Más de 181.000 grabaciones de reuniones con IA quedaron expuestas en aplicación de notas
Una base de datos Firestore de tl;dv (Too Long; Didn’t View) con 181.874 registros de reuniones permaneció abierta durante seis meses, permitiendo que cualquier usuario autenticado accediera a información sensible de gobiernos, universidades y empresas de 23 países. El investigador de seguridad BobDaHacker reportó la vulnerabilidad el 28 de enero de 2026 y, tras múltiples intentos de contacto, el CTO de la empresa nunca respondió.
tl;dv es una plataforma de grabación de reuniones con IA que transcribe y resume automáticamente conversaciones de Google Meet, Zoom o Teams. Según TechCrunch, la startup alemana levantó €4,3 millones en su ronda seed de 2022 liderada por K Fund de Madrid, con participación de Seedcamp y Mustard Seed Maze. La plataforma cuenta con más de 2 millones de usuarios y está respaldada por inversores reconocidos.
¿Cómo funcionaba la vulnerabilidad?
El problema radicaba en la colección meetings de Firestore, que carecía de aislamiento entre inquilinos (tenant isolation). Cualquier usuario autenticado con una cuenta gratuita de tl;dv podía consultar todas las reuniones de todos los usuarios de la plataforma. Cada registro incluía:
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad- Correo electrónico del creador
- ID de la conferencia (sala de Google Meet o Teams activa)
- Proveedor (Google Meet, Zoom, Teams)
- Estado de grabación
- Timestamps
En cualquier momento había aproximadamente 1.000 reuniones con status: recording disponibles en la colección. Un atacante podía monitorear en tiempo real, ver cuándo comenzaba una grabación, tomar el ID de conferencia y unirse a llamadas en vivo sin invitación.
El alcance de la exposición
El investigador consultó la base de datos y encontró datos alarmantes:
- 181.874 registros de reuniones
- 84.312 usuarios únicos
- 35.003 dominios de email
- 23 países con dominios .gov afectados (Brasil, Colombia, Perú, Ucrania, El Salvador, Filipinas, Chile, Indonesia, México, Estados Unidos, Qatar, Malasia, Uzbekistán, Sri Lanka, Haití, Sudáfrica, Jamaica, Honduras, Argentina, Tailandia, Japón, Israel, Belice)
- Universidades como Berkeley, Universidad de Tokio y Universidad Nacional de Colombia
- Empresas como HubSpot, Confluent y Mitsui-Soko
El mes pico fue julio de 2025 con 43.209 reuniones, y el horario más concurrido los miércoles a las 2pm UTC con 7.804 reuniones.
El investigador se unió a reuniones reales
Para demostrar la vulnerabilidad, BobDaHacker se unió a dos reuniones en vivo:
- Ministerio de Educación de Malasia: Una presentación con más de 157 participantes donde el bot de tl;dv ya estaba en la lista de participantes.
- Estudiantes de una universidad estadounidense: 21 personas discutiendo prototipos de una startup, compartiendo pantalla con su proyecto completo y configurando Supabase en vivo.
El investigador también encontró que más de 1.000 reuniones estaban configuradas como públicas por defecto, exponiendo 715 emails de invitados a través de 228 dominios.
El problema de seguridad en Firestore
Según la documentación oficial de Firebase, Cloud Firestore Security Rules existen específicamente para prevenir este tipo de vulnerabilidades. Google establece claramente que para aplicaciones móviles y web se deben usar Firebase Authentication y Cloud Firestore Security Rules para controlar autenticación, autorización y validación de datos.
Curiosamente, tl;dv implementó correctamente estas reglas para todas sus otras colecciones (users, chats, transcripts, clips, recordings, videos, notes, teams, organizations), pero olvidó aplicar las mismas protecciones a la colección meetings.
El reporte de Verizon DBIR 2026 y su relevancia
El Informe de Investigaciones de Violaciones de Datos de Verizon 2026 publicado en mayo de 2026 revela tendencias alarmantes que se alinean perfectamente con este caso. Según el reporte, que analizó 31.000 incidentes de seguridad reales:
- El uso de IA en la sombra (shadow AI) por empleados se triplicó del 15% al 45% en un año
- 48% de todas las violaciones ahora involucran a terceros, un aumento del 60% interanual
- Dos tercios de los trabajadores que usan herramientas de IA lo hacen con cuentas personales sin gobernanza empresarial
Estos datos muestran que las herramientas de reuniones con IA en la nube son simultáneamente un vector de amenaza interno y una superficie de ataque externa.
¿Qué significa esto para tu startup?
