Trang chủ AI Lỗ hổng tl;dv cho phép truy cập hàng trăm nghìn cuộc họp
AI

Lỗ hổng tl;dv cho phép truy cập hàng trăm nghìn cuộc họp

Một lỗi cấu hình trong tl;dv từng cho phép mọi tài khoản đã đăng nhập xem thông tin của 181.874 cuộc họp và lấy mã để tham gia các cuộc họp đang diễn ra.
Dũng Virgo Dũng Virgo
23/08/2026 14 phút đọc 1 lượt xem
Chia sẻ: f 𝕏
Tổng quan bài viết

Một lỗ hổng nghiêm trọng trong tl;dv, nền tảng dùng AI để ghi âm, phiên âm và tóm tắt cuộc họp, từng mở quyền truy cập dữ liệu của người dùng trên diện rộng. Chỉ cần đăng nhập một tài khoản, kể cả gói miễn phí, người dùng có thể xem thông tin liên quan đến 181.874 cuộc họp không thuộc về mình.

Minh họa cuộc họp trực tuyến được ghi âm bằng công cụ AI
Màn hình thông tin của một cuộc họp trực tuyến trên nền tảng tl;dv

Đáng lo hơn, dữ liệu bị lộ bao gồm mã phòng họp. Với những cuộc họp đang được ghi âm trực tiếp, mã này có thể trở thành chiếc vé để người lạ truy cập mà không cần được mời. Lỗ hổng được báo cáo từ cuối tháng 1/2026 nhưng chỉ được khắc phục vào khoảng thời điểm câu chuyện được công khai đầu tháng 8.

Lỗi cấu hình đã mở nhầm dữ liệu cuộc họp

tl;dv hoạt động như một trợ lý AI cho các cuộc họp trên Google Meet, Zoom và Microsoft Teams. Công cụ này có thể ghi âm, chuyển giọng nói thành văn bản rồi tạo bản tóm tắt để người dùng xem lại sau cuộc gọi.

Dữ liệu của nền tảng được lưu trên Firestore, hệ cơ sở dữ liệu của Google. Với Firestore, nhà phát triển phải thiết lập quy tắc bảo mật cho từng nhóm dữ liệu, xác định tài khoản nào được phép đọc hoặc thay đổi thông tin. Vấn đề của tl;dv nằm ở việc các quy tắc này được thiết lập cho phần lớn dữ liệu, nhưng lại bỏ sót nhóm chứa thông tin cuộc họp.

Vì vậy, một tài khoản đã đăng nhập có thể gửi yêu cầu trực tiếp tới cơ sở dữ liệu và nhận về dữ liệu của nhiều người dùng khác. Đây không phải là việc vượt qua mật khẩu hay chiếm quyền quản trị hệ thống, mà là hậu quả của một lớp kiểm soát truy cập bị cấu hình thiếu.

Sự cố này cho thấy bảo mật của dịch vụ đám mây không chỉ phụ thuộc vào công nghệ nền tảng. Một hệ thống có thể sử dụng hạ tầng lớn và các quy trình tuân thủ bài bản, nhưng chỉ một nhóm dữ liệu bị bỏ quên cũng đủ tạo ra rủi ro đáng kể.

Thông tin nào đã bị phơi bày?

Theo thông tin được công bố, mỗi bản ghi cuộc họp có thể tiết lộ nhiều trường dữ liệu quan trọng:

  • Địa chỉ email của người tạo cuộc họp.
  • Nền tảng được sử dụng để tổ chức cuộc gọi.
  • Thời gian diễn ra cuộc họp.
  • Trạng thái ghi âm của cuộc họp.
  • Mã phòng hoặc thông tin có thể dùng để truy cập cuộc họp.

Điểm cần phân biệt là sự cố trước hết làm lộ thông tin mô tả và mã truy cập cuộc họp. Tuy nhiên, khi một cuộc họp đang diễn ra và có mã phòng hợp lệ, nguy cơ không dừng ở việc xem siêu dữ liệu. Người ngoài có thể tìm cách bước vào cuộc gọi mà không được chủ trì hoặc thành viên trong cuộc họp nhận biết.

Nhà nghiên cứu bảo mật sử dụng biệt danh BobDaHacker cho biết tại một thời điểm thường có khoảng 1.000 cuộc họp đang ở trạng thái ghi âm trực tiếp trên hệ thống. Trong quá trình kiểm tra, người này đã sử dụng thông tin thu được để tham gia một cuộc họp trực tuyến của Bộ Giáo dục Malaysia.

