产品动态

AI会议工具tl;dv曝严重漏洞:18万段录音对任意登录用户开放

据海外安全研究者披露,AI会议记录平台tl;dv因数据库缺少租户隔离,18.1万段会议录音对所有登录用户开放读取,涉及23国政府与多所高校。漏洞报告6个月仍未修复,实时通话也可闯入。

本文基于官方公告、公开资料和行业讨论整理,重要事实建议以原文和官方更新为准。
AI会议工具tl;dv曝严重漏洞:18万段录音对任意登录用户开放

据海外安全研究者披露,AI 会议记录工具 tl;dv 因为底层数据库设计缺陷,平台上的 18.1 万段会议录音对所有登录用户开放读取。这不是某次入侵,而是产品本身缺少租户隔离造成的系统性暴露。

漏洞到底坏在哪

关键不在于服务器被攻破,而是任何已认证账号都可以直接查询整个 Firestore 数据库。注册一个免费账号,就能拉出别人开会的完整转写和录音。这属于"业务逻辑写错了"那一类问题,比 0day 更让人不安——因为不需要任何技术门槛

更刺激的是,处于录制状态的约 1,000 场会议会暴露可加入的会议 ID,研究者据此闯进了马来西亚教育部的内部通话,以及美国某大学创业团队的实时讨论。

这次波及了谁

研究者共拿到 84,312 名用户、35,003 个域名下的会议数据,涉及 23 个国家的政府机构与多所高校。原本在私域里讨论的预算、人事、产品决策,全部沉淀在一家第三方工具的数据库里,谁都能翻。漏洞据称在 2026 年 1 月已被报告给 tl;dv,截至 6 个月后仍未修复,同时另有超 1,000 段会议内容完全公开,可直接点开收听。

给使用者的实操建议

这件事把"AI 助手帮我们开会"的风险摆到了台面。当一款工具被默认接入日历、麦克风甚至屏幕共享,它就不只是效率产品,而是公司知识资产的高密度仓库。企业用户在选型时,应当把"数据隔离是否经过独立审计"放进采购清单,而不是只看价格和功能。

没有审计能力的个人和中小团队可以做几件事:敏感议题中禁用会议机器人自动加入;定期清理工具录制的会议;尽量使用一次性会议链接;把机密讨论留在面对面或端到端加密的信源里。内容创作者录课程、播客、咨询时,也要检查后台的分享权限——"我以为只有我能看"的默认设置往往并不存在。

后续看什么

接下来可以盯三件事:tl;dv 是否公开技术复盘;同类会议 AI 工具(Otter、Fireflies、飞书妙记、通义听悟等)是否会主动披露自己的租户架构;以及欧美数据监管是否会因此启动针对 AI 办公工具的合规调查。

AI 办公工具正在快速接管企业会议的全过程,但安全与合规基础设施明显还没跟上这个速度。这次漏洞只是冰山一角——同一类问题在任何"默认信任 SaaS"的团队里都可能出现,值得每个把日程搬上 AI 的人停下来想一想。

同主题阅读路径

查看「产品动态」栏目
继续比较相关工具

读完文章后,如果你想继续筛选 AI 工具,可以从真实使用场景开始做横向比较。

查看 AI 工具