Раніше цього року було виявлено вразливість, що впливала на доступ до певних метаданих зустрічей, — як у ході планової перевірки, проведеної нашим незалежним підрядником з тестування на проникнення компанією Abicom, так і завдяки відповідальному повідомленню від незалежного дослідника в галузі безпеки. На основі цих звітів ми впровадили заходи з усунення вразливості, а виправлення згодом було офіційно перевірено компанією Abicom, що підтвердило успішне усунення вразливості.

Однак нещодавно нам стало відомо про нещодавно виявлений альтернативний шлях експлуатації, пов’язаний із тією самою частиною нашого технологічного стеку. На відміну від тверджень про те, що одна вразливість залишалася невирішеною протягом шести місяців, наш незалежний постачальник послуг з тестування на проникнення офіційно підтвердив, що йшлося про два окремі вектори. Первісна вразливість була повністю усунена та перевірена кілька місяців тому. Цей нещодавній інцидент пов’язаний із другорядним методом атаки, який раніше був невідомий.

Відповідно до нашої стандартної політики безпеки, яка передбачає негайне вжиття заходів у разі виявлення будь-якої проблеми, ми застосували друге виправлення та повністю усунули цей новий вектор атаки протягом 24 годин після його виявлення.

Оскільки спільним знаменником для цих двох різних інцидентів був Firebase, ми вживаємо додаткових заходів, негайно повністю виключаючи його з нашого технологічного стеку, щоб остаточно усунути ризик виникнення подібних вразливостей у майбутньому.

З метою забезпечення повної прозорості підписане підтвердження від нашої компанії-підрядника з тестування на проникнення Abicom, яке засвідчує дотримання нами встановлених процедур та вжиття негайних заходів з усунення порушень під час обох інцидентів, доступне за запитом для клієнтів та потенційних клієнтів за адресою [email protected].

Що було доступним, а що — ні

Дані, що підлягали ризику, суворо обмежувалися метаданими: ідентифікаторами зустрічей, ідентифікаторами конференцій (посиланнями, що використовуються для підключення до дзвінків на сайтах Google Meet або Microsoft Teams ), а також електронними адресами та доменами учасників.

Важливо зазначити, що доступ до паролів, записів, стенограм, нотаток, згенерованих штучним інтелектом, а також даних про облікові записи та рахунки був неможливий. Ця вразливість не давала можливості отримати доступ до жодної з цих відомостей, які, до того ж, і не зберігаються в цій частині нашої інфраструктури. Хоча ми ставимося до всіх персональних даних з максимальною серйозністю, серед викрадених даних не було ні особливо конфіденційних персональних даних, ні фактичного змісту будь-яких розмов.

Що стосується практичних наслідків, то можна виділити два чітких напрямки, які відрізняються за ступенем серйозності:

По-перше, використовуючи оприлюднені ідентифікатори зустрічей, будь-яка особа може переглянути стенограму або нотатки, створені штучним інтелектом, виключно для тих зустрічей, які користувачі явно вирішили оприлюднити. Публічний доступ на сайті tl;dv — це налаштування, яке за замовчуванням вимкнене і яке повинен свідомо увімкнути клієнт, якщо він хоче, щоб зустріч була доступна для перегляду поза межами його команди.

Оскільки ці користувачі навмисно увімкнули функцію публічного обміну посиланнями, цей контент, згідно з задумом, уже був доступний будь-кому, хто мав посилання. Навіть у випадку цих публічних засідань контент не відображався під час звичайного перегляду або пошуку на сайті tl;dv: для доступу до нього були потрібні конкретні програмні дії з боку хакера, обізнаного в технічних питаннях.

По-друге, у кількох окремих випадках особа змогла отримати URL-адреси зустрічей та увійти до чатів, використовуючи незнайоме ім’я та отримавши дозвіл від організатора вручну. У рамках наших негайних заходів з усунення проблеми ми повністю захистили цей канал доступу, щоб унеможливити отримання URL-адрес зустрічей таким чином.

Ширший контекст

Налаштування публічного доступу в продуктах на базі штучного інтелекту та SaaS продемонстрували подібні результати протягом останніх місяців. Anthropic Виявлено відкриті публічні артефакти в Claude та його екосистемі MCP через пошук Google. Компанії Lovable та Zoom обидві компанії працювали над випадками, коли налаштовані користувачами параметри публічного доступу забезпечували ширшу видимість, ніж очікували користувачі. Це категорія проблем користувацького досвіду, до якої галузь загалом ставиться дедалі уважніше.

Спільна риса: поняття «публічний» може мати різне значення для різних користувачів, і користувацький досвід, пов’язаний із вибором публічної видимості, має чітко роз’яснювати наслідки такого рішення. Ми переглядаємо підхід до того, як ще краще відображати ці варіанти вибору у нашому продукті, і сподіваємося незабаром впровадити відповідні зміни.

Наші подальші плани

Безпека — це не кінцева мета для жодної платформи. Ми продовжуємо інвестувати в незалежне тестування, у швидке усунення будь-яких виявлених проблем та в постійне вдосконалення методів захисту даних клієнтів.

Ми також усвідомлюємо роль, яку відіграє у цьому процесі ширша спільнота фахівців з кібербезпеки. Дослідник, який виявив цей альтернативний вектор атаки, є висококваліфікованим експертом, що має досвід виявлення вразливостей у великих організаціях. Ретельна перевірка з боку провідних фахівців — це не просто неминуча складова розширення програмної платформи, а необхідна сила, яка спонукає наші захисні системи ставати міцнішими та стійкішими.

Що стосується мене особисто, я усвідомлюю, що мав би тримати дослідника в курсі подій після його першого звернення на початку цього року, і беру на себе повну відповідальність за цей пробіл у комунікації. Надалі ми вдосконалюємо наші процеси розкриття інформації про вразливості та реагування на них, щоб гарантувати, що всі зовнішні звіти з питань безпеки отримуватимуть негайну увагу, повагу та чіткі подальші дії, на які вони заслуговують.

Як зв’язатися з нами

З будь-якими питаннями щодо вашого облікового запису, будь ласка, пишіть на електронну адресу [email protected].

Алан Беттарел, технічний директор компанії «
», tl;dv

P.S. Так, на початку цього року наша команда також створила невеликий внутрішній додаток для прогнозування результатів Чемпіонату світу з футболу, який колеги з нетехнічних підрозділів написали на «Vibe» просто для розваги, і який розмістили на субдомені. Цей додаток не мав жодного зв’язку з даними клієнтів чи виробничими системами, і з того часу ми посилили контроль доступу до нього.