AI会议纪要工具没锁门:18万场会议任人看

AI安全隐私会议

数据源:Lobsters + web research · HN

181,874 场会议的记录,被研究员发现裸露在公网上——任何注册用户都能查看,不需要密码。研究员 1 月 28 日把问题报给厂商,厂商的 CTO 六个月内没有回过一封邮件。到 7 月 22 日她最后一次验证,数据还在那里。

这家厂商叫 tl;dv,海外流行的 AI 会议纪要工具,宣称超过 200 万用户。开会时它放一个机器人进 Google Meet、Zoom 或 Teams,自动录音、转写、总结。国内用户对这套东西不陌生——飞书妙记、腾讯会议 AI 纪要,干的都是同一件事。

这类工具记录的不是普通闲聊。销售电话、面试、绩效面谈、战略会,全在里面。研究报告里有句话很准:会议里有人说「本次通话将被录音」,大家尴尬一笑,然后继续聊 45 分钟商业机密。

问题出在「谁有权看」

tl;dv 把会议记录存在云端数据库里,数据库靠一套安全规则决定「谁能看什么」。规则本该按用户隔离:你只能看自己的会议。实际配出来的效果是:任何一个注册用户,都能查询全平台所有人的会议记录,一条不少。

打个比方。一栋公寓楼,每户的门都上了锁,但物业的总档案柜没锁——任何住户都能翻到全楼所有人的入住信息。更糟的是,档案里直接写着每家的备用钥匙藏哪:每条会议记录都带着会议链接,正在录制的会议,链接是活的。

研究员从 tl;dv 云数据库里拉出的会议记录列表:谁的会议、什么平台、是否正在录制,一目了然 图:泄露的会议记录查询界面。来源:bobdahacker.com

研究员随手一查:任何时刻都有约 1,000 场会议正在录制,链接全部可查。她当场演示,用一条链接直接进了一场马来西亚教育部的线上会议,超过 157 人正在听讲,没人邀请她。又进了一场美国大学生的创业项目讨论,21 人共享屏幕,全部代码和原型摊开在画面上。

研究员截下的会议现场:马来西亚教育部的线上会议,无人邀请她,她就这样进去了 图:研究员进入马来西亚教育部会议时的截图。来源:bobdahacker.com

另一场被进入的会议:美国一所大学的学生团队正在共享屏幕,展示创业项目 图:美国大学生创业会议的共享屏幕画面。来源:bobdahacker.com

整个过程没有破解、没有木马、没有偷来的密码。数据库的访问规则少配了一行,仅此而已。181,874 这个数字背后没有复杂攻击——威胁面就是整个互联网。

规模:从政府到大学到上市公司

裸露的不止是会议链接。181,874 场会议记录,属于 84,312 个用户、35,003 个公司或机构域名。23 个国家的政府会议在其中:巴西、乌克兰、美国、日本、马来西亚……大学会议来自伯克利、东京大学。企业会议来自 HubSpot、Confluent、三井不动产等知名公司。最热闹的是 2025 年 7 月,一个月新增 4.3 万场会议。

研究员还抽查了 27,334 场会议的公开状态,1,000 多场能被直接看到内容,715 个参会人邮箱一并暴露。一家公司的会议记录进了这种工具,等于把会议室钥匙交给了平台的默认配置。

公司的回应与对不上的时间线

tl;dv 不是没有回应,只是回得晚。媒体报道见报后,CTO Allan Bettarel 在 8 月 5 日发文回应,核心几点:泄露的「严格限于元数据」,拿不到录音、转写和 AI 纪要;研究员 1 月发现的问题早已修复,7 月她验证的「仍可访问」是另一条新路径,24 小时内已封堵;公司决定把 Firebase 从技术栈里整个移除。CTO 也承认:「年初应该持续跟进研究员的报告,这个沟通缺口我负全责。」

两边的说法对不上。研究员贴出的时间线是:1 月 28 日报障,此后跟进七次,CTO 一次没回,7 月 22 日漏洞仍可复现。公司版本是:两条独立漏洞,各自都已修复。Lobsters 讨论区里,多数技术人把公司回应称为「煤气灯」——不否认事实,却把严重程度描述成另一件事。

笔者没法验证哪边更接近真相。能确认的是:这家公司安全页面上挂着一排 SOC2、GDPR 合规徽章,承诺「安全团队 24 小时内响应」,而研究员六个月的邮件一封没回过。合规证书证明的是流程有没有走完,证明不了数据安不安全。

抢市场快过补安全

AI 会议纪要是当下最拥挤的赛道之一,Fathom、Otter、Fireflies、tl;dv 在抢同一批客户。抢市场的速度,通常快过补安全的进度。这类创业公司的典型轨迹是:默认权限开得越宽,用户用起来越顺畅,安全规则是产品上线后才补的课。

tl;dv 有个让人印象深刻的细节。他们内部做了一个世界杯竞猜小应用,放在公开子域名上,没有任何访问限制——19 名员工的姓名和公司邮箱直接挂在接口里。一家替 200 万用户保管会议录音的公司,连自家员工名单都没锁好。这比任何安全报告都更能说明问题:安全意识没有长进组织里。

对普通人意味着什么

你开会说的每句话,都要先上传到厂商的服务器,转写、喂给 AI 总结、存进数据库。数据安不安全,由厂商的默认配置决定,而采购这些工具的公司,几乎没有人检查过默认配置。采购方看的是功能演示、价格、销售的话术;数据存在哪、谁有权看、删了能不能删干净——这些问题没人问,因为销售也答不上来。

个人能做的有限,但有几件事不复杂:涉及薪资、人事、并购的会议,别开 AI 纪要;用了这类工具,去设置里检查历史会议有没有被标成「公开」,把分享权限收到最小;公司层面,采购前问一句「数据存在哪、谁能访问、怎么删除」。问得出答案的是少数,但这少数会倒逼厂商把默认配置改安全。

18 万场会议是已经发生的事。下一批 AI 工具的默认配置会不会重演,取决于用户问不问这些问题。便利和隐私的账,厂商算得清,用户也得学着算。

参考链接:

  • BobDaHacker 研究报告:181,874 场会议裸露公网
  • Lobsters 讨论(s/97laur)
  • tl;dv 官方回应:关于 DarkReading 报道的说明(CTO Allan Bettarel)
  • Hacker News 讨论(item?id=49188723)