Esta vulnerabilidad expone fallas críticas en cómo las startups tecnológicas manejan la seguridad, especialmente cuando escalan rápidamente. Para founders hispanohablantes, hay lecciones cruciales:
1. La seguridad no es opcional, es parte del producto
tl;dv tenía todas las certificaciones: SOC2, GDPR, EU AI Act, alojado en la UE, cifrado AES-256. Pero una sola configuración errónea anuló toda esa inversión en compliance. Como founder, debes entender que:
- Las reglas de seguridad de Firestore no son sugerencias
- El aislamiento entre inquilinos es fundamental en arquitecturas multitenant
- La validación de seguridad debe ser parte de tu pipeline de CI/CD
2. La comunicación con investigadores de seguridad es crítica
El investigador contactó a Raphael Allstadt (cofundador y CEO) el 28 de enero de 2026 por LinkedIn. Recibió respuestas vagas y el CTO nunca respondió. Seis meses después, la vulnerabilidad seguía activa.
Establece procesos claros para:
- Reporte de vulnerabilidades en tu sitio web
- Respuesta dentro de 24-48 horas
- Programa de recompensas por bugs (bug bounty)
- Comunicación transparente sobre el estado de las correcciones
3. La arquitectura multitenant requiere diseño cuidadoso
Según Microsoft Azure, la arquitectura multitenant permite que una sola instancia de software sirva a múltiples clientes, optimizando recursos y reduciendo costos. Pero esta eficiencia viene con riesgos:
- Aislamiento de datos: Cada cliente solo debe ver sus datos
- Aislamiento de rendimiento: Un cliente no debe afectar a otros
- Aislamiento de fallas: Un error no debe propagarse
4. El contexto regulatorio es cada vez más estricto
Con el EU AI Act en vigor y regulaciones como GDPR y LGPD, las startups que manejan datos sensibles enfrentan:
- Sanciones de hasta el 4% de la facturación global
- Responsabilidad por violaciones de proveedores terceros
- Obligaciones de notificación dentro de 72 horas
Acciones concretas que puedes implementar hoy
1. Auditoría de seguridad para bases de datos en la nube
- Revisa todas las reglas de seguridad de Firestore/Cloud Storage
- Implementa el principio de privilegio mínimo: solo el acceso necesario
- Usa Firestore Security Rules Simulator para probar configuraciones
- Considera App Check para garantizar que solo tu app acceda a los datos
2. Programa de gestión de vulnerabilidades
- Crea una página
/securitycon instrucciones claras de reporte - Designa un contacto técnico responsable
- Establece SLAs para respuesta (24-72 horas)
- Considera un programa de bug bounty en plataformas como HackerOne
3. Monitoreo de shadow AI en tu organización
Según el reporte de Verizon 2026, el 45% de los empleados usa herramientas de IA no autorizadas. Implementa:
- Políticas claras sobre qué herramientas están aprobadas
- Herramientas de DLP (Prevención de Pérdida de Datos)
- Alternativas on-premise o on-device para datos sensibles
- Educación sobre riesgos de compartir datos con servicios de terceros
4. Due diligence de proveedores de SaaS
Con 48% de las violaciones involucrando a terceros:
- Evalúa la postura de seguridad de cada proveedor
- Revisa acuerdos de nivel de servicio (SLA) y responsabilidades
- Verifica certificaciones de compliance
- Planifica para escenarios de violación de proveedores
Conclusión
La exposición de 181.874 reuniones en tl;dv no es un incidente aislado, sino un síntoma de problemas sistémicos en el ecosistema SaaS: escalar rápido sin invertir proporcionalmente en seguridad, arquitecturas multitenant mal implementadas, y comunicación deficiente con investigadores.
Para founders hispanohablantes, este caso ofrece lecciones valiosas sobre la importancia de integrar seguridad desde el diseño, establecer procesos claros para vulnerabilidades, y entender que en 2026 los clientes exigen no solo funcionalidad, sino también protección robusta de sus datos.
La próxima vez que evalúes un proveedor de SaaS o construyas tu propia plataforma, recuerda: la confianza es el activo más valioso en el ecosistema startup, y se construye con transparencia, responsabilidad y seguridad bien implementada.
Fuentes
- tl;dv Hack: 181,874 Meetings Left Wide Open (fuente original)
- tl;dv wants to help teams get more out of virtual meetings (TechCrunch)
- Secure data in Cloud Firestore – Firebase (Google Firebase)
- Verizon’s 2026 Data Breach Report Confirms: Cloud AI Meeting Tools Are a Top Insider Threat (Basil AI)
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