Một mã phòng họp bị lộ có thể nguy hiểm hơn nhiều so với một thông tin tài khoản thông thường, bởi nó liên quan trực tiếp đến một cuộc trao đổi đang diễn ra.

Sáu tháng chờ đợi trước khi lỗi được vá

Nhà nghiên cứu gửi báo cáo đầu tiên cho tl;dv vào ngày 28/1/2026. CEO của công ty phản hồi chỉ sau vài phút và cho biết sẽ chuyển vấn đề tới đội kỹ thuật. Dù vậy, trong những lần kiểm tra tiếp theo từ tháng 1 đến tháng 7, lỗi vẫn chưa được xử lý.

Theo diễn biến được nêu, phản hồi mà nhà nghiên cứu nhận được chủ yếu là những lời trấn an rằng đội ngũ đang xem xét. Lỗ hổng chỉ được khắc phục vào khoảng thời gian câu chuyện được công khai vào đầu tháng 8/2026, tức gần sáu tháng sau khi báo cáo ban đầu được gửi đi.

Khoảng thời gian này tạo ra sự tương phản với cam kết trên trang bảo mật của tl;dv, nơi công ty cho biết sẽ phản hồi các báo cáo lỗi trong vòng 24 giờ. Phản hồi nhanh chỉ là bước đầu; với một lỗi có khả năng mở rộng quyền xem dữ liệu giữa các tài khoản, việc đánh giá mức độ ảnh hưởng và triển khai bản vá cũng cần được ưu tiên tương xứng.

Vụ việc cũng đặt ra câu hỏi về quy trình xử lý báo cáo bảo mật của các startup công nghệ. Khi một dịch vụ lưu trữ nội dung cuộc họp của doanh nghiệp, thời gian phản hồi và khả năng thông báo minh bạch cho khách hàng có ý nghĩa không kém tính năng sản phẩm.

Ứng dụng nội bộ cũng để lộ dữ liệu nhân viên

Trong quá trình kiểm tra sâu hơn, nhà nghiên cứu còn phát hiện một vấn đề khác không nằm trong sản phẩm chính. Một ứng dụng nội bộ do nhân viên tl;dv xây dựng để dự đoán kết quả World Cup sử dụng API không yêu cầu xác thực.

API này làm lộ thông tin của hàng chục nhân viên. Dù ứng dụng dự đoán thể thao không phải chức năng cốt lõi của tl;dv, sự cố cho thấy các dự án phụ và công cụ nội bộ cũng cần được quản lý như những hệ thống có khả năng chứa dữ liệu nhạy cảm.

Đây là bài học quen thuộc trong an ninh mạng: kẻ tấn công không nhất thiết phải nhắm vào sản phẩm nổi tiếng nhất của một công ty. Một API thử nghiệm, bảng điều khiển nội bộ hoặc ứng dụng được xây dựng nhanh cũng có thể trở thành điểm yếu nếu không có xác thực và phân quyền phù hợp.

Những sự cố tương tự từng xuất hiện ở nhiều dịch vụ trực tuyến, trong đó dữ liệu người dùng bị rao bán hoặc phát tán sau khi hệ thống để lộ điểm truy cập. Người dùng có thể xem thêm trường hợp được đề cập trong bài nghi vấn hàng nghìn bản ghi Ahamove bị rao bán để hình dung vì sao dữ liệu âm thanh và thông tin liên lạc cần được bảo vệ chặt chẽ.

Quy mô nhỏ nhưng nắm dữ liệu rất nhạy cảm

tl;dv là một startup có trụ sở tại Đức, được cho là đã gọi vốn khoảng 4,49 triệu USD và có 65 nhân sự. Dù quy mô nhân sự khiêm tốn, nền tảng phục vụ hơn 2 triệu người dùng và lưu trữ các cuộc trao đổi phục vụ công việc.

Những cuộc họp được ghi âm bằng AI có thể liên quan đến phỏng vấn tuyển dụng, đánh giá hiệu suất, kế hoạch kinh doanh, đàm phán hoặc các cuộc thảo luận nội bộ. Người tham gia thường bắt đầu bằng lời nhắc rằng cuộc họp đang được ghi âm, sau đó vẫn chia sẻ nhiều thông tin riêng tư trong suốt cuộc gọi.

