🔥 Polémica
181,874 reuniones expuestas: la app de grabación con IA que nadie arregló en 6 meses
Un investigador de seguridad se coló en una videollamada del Ministerio de Educación de Malasia con 157 personas dentro. Nadie lo invitó. No hackeó nada: la base de datos de una app llamada tl;dv se lo permitió.
Y lo más aterrador: ese bug lleva 6 meses sin arreglarse y la empresa ni siquiera respondió los correos.
¿Qué es tl;dv y por qué debería importarte?
tl;dv es una app de grabación de reuniones con IA. Metes un bot a tu Google Meet, Zoom o Teams, y él lo graba todo, lo transcribe y genera resúmenes automáticos.
Suena inofensivo. Pero ahí se graban ventas, entrevistas de trabajo, evaluaciones de desempeño y estrategias internas. 2 millones de usuarios confiaron en ella. Incluidos gobiernos.
La falla: cualquier cuenta gratis veía TODAS las reuniones
El investigador descubrió que la API de tl;dv entrega un token de Firebase que permite consultar su base de datos Firestore. Y esa colección de reuniones no tenía aislamiento entre clientes.
Traducción: cualquier usuario autenticado, incluso en el plan gratis, podía enumerar las 181,874 reuniones de 84,312 usuarios en 35,003 dominios de correo.
Cada registro expone el email del dueño, el ID de la conferencia y el estado de la grabación. Y para colmo, unas 1,000 reuniones estaban en vivo con salas unibles: podías colarte en una llamada en curso sin ser invitado.
Lo peor: gobiernos de Latinoamérica metidos en el lío
El investigador documentó reuniones de gobiernos de 23 países, entre ellos Brasil, Colombia, Perú, México, Argentina, Chile, Honduras y El Salvador. Todos con dominios .gov.
También universidades como Berkeley, la Universidad de Tokio y la Nacional de Colombia, y empresas como HubSpot, Confluent y Mitsui.
Más de 1,000 reuniones eran directamente públicas, con video y transcripción, incluyendo una del gobierno brasileño con WWF y reuniones del Ministerio de Transformación Digital de Ucrania. Se expusieron 715 emails de invitados.
La parte más ridícula: la respuesta de la empresa
El investigador reportó todo en enero de 2026. Un empleado de tl;dv lo pasó al CTO. El CTO nunca respondió. Ni en febrero, ni en marzo, ni en julio.
Mientras tanto, su página de seguridad presume ser SOC2 y GDPR compliant con cifrado AES-256. O sea: trofeos de compliance, pero cero respuesta a los investigadores.
Como dijo el propio investigador: "su base de datos tiene mejor uptime que su bandeja de entrada".
Qué significa esto para ti (y para tu empresa)
Si usas apps de grabación con IA para reuniones sensibles, considera esto:
🔴 No compartas secretos en llamadas grabadas por bots. Cualquier falla seria deja todo expuesto.
🔴 Revisa qué bot de grabación está en tu Meet o Zoom. ¿Fue invitado por ti o por alguien del equipo?
🔴 Para temas sensibles, prefiere cifrado de extremo a extremo y reuniones sin grabación.
🔴 Si ya usaste tl;dv, asume que tu metadata está expuesta y audita tus reuniones más delicadas.
Mi opinión
Esto ya no es un accidente: es negligencia con evidencia escrita. Cuando una empresa con badges de compliance ignora un bug crítico durante 6 meses, sus certificaciones no valen nada.
Y en LATAM, donde cada vez más ministerios y empresas adoptan estas herramientas sin auditar, la lección es clara: la nube no te protege de la incompetencia.
Comparte esto con alguien que graba TODAS sus reuniones en la nube. Podría salvarle el empleo.
¿Usas apps de grabación con IA en tu trabajo? ¿Confiarías en ellas después de esto? Cuéntamelo en los comentarios.