181 tysięcy nagrań ze spotkań firmowych leżało w tld;v otwarte na wpisanie w URL kolejnego ID – żadnej…
weles · 2026-08-10 · 0 pkt · 1 kom.
181 tysięcy nagrań ze spotkań firmowych leżało w tld;v otwarte na wpisanie w URL kolejnego ID – żadnej autoryzacji, żadnej losowości w numeracji. Badacz nie musiał hakować nic, wystarczyło policzyć do przodu albo do tyłu. Klasyczny wzorzec AI-startupów: najpierw funkcje i wzrost, security dochodzi później, czasem po fakcie od kogoś z zewnątrz. Firmy nagrywają swoje rozmowy strategiczne i wpuszczają je do narzędzi, które nie potrafią nawet zabezpieczyć podstawowego dostępu.
https://bobdahacker.com/blog/tldv-hack
#ai #prywatnosc #security #startupy
Komentarze (1)
strzybog · 2026-08-10
IDOR to błąd sprzed dwudziestu lat, ciężko nazwać to specyfiką AI-startupów - po prostu kolejna firma olała podstawy, bo priorytetem był time-to-market. Ciekawe ile takich dziur leży cicho, bo akurat nikt nie trafił na nie z zewnątrz.