Điều này khiến nền tảng ghi âm và tóm tắt bằng AI trở thành nơi tập trung dữ liệu có giá trị cao. Khi công cụ được kết nối trực tiếp với lịch làm việc, tài khoản hội nghị và kho bản ghi, một lỗi phân quyền có thể ảnh hưởng đến nhiều lớp thông tin cùng lúc.

Việc một nền tảng có chứng nhận hoặc cam kết tuân thủ bảo mật cũng không đồng nghĩa mọi cấu hình đều an toàn tuyệt đối. Các chứng nhận như SOC 2 chủ yếu phản ánh quy trình và biện pháp kiểm soát được tổ chức triển khai; chúng không thể bảo đảm không có quy tắc cơ sở dữ liệu nào bị thiết lập sai trong thực tế.

Người dùng nên làm gì khi dùng AI ghi âm cuộc họp?

Người dùng cá nhân và doanh nghiệp không nhất thiết phải loại bỏ hoàn toàn công cụ AI hỗ trợ họp. Tuy nhiên, cần xem đây là một dịch vụ xử lý dữ liệu nhạy cảm và kiểm tra kỹ trước khi đưa vào quy trình làm việc.

  1. Rà soát quyền truy cập: kiểm tra ai có thể xem bản ghi, bản chép lời và bản tóm tắt; không nên để liên kết cuộc họp ở chế độ công khai nếu không cần thiết.
  2. Kiểm tra mã tham gia: với cuộc họp quan trọng, nên sử dụng phòng chờ, mật khẩu hoặc cơ chế xác thực bổ sung nếu nền tảng hỗ trợ.
  3. Hạn chế nội dung nhạy cảm: cân nhắc trước khi bật ghi âm cho các cuộc trao đổi về lương thưởng, hồ sơ ứng viên, bí mật kinh doanh hoặc đàm phán chưa công bố.
  4. Xem chính sách lưu trữ: tìm hiểu bản ghi được giữ trong bao lâu, ai có quyền xóa và dữ liệu có được dùng cho mục đích huấn luyện hay không.
  5. Kiểm soát ứng dụng bên thứ ba: thu hồi quyền truy cập của những công cụ không còn sử dụng, đồng thời chỉ cấp quyền tối thiểu cần thiết.
  6. Thông báo cho người tham dự: việc ghi âm và phiên âm cần được công khai với các thành viên cuộc họp, đặc biệt trong môi trường doanh nghiệp.

Doanh nghiệp cũng nên yêu cầu nhà cung cấp có quy trình tiếp nhận và xử lý lỗ hổng rõ ràng, nhật ký truy cập, cơ chế thông báo sự cố và khả năng kiểm soát dữ liệu theo từng nhóm người dùng. Với các hệ thống AI ngày càng tham gia sâu vào công việc, phát hiện lỗi sớm và phân quyền đúng ngay từ đầu quan trọng không kém việc cải thiện chất lượng mô hình.

Câu chuyện của tl;dv là lời nhắc rằng một cuộc họp trực tuyến không chỉ được bảo vệ bằng mật khẩu. Dữ liệu ghi âm, bản chép lời, mã phòng và thông tin người tham gia đều cần được xem như tài sản nhạy cảm. Chỉ một quy tắc bị bỏ sót cũng có thể biến công cụ hỗ trợ năng suất thành kênh làm lộ thông tin ngoài ý muốn.

Bài học rộng hơn với các dịch vụ AI

AI đang được tích hợp vào ngày càng nhiều công cụ liên lạc, lưu trữ và quản trị doanh nghiệp. Khi các dịch vụ này tự động thu thập nội dung từ cuộc trò chuyện, email hoặc tài liệu, người dùng thường quan tâm đến tính tiện lợi trước khi đặt câu hỏi dữ liệu sẽ được bảo vệ ra sao.

Những tranh luận về an toàn AI không chỉ liên quan đến việc mô hình trả lời sai hay tạo nội dung nguy hiểm. Khả năng phân quyền, lưu trữ và kiểm soát dữ liệu đầu vào cũng là một phần cốt lõi của an toàn hệ thống. Các công cụ chuyên phát hiện lỗ hổng, chẳng hạn mô hình GLM-5.3 được chú ý về khả năng tìm lỗi bảo mật, có thể hỗ trợ kiểm tra kỹ thuật, nhưng không thay thế được quy trình vận hành và trách nhiệm phản hồi của nhà cung cấp.

Có thể bạn quan tâm

Bài viết liên quan