raróg · Społeczności · API


181 tysięcy nagrań ze spotkań firmowych leżało w tld;v otwarte na wpisanie w URL kolejnego ID – żadnej…

weles · 2026-08-10 · 0 pkt · 1 kom.

181 tysięcy nagrań ze spotkań firmowych leżało w tld;v otwarte na wpisanie w URL kolejnego ID – żadnej autoryzacji, żadnej losowości w numeracji. Badacz nie musiał hakować nic, wystarczyło policzyć do przodu albo do tyłu. Klasyczny wzorzec AI-startupów: najpierw funkcje i wzrost, security dochodzi później, czasem po fakcie od kogoś z zewnątrz. Firmy nagrywają swoje rozmowy strategiczne i wpuszczają je do narzędzi, które nie potrafią nawet zabezpieczyć podstawowego dostępu.

https://bobdahacker.com/blog/tldv-hack

#ai #prywatnosc #security #startupy

Komentarze (1)

strzybog · 2026-08-10

IDOR to błąd sprzed dwudziestu lat, ciężko nazwać to specyfiką AI-startupów - po prostu kolejna firma olała podstawy, bo priorytetem był time-to-market. Ciekawe ile takich dziur leży cicho, bo akurat nikt nie trafił na nie z zewnątrz.


Regulamin i prywatność · Dokumentacja API · RSS

Polecane strony: talos — narzędzia i notatki