[Hacker News 요약] AI 회의 녹음 앱 tl;dv, 18만 건 이상의 회의 녹음 데이터 노출
1
설명
AI 기반 회의 녹음 및 요약 서비스 tl;dv에서 181,874건의 회의 녹음 데이터가 무방비 상태로 노출된 사실이 2026년 1월 28일 발견되었습니다.
이 취약점은 6개월이 지난 2026년 7월까지도 해결되지 않았으며, CTO는 보안 연구원의 연락에 응답하지 않았습니다.
tl;dv는 2백만 명 이상의 사용자를 보유하고 있으며, 민감한 회의 내용을 기록하는 서비스라는 점에서 심각한 보안 문제입니다.
### 배경 설명
tl;dv는 Google Meet, Zoom, Teams 등에서 회의를 녹음하고 AI를 통해 내용을 요약해주는 서비스로, 2백만 명 이상의 사용자를 확보하고 투자자들의 지원을 받는 등 빠르게 성장하고 있습니다. 이 서비스는 영업 회의, 면접, 성과 검토, 내부 전략 회의 등 기업의 핵심적인 대화 내용을 기록하고 저장합니다. 이러한 데이터는 기업의 기밀 정보나 민감한 개인 정보가 포함될 가능성이 높아 철저한 보안이 요구됩니다.
이번에 발견된 취약점은 tl;dv가 사용하는 Firebase Firestore 데이터베이스의 접근 제어 문제에서 비롯되었습니다. 사용자가 tl;dv에 가입하면 JWT를 통해 인증받고 Firebase 토큰을 발급받아 Firestore 데이터베이스에 접근할 수 있습니다. 그러나 'meetings' 컬렉션에는 테넌트(tenant) 격리가 제대로 구현되지 않아, 인증된 tl;dv 사용자라면 누구나 다른 계정의 모든 회의 데이터를 조회할 수 있었습니다. 각 회의 기록에는 회의 생성자의 이메일 주소, 회의 ID, 녹화 상태, 타임스탬프 등이 포함되어 있어, 공격자는 실시간으로 진행 중인 회의에 무단으로 참여할 수도 있었습니다. 2026년 7월 기준, 약 1,000개의 회의가 'recording' 상태로 노출되어 있었습니다.
### 취약점 발견 및 재현 과정
보안 연구원 BobDaHacker는 tl;dv의 Firestore 데이터베이스에서 'meetings' 컬렉션에 테넌트 격리가 누락된 것을 발견했습니다. 이 컬렉션에는 181,874개의 회의 기록이 84,312명의 고유 사용자 및 35,003개의 이메일 도메인에 걸쳐 존재했습니다. 이 중에는 브라질, 미국, 말레이시아 등 23개국의 정부 회의 기록과 UC 버클리, 도쿄 대학 등 여러 대학의 회의 기록도 포함되어 있었습니다. 또한, 2025년 7월에는 43,209개의 회의가 기록되며 가장 많은 회의가 녹화되었고, 수요일 오후 2시 UTC가 가장 바쁜 시간대였습니다. 연구원은 실제로 말레이시아 교육부 회의와 미국 대학생들의 스타트업 앱 개발 회의에 무단으로 참여하여 취약점을 재현했습니다. 이 과정에서 회의 ID를 통해 실시간으로 진행 중인 회의에 참여할 수 있었으며, 회의 참여자 목록에 tl;dv 봇이 이미 포함되어 있는 것을 확인했습니다.
### 노출된 민감 정보 및 데이터 규모
tl;dv의 Firestore 데이터베이스에서 발견된 181,874건의 회의 기록에는 회의 생성자의 이메일 주소, 회의 ID(Google Meet 또는 Teams 방 참여 가능), 녹화 상태, 타임스탬프 등의 메타데이터가 포함되어 있었습니다. 특히 'recording' 상태의 회의는 실시간으로 참여가 가능했습니다. 또한, 기본적으로 비공개 설정된 회의 중 1,000건 이상이 공개 상태였으며, 이로 인해 228개 도메인에 걸쳐 715명의 초대자 이메일 주소가 노출되었습니다. 노출된 공개 회의에는 WWF, The Nature Conservancy 등과 협력하는 브라질 정부의 보존 회의, 우크라이나 디지털 전환부 회의, HubSpot 영업 회의, 콜롬비아 국립대학교 및 칠레 녹색의회 세션 등이 포함되었습니다. 이는 정부, 교육 기관, 기업 등 다양한 조직의 민감한 정보가 광범위하게 노출될 수 있음을 시사합니다.
