AI議事録tl;dvで18万件の会議が閲覧可能に 半年放置
この記事の要点
AI議事録サービスtl;dvで、18万1874件の会議記録が認証済みの他人から閲覧できる状態だったと研究者が公表した。修正は約半年放置された。会議の自動記録ツールを使う企業が今すぐ点検すべき点を整理する。
結論
会議を自動で記録するAI議事録ツールは、便利さと引き換えに大きな情報漏れのリスクを抱える。セキュリティ研究者のbobdahacker氏は、Zoom、Google Meet、Teams向けに広く使われるtl;dvで、18万1874件の会議記録が認証済みの他利用者から閲覧できる状態だったと公表した。設定の不備が原因で、しかも約半年にわたり修正されなかった。自社で会議の自動記録を使っているなら、何を記録し、誰が見られるのかを今すぐ点検すべきだ。
何が起きたのか
研究者の報告によると、原因はデータベース側でテナントごとの分離ルールが欠けていたことだった。この不備により、8万4312人の利用者と3万5003のメールドメインにまたがる18万1874件の会議記録が、ログインさえしていれば他人でも照会できる状態になっていた。うち約1000件は公開状態にあり、715件の招待者のメールアドレスも露出したとされる。
深刻なのは、進行中の録画セッションに外部から参加できた点だ。対象には政府機関や大学、企業の通話が含まれていたと報告されている。研究者は2026年1月28日にこの欠陥を報告したが、その後も繰り返し連絡を続けたにもかかわらず、長く未修正のままだったという。報告は研究者側の一次情報に基づくもので、提供元の公式見解は別途確認する必要がある。
会議の記録は、発言者の氏名や社外秘の数字がそのまま残る。AI議事録ツールの選び方はAI議事録ツールおすすめ比較で扱っているが、精度だけでなく保存と権限の設計まで見る必要がある。
現場の実務にどう効くか
最初にやるべきは、社内でどのAI議事録ツールが使われているかの棚卸しだ。個人が無料で入れているケースが多く、情報システム部門が把握していないことも珍しくない。次に、機密性の高い会議に自動記録を入れない運用を決める。人事や法務、経営に関わる会議は、記録の対象から外すルールを明文化しておく。
ツール側の設定も確認する。記録の保存先、誰がアクセスできるか、外部共有のリンクが初期設定で公開になっていないかを見る。機密データを扱うツールの見極め方は機密情報を守るAIツールの選び方、契約前の確認は法人向けAIのデータ取り扱い確認ポイントが使える。万一漏れが起きたときの初動はAI絡みの情報漏洩が起きたときの対応にまとめている。参加者に録画の有無を必ず知らせることも、後のトラブルを防ぐ。
今回の事例で見落とせないのは、報告から修正まで約半年かかった点だ。欠陥そのものより、提供元が指摘に素早く対応するかどうかが、利用企業のリスクを左右する。ツールを選ぶときは、脆弱性の報告窓口が公開されているか、過去の指摘にどう対応してきたかも判断材料に加えたい。加えて、無料で手軽に入る議事録ツールほど、情報システム部門の管理が及びにくい。会社として使う議事録ツールを一つに定め、それ以外の自動記録は原則使わないと決めるだけでも、把握できない記録が社外に散らばる事態を防げる。便利なツールほど、導入前に「記録が第三者に見えない設計か」を一次資料で確かめてから使いたい。
FAQ
tl;dvで何が起きたのですか。 研究者の報告によれば、テナント分離の設定漏れにより、18万1874件の会議記録が認証済みの他利用者から閲覧できる状態でした。約1000件は公開状態で、715件の招待者メールも露出したとされます。提供元の公式見解は別途確認してください。
自社でAI議事録を使う場合の注意点は。 機密性の高い会議には自動記録を入れない運用を決め、記録の保存先とアクセス範囲、退避手順を契約前に確認します。参加者に記録の有無を明示することも重要です。
出典
よくある質問
tl;dvで何が起きたのですか
研究者の報告によれば、テナント分離の設定漏れにより、18万1874件の会議記録が認証済みの他利用者から閲覧できる状態でした。約1000件は公開状態で、715件の招待者メールも露出したとされます。
自社でAI議事録を使う場合の注意点は
機密性の高い会議には自動記録を入れない運用を決め、記録の保存先とアクセス範囲、退避手順を契約前に確認します。参加者に記録の有無を明示することも重要です。