tl;dv 보안 침해: Firestore 잘못된 구성으로 인해 181,000건 이상의 회의 기록 노출

실행 요약

AI 회의 기록 플랫폼 tl;dv의 심각한 보안 취약점으로 인해 84,312명의 고유 사용자가 소유한 181,874건의 회의 기록 메타데이터35,003개의 이메일 도메인에 걸쳐 노출되었습니다. Firestore 데이터베이스에서 테넌트 격리가 제대로 구현되지 않아, 인증된 사용자는 누구나 meetings 컬렉션을 쿼리하여 회의 ID, 생성자 이메일, 녹화 상태를 확인할 수 있었습니다. 이 결함은 공격자가 실시간으로 활성 회의에 참여할 수 있게 했으며, 23개 국가의 정부 기관과 주요 대학의 세션도 포함되었습니다.

기술적 근본 원인: Firestore 테넌트 격리 실패

이 취약점은 tl;dv의 Firestore 데이터베이스(projects/lmi-store/databases/(default))에서 meetings 컬렉션에 적절한 보안 규칙을 적용하지 못한 데서 비롯되었습니다. 사용자, 채팅, 전사본과 같은 다른 컬렉션은 403 Forbidden 응답으로 올바르게 보호되었지만, meetings 컬렉션은 완전히 열려 있었습니다.

공격 벡터

  1. 인증: 공격자는 tl;dv 계정을 생성하고 JWT를 받으며, gw.tldv.io/v1/users/firebase/token을 통해 Firebase 토큰으로 교환합니다.
  2. 열거: 이 토큰을 사용해 meetings 컬렉션을 쿼리합니다.
  3. 데이터 추출: 데이터베이스는 생성자 이메일, 제공자, 타임스탬프, 그리고 회의 ID(예: Google Meet 또는 Teams 회의 ID)를 포함한 기록을 반환합니다.
  4. 실시간 침입: status: recording으로 필터링하면 활성 통화를 식별하고 노출된 회의 ID를 사용해 초대 없이 회의에 참여할 수 있습니다.

노출 범위

회의 메타데이터 및 실시간 접근

연구 당시, 매순간 약 1,000건의 회의recording 상태였으며, 무단 접근을 위한 지속적인 실시간 통화 스트림을 제공했습니다. 데이터 유출은 매우 민감한 도메인의 다양한 유형을 포함했습니다:

  • 정부: 미국, 우크라이나, 말레이시아, 이스라엘 등 23개 국가의 기관(모든 .gov 도메인).
  • 학술: 버클리 대학교 및 도쿄 대학 등 기관(.edu.ac 도메인).
  • 기업: HubSpot, Confluent, Mitsui-Soko 등 대규모 조직.

공개 콘텐츠 유출

메타데이터 외에도, 연구자는 27,334개의 회의 ID를 스크래핑하여 공개 가능 여부를 확인했습니다. 1,000건 이상의 회의가 공개되어, 우크라이나 디지털 전환부와 브라질 정부의 세션을 포함해 228개 도메인에서 715명의 초대자 이메일이 노출되었습니다.

내부 직원 정보 유출

내부 직원 예측 게임(worldcup.tldv.io)의 Player 엔티티 API(GET /api/entities/Player)는 인증이 없었으며, 이로 인해 19명의 @tldv.io 직원의 전체 이름과 기업 이메일이 노출되었습니다. 이들 중에는 공동 창립자와 CEO도 포함되어 있습니다.

공개 일정 및 기업 대응

이 취약점의 심각성에도 불구하고, 6개월 동안 수정되지 않은 채로 남아 있었습니다. 연구자는 2026년 1월 28일에 문제를 발견하고 라파엘 올스타트 및 CTO에게 보고했지만, 회사는 7월 2026년까지 이 결함을 시정하지 못했습니다.

날짜 이벤트
2026년 1월 28일 취약점 발견 및 라파엘 올스타트와 CTO에게 보고
2026년 1월 29일 ~ 2월 19일 여러 차례 후속 조치; 회사는 모호한 보장만 제공했으나 수정 없음
2026년 3월 ~ 7월 반복적인 후속 조치 무시; 취약점은 여전히 활성 상태
2026년 7월 공개 공개 이후 비로소 취약점 패치됨

커뮤니티 인사이트 및 분석

Hacker News에서 산업 관계자와 보안 연구자들은 이 침해 사건과 관련된 여러 체계적 문제를 지적했습니다.

"Firebase 발사총"

여러 논평자들은 Firebase의 아키텍처가 클라이언트 측 보안 규칙에 의존하기 때문에, 개발자가 단일 컬렉션을 보호하지 않는 "기술적 실수"가 발생하기 쉽고, 이로 인해 전체 테넌트가 노출될 수 있다고 지적했습니다.

SOC2 및 규정 준수 퍼포먼스

비평가들은 tl;dv가 SOC2 및 GDPR 준수를 주장하면서도 6개월 동안 심각한 데이터 유출을 방치한 사실의 모순을 지적했습니다.

"흥미롭네요, 그들은 SOC2 준수를 주장하고 있지만, 다시 한번 SOC2가 의미 없거나 무의미하다는 것을 증명했습니다."

AI 메모 테이커의 위험성

이 침해는 민감한 기업 및 정부 음성 정보를 제3자 AI 클라우드로 유입시키는 본질적인 위험을 부각시켰습니다. 로컬 우선 AI 전사본 및 다이어리제이션의 필요성에 대한 논의가 중심이 되었습니다. 중앙 집중식 데이터 허브를 방지하기 위함입니다.

사회공학 공격 가능성

보안 전문가들은 유출된 음성 및 회의 메타데이터가 딥페이크 음성 피싱에 매우 유용하다고 경고했습니다. 직원의 실제 음성 클립을 확보하면, 고해상도 사회공학 공격을 위한 음성 합성에 더 쉽게 접근할 수 있습니다.

Sources

관련

  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch