Herramientas
2026-08-10
El tomador de notas con IA de tus reuniones no tenía cerradura: 181.874 reuniones de 84.312 usuarios eran legibles por cualquiera con una cuenta
Un investigador de seguridad publicó el lunes una divulgación que muestra que tl;dv, un grabador de reuniones con IA y más de dos millones de usuarios, dejó su base de datos abierta a todo cliente que iniciara sesión. El fallo era una regla de seguridad de Firestore que faltaba: al entrar, tl;dv te entregaba un token de Firebase que permitía listar toda la colección 'meetings', sin separación alguna entre los datos de una empresa y los de otra. El investigador contó 181.874 registros de reuniones correspondientes a 84.312 usuarios únicos en 35.003 dominios de correo, incluidas reuniones gubernamentales de 23 países y un gran número de colegios y universidades. La mayor parte de lo expuesto era metadatos — correos del creador, marcas de tiempo, estado de grabación — pero también incluía identificadores de conferencia, lo que para cerca de mil llamadas que estaban en curso significaba que un extraño podía sencillamente unirse. Más de mil reuniones tenían vídeo y transcripción completamente públicos. Una aplicación interna de pronósticos del Mundial no tenía autenticación alguna y expuso a 43 jugadores, 19 de ellos empleados identificados. Lo peor es la cronología: el investigador lo comunicó al director ejecutivo y al director de tecnología de tl;dv el 28 de enero de 2026, insistió repetidamente durante marzo, y seis meses después el agujero seguía abierto. El director de tecnología de la empresa nunca respondió.
Por qué importaLos grabadores de reuniones son el producto de IA que más rápido se extendió sin que nadie decidiera adoptarlo. Un participante instala un bot y a partir de ahí se sienta en todas las llamadas — entrevistas de trabajo, conversaciones con pacientes, reuniones disciplinarias, tutorías con familias, discusiones de consejo — grabando a personas que nunca aceptaron nada y que a menudo ni notaron que entró. Eso convierte a estas herramientas en una concentración de exactamente el material que una organización jamás pondría en una carpeta pública, en manos de una empresa emergente cuya seguridad no figura en la lista de compras de nadie. Aquí el fallo no fue exótico. Fue una regla de base de datos que faltaba, del tipo que se arregla en una tarde, y siguió sin arreglarse durante seis meses mientras el investigador seguía escribiendo correos. La lección práctica es estrecha y conviene aplicarla hoy: quien administre vuestras cuentas debería revisar qué tomadores de notas tienen permiso para unirse a las llamadas y retirar los que nadie eligió deliberadamente. La lección amplia es que una grabación que existe en algún sitio es una grabación que alguien podrá leer tarde o temprano.
✓ Verificado · 3 fuentes
Léelo en la app — gratis, en 9 idiomas
Noticias relacionadas
Apple Music dirá cuándo una canción la hizo una máquina — pero quien la sube decide si lo declara
2026-08-21Stripe acaba de pagar 7.500 millones por un enrutador de modelos. Días después Ramp construyó uno y lo regala hasta enero.
2026-08-21El asistente de Meta es ya una app de Mac que lee tu pantalla y escribe en cualquier ventana — y lo que ve puede entrenar el modelo
2026-08-21Un clic en un medio le dice ahora a Google que te enseñe más de él — y tú no te mueves de la página que estabas leyendo
2026-08-21Adobe ya genera la música, la locución y el portazo — y dice que la licencia te cubre
2026-08-21