do Mundo no início deste ano, programado de forma informal por colegas que não são engenheiros, apenas por diversão, e hospedado em um subdomínio. Ele não tinha nenhuma conexão com dados de clientes ou sistemas de produção, e, desde então, reforçamos as medidas de segurança de acesso a ele.



