一名安全研究员周一发布披露报告,显示拥有逾两百万用户的 AI 会议记录工具 tl;dv 把数据库向每一位已登录客户敞开。缺陷是一条缺失的 Firestore 安全规则:登录后,tl;dv 会发给你一个 Firebase 令牌,凭它可以列出整个 meetings 集合,不同公司的数据之间毫无隔离。研究员统计出 181,874 条会议记录,覆盖 35,003 个邮箱域名下的 84,312 名独立用户,其中包括来自 23 个国家的政府会议,以及大量学校和大学。泄露的多为元数据——创建者邮箱、时间戳、录制状态——但也包含会议 ID,对当时约一千场正在进行的通话而言,这意味着外人可以直接加入。超过一千场会议的视频和文字记录完全公开。另有一个内部世界杯竞猜应用完全没有身份验证,暴露了 43 名玩家,其中 19 人是具名员工。最糟的是时间线:研究员于 2026 年 1 月 28 日向 tl;dv 的首席执行官和首席技术官报告,三月间多次跟进,六个月后漏洞依然敞开。该公司首席技术官从未回复。