В начале этого года в ходе планового тестирования на проникновение, проведенного независимым поставщиком, была выявлена уязвимость, затрагивающая доступ к определенным метаданным встреч. В тот же период к нам также обратился независимый исследователь в области безопасности, чтобы сообщить о результатах своих исследований, касающихся того же самого вектора уязвимости. На основании этих отчетов мы внедрили меры по устранению уязвимости, и впоследствии исправление было официально проверено нашей внешней компанией, занимающейся тестированием на проникновение, которая подтвердила, что уязвимость была успешно устранена.

Однако недавно нам стало известно о недавно обнаруженном альтернативном способе эксплуатации уязвимости, связанном с той же частью нашего технологического стека. Вопреки утверждениям о том, что одна уязвимость оставалась неустраненной в течение шести месяцев, наш независимый поставщик услуг по тестированию на проникновение официально подтвердил, что речь шла о двух различных векторах атаки. Первоначальная уязвимость была полностью устранена и проверена несколько месяцев назад. Недавний инцидент был связан со вторичным методом атаки, о котором ранее не было известно.

В соответствии с нашей стандартной политикой обеспечения безопасности, предполагающей принятие немедленных мер при обнаружении любой проблемы, мы развернули второе исправление и полностью устранили этот новый вектор атаки в течение 24 часов с момента его обнаружения.

Поскольку общим знаменателем этих двух совершенно разных инцидентов был Firebase, мы принимаем дополнительные меры и немедленно полностью исключаем его из нашего технологического стека, чтобы окончательно исключить риск появления подобных уязвимостей в будущем.

В целях обеспечения полной прозрачности подписанное подтверждение от нашей компании, осуществляющей тестирование на проникновение, в котором подтверждается соблюдение нами установленных процедур и принятие немедленных мер по устранению проблем в ходе обоих инцидентов, доступно по запросу для клиентов и потенциальных клиентов по адресу [email protected].


Что было доступно, а что — нет

Уязвимые данные ограничивались исключительно метаданными: идентификаторами встреч, идентификаторами конференций (ссылками, используемыми для подключения к звонкам на сайтах Google Meet или Microsoft Teams ), а также адресами электронной почты и доменами участников.

Важно отметить, что доступ к паролям, записям, стенограммам, заметкам, сгенерированным искусственным интеллектом, а также к данным об учетных записях и выставлении счетов отсутствовал. Ни к одной из этих сведений нельзя было получить доступ через данную уязвимость, да и хранится она изначально не в этой части нашей инфраструктуры. Хотя мы относимся ко всей личной информации с максимальной серьезностью, среди утечённых данных не было ни особо конфиденциальных персональных данных, ни фактического содержания каких-либо разговоров.

С точки зрения практических последствий можно выделить два различных направления, которые различаются по степени серьезности:

Во-первых, используя доступные идентификаторы встреч, любой пользователь может просматривать стенограммы или заметки ИИ исключительно по тем встречам, которые пользователи явно решили сделать общедоступными. Функция общедоступного обмена на сайте tl;dv является настройкой, включаемой по желанию, которая по умолчанию отключена и должна быть сознательно включена клиентом, желающим, чтобы встреча была доступна для просмотра за пределами его команды.

Поскольку эти пользователи намеренно включили функцию публичного обмена ссылками, данный контент по замыслу уже был доступен любому, у кого была эта ссылка. Даже в случае этих открытых встреч контент не отображался при обычном просмотре или поиске на сайте tl;dv: для доступа к нему требовались специальные программные действия со стороны технически подкованного хакера.

Во-вторых, в отдельных случаях злоумышленнику удавалось получить URL-адреса встреч и войти в комнаты для онлайн-встреч, используя незнакомое имя и получая доступ вручную от организатора. В рамках немедленных мер по устранению уязвимости мы полностью защитили этот канал доступа, чтобы исключить возможность получения URL-адресов встреч таким способом.


Более широкий контекст

В последние месяцы аналогичные выводы были сделаны в ходе анализа настроек общедоступного обмена данными в продуктах искусственного интеллекта и SaaS. Anthropic Были выявлены общедоступные артефакты в Claude и его экосистеме MCP, доступные через поиск Google. Компании Lovable и Zoom работали над случаями, когда настроенные пользователями публичные параметры приводили к более широкой видимости, чем ожидали пользователи. Это категория проблем пользовательского опыта, к которой отрасль в целом начинает относиться все более внимательно.

Общая идея заключается в том, что понятие «публичный» может иметь разное значение для разных пользователей, и интерфейс, связанный с выбором публичной видимости, должен четко обозначить все последствия этого решения. Мы заново анализируем, как еще лучше отображать эти настройки в нашем продукте, и планируем вскоре внедрить соответствующие изменения.


Наши дальнейшие планы

Безопасность — это не конечная цель для любой платформы. Мы продолжаем вкладывать средства в независимое тестирование, оперативное устранение любых выявленных проблем и постоянное совершенствование методов защиты данных клиентов.

Мы также осознаем роль, которую в этом процессе играет более широкое сообщество специалистов по кибербезопасности. Исследователь, выявивший этот альтернативный вектор атаки, — высококвалифицированный эксперт, имеющий богатый опыт обнаружения уязвимостей в крупнейших организациях. Тщательный анализ со стороны ведущих специалистов — это не просто неизбежная часть процесса масштабирования программной платформы, но и необходимая движущая сила, которая способствует укреплению и повышению отказоустойчивости наших систем защиты.

Что касается меня лично, я признаю, что должен был держать исследователя в курсе событий после его первоначального обращения в начале этого года, и беру на себя полную ответственность за этот пробел в коммуникации. В будущем мы будем совершенствовать наши процессы раскрытия информации об уязвимостях и реагирования на них, чтобы гарантировать, что все внешние отчеты по безопасности будут получать незамедлительное внимание, уважительное отношение и четкие последующие меры, которых они заслуживают.


Как с нами связаться

По любым вопросам, касающимся вашей учетной записи, пожалуйста, напишите по адресу [email protected].


Аллан Беттарел
, технический директор, tl;dv

P.S. Да, наша команда также разработала в начале этого года небольшое внутреннее приложение для прогнозирования результатов Чемпионата мира по футболу, которое было написано на языке Vibe сотрудниками, не являющимися инженерами, просто для развлечения и размещено на субдомене. Оно не было связано ни с какими данными клиентов, ни с производственными системами, и с тех пор мы ужесточили контроль доступа к нему.