### 내부 애플리케이션의 보안 문제
tl;dv는 내부적으로 마이크로서비스에 파스타 이름을 사용하며, 'worldcup.tldv.io' 서브도메인에서는 FIFA 월드컵 2026 예측 게임을 운영하고 있었습니다. 이 게임은 'Too Long; Didn't Score'라는 팀 이름으로 tl;dv 직원들이 참여하는 'World Cup Pick'em'으로 알려져 있습니다. 더욱 심각한 문제는 이 내부 게임의 'Player entity API'에 인증이 전혀 적용되지 않아, 세션 쿠키 없이도 모든 플레이어 기록을 조회할 수 있었다는 점입니다. 이 API 응답에는 43명의 플레이어 정보와 19명의 tldv.io 직원 전체 이름 및 회사 이메일 주소가 포함되어 있었습니다. 심지어 보안 연구원에게 정보를 제공했던 Raphael Allstadt의 개인 Gmail 주소도 포함되어 있었습니다. 이는 회사의 민감한 내부 정보가 외부로 쉽게 유출될 수 있는 또 다른 보안 허점을 보여줍니다.
### 보안 연구원의 정보 공개 및 tl;dv의 대응
BobDaHacker는 2026년 1월 28일 tl;dv의 Raphael Allstadt에게 보안 취약점을 보고했으며, 이후 CTO에게도 이메일을 보냈습니다. Allstadt는 즉각적인 조치를 약속했지만, 6개월이 지난 2026년 7월까지 CTO로부터 어떠한 응답도 받지 못했으며 취약점은 수정되지 않았습니다. tl;dv는 웹사이트에 SOC2, GDPR, EU AI Act 준수 등 다수의 보안 인증을 자랑하고 있지만, 실제 보안 연구원의 보고에는 24시간 응답을 약속한 이메일([email protected])조차 응답하지 않았습니다. 연구원은 tl;dv의 보안 페이지에 명시된 이메일로 CTO에게 직접 연락했으나, 6개월 동안 아무런 답변을 받지 못했습니다. 이는 tl;dv가 고객 데이터 보호보다 서비스 확장에 더 집중하고 있음을 시사하며, 민감한 회의 데이터를 다루는 서비스로서 매우 심각한 신뢰도 하락 요인입니다.
### 가치와 인사이트
이번 tl;dv 사례는 AI 기반 서비스가 급증하는 시대에 데이터 보안의 중요성을 다시 한번 강조합니다. 특히 민감한 대화 내용을 기록하고 분석하는 서비스의 경우, 데이터 격리 및 접근 제어는 타협할 수 없는 최우선 과제입니다. 18만 건 이상의 회의 녹음 데이터가 노출된 것은 단순한 기술적 오류를 넘어, 사용자 신뢰를 근본적으로 훼손할 수 있는 심각한 보안 사고입니다. tl;dv의 CTO가 보안 연구원의 보고에 6개월간 응답하지 않은 점은 기업의 보안 문화와 책임감에 대한 근본적인 의문을 제기합니다. 이는 다른 유사 서비스 제공업체들에게도 경각심을 주며, 잠재적 취약점에 대한 신속하고 투명한 대응 체계 구축의 필요성을 시사합니다. 또한, 내부 운영을 위한 애플리케이션 역시 철저한 보안 검증을 거쳐야 함을 보여줍니다.
### 기술·메타
- Firebase Firestore
- JWT (JSON Web Token)
- Google Meet, Zoom, Microsoft Teams (통합)
### 향후 전망
tl;dv는 이번 사건으로 인해 사용자 신뢰도 하락과 잠재적인 법적 문제에 직면할 수 있습니다. 향후 tl;dv는 Firestore 데이터베이스의 보안 규칙을 즉시 수정하여 테넌트 격리를 강화하고, 모든 컬렉션에 대한 접근 제어를 철저히 해야 합니다. 또한, 보안 연구원과의 소통 채널을 개선하고, 보고된 취약점에 대해 신속하고 투명하게 대응하는 프로세스를 구축해야 합니다. 내부 애플리케이션의 보안 강화도 필수적입니다. 경쟁사들은 이러한 보안 사고를 반면교사 삼아 자사 서비스의 보안성을 더욱 강화하고, 사용자에게 안전한 환경을 제공함으로써 경쟁 우위를 확보하려 할 것입니다. tl;dv가 신뢰를 회복하고 지속적으로 성장하기 위해서는 기술적 개선뿐만 아니라, 보안에 대한 기업 문화 전반의 혁신이 요구됩니다.
📝 원문 및 참고
- Source: Hacker News
- 토론(HN): [news.ycombinator.com](https://news.ycombinator.com/item?id=49242739)
- 원문: [링크 열기](https://bobdahacker.com/blog/tldv-hack)
---
출처: Hacker News · [원문 링크](https://bobdahacker.com/blog/tldv-hack)
신고 · 불법·유해·아동 안전(CSAE) 관련 콘텐츠
댓글 0
아직 댓글이 없습니다. 첫 댓글을 남겨 보세요.