Outils
2026-08-10
Le preneur de notes IA présent dans vos réunions n'avait aucun verrou : 181 874 réunions de 84 312 utilisateurs étaient lisibles par quiconque disposait d'un compte
Un chercheur en sécurité a publié lundi une divulgation montrant que tl;dv, un enregistreur de réunions doté d'IA et revendiquant plus de deux millions d'utilisateurs, laissait sa base de données ouverte à tout client connecté. La faille tenait à une règle de sécurité Firestore manquante : à la connexion, tl;dv vous remettait un jeton Firebase permettant de lister l'intégralité de la collection « meetings », sans aucune séparation entre les données d'une entreprise et celles d'une autre. Le chercheur a dénombré 181 874 enregistrements de réunions concernant 84 312 utilisateurs uniques répartis sur 35 003 domaines de messagerie, dont des réunions gouvernementales de 23 pays et un grand nombre d'écoles et d'universités. L'essentiel de ce qui a fuité relevait des métadonnées — adresses des créateurs, horodatages, état d'enregistrement — mais on y trouvait aussi les identifiants de conférence, ce qui, pour un millier d'appels alors en cours, signifiait qu'un tiers pouvait simplement s'y joindre. Plus d'un millier de réunions avaient vidéo et transcription entièrement publiques. Une application interne de pronostics pour la Coupe du monde ne comportait aucune authentification et exposait 43 joueurs, dont 19 employés nommément identifiés. Le pire tient à la chronologie : le chercheur a signalé le problème au directeur général et au directeur technique de tl;dv le 28 janvier 2026, a relancé à plusieurs reprises jusqu'en mars, et six mois plus tard la brèche était toujours ouverte. Le directeur technique de l'entreprise n'a jamais répondu.
Pourquoi c'est importantLes enregistreurs de réunions sont le produit d'IA qui s'est répandu le plus vite sans que personne ne décide de l'adopter. Un participant installe un robot, et celui-ci siège ensuite à chaque appel — entretiens d'embauche, conversations avec des patients, réunions disciplinaires, rendez-vous parents-professeurs, délibérations de conseil — enregistrant des gens qui n'ont consenti à rien et qui, souvent, n'ont même pas remarqué son arrivée. Ces outils deviennent ainsi une concentration exactement du matériau qu'une organisation ne mettrait jamais dans un dossier public, détenu par une jeune pousse dont la sécurité ne figure sur la liste d'achat de personne. Ici, la défaillance n'avait rien d'exotique. C'était une règle de base de données manquante, le genre d'erreur qui se corrige en une après-midi, et elle est restée non corrigée pendant six mois tandis que le chercheur continuait d'écrire. La leçon pratique est étroite et mérite d'être appliquée dès aujourd'hui : celui qui administre vos comptes devrait vérifier quels preneurs de notes ont été autorisés à rejoindre les appels et retirer ceux que personne n'a délibérément choisis. La leçon plus large est qu'un enregistrement qui existe quelque part est un enregistrement que quelqu'un finira par pouvoir lire.
✓ Vérifié · 3 sources
Lire dans l'app — gratuit, en 9 langues
Actus liées
Apple Music indiquera quand un morceau a été fait par une machine — mais c'est celui qui le publie qui décide de le dire
2026-08-21Stripe vient de payer 7,5 milliards pour un routeur de modèles. Quelques jours plus tard, Ramp en construit un et l'offre jusqu'en janvier.
2026-08-21L'assistant de Meta est désormais une app Mac qui lit votre écran et écrit dans n'importe quelle fenêtre — et ce qu'il voit peut entraîner le modèle
2026-08-21Un clic sur un site d'information dit désormais à Google de vous en montrer davantage — et vous restez sur la page que vous lisiez
2026-08-21Adobe génère désormais la musique, la voix off et le claquement de porte — et affirme que la licence vous couvre
2026-08-21