上周在 HN 看到一个让后背发凉的帖子:tldv(很多人用来自动记会议、生成纪要的那款 AI 工具)有超过 18.1 万条会议录音、对话记录、转写文本完全暴露在公网上,没有任何密码保护,任何人知道链接就能听。我点进去看了一眼,连个登录弹窗都没有,就直接看到一份完整的产品评审会议记录,里面连名字、公司、讨论的薪资数字都清清楚楚。这不是谁被「定向攻击」了,是大门敞开走过路过都能进。

先说说这是什么。tldv 是这几年特别火的一款 AI 会议记录工具,咱们身边很多远程团队、自由职业做咨询的、做产品经理的,都在用它自动录 Zoom、Google Meet,写会议纪要、提炼待办、甚至自动同步到 Notion 和 CRM。它的逻辑是:你授权它进会议,它替你听、替你记、替你总结。本质上相当于把团队所有最敏感的一对一沟通、客户电话、内部决策会议,统统交给一个第三方 AI 助手去保管。这次裸奔的是它底层一个 Elasticsearch 实例,工程师忘记加认证,相当于把保险柜的门焊死但柜子本身敞在院子里。

复刻成本这边比较特殊,因为你不是在「复刻」,而是在规避风险。钱:换工具基本零成本,tldv 这类 SaaS 大多免费版够用,换平台不需要多花一分钱,但迁移历史记录可能会有导出/导入成本。时间:1-3 天足够完成「盘点-迁移-通知相关方」的全流程,技术门槛:极低,但你需要有人能导出旧数据、检查权限设置。第一步建议:今天就去你用的所有 AI 工具后台查一眼,有没有公开分享链接、API key 是否明文存储、是否开启了双因素认证——这三件事今晚就能做完。

分人群建议:如果你是 1-5 人小团队或自由职业,我建议立刻行动,选 Otter、Fireflies、Notion AI 这类替代之前先查厂商的安全白皮书和 SOC2 认证;如果你只是个人副业、IP 玩家偶尔用 AI 记一下自己的脑暴,敏感度没那么高,但也别用它录涉及客户合同、报价、薪资的内容;如果你已经在用 tldv 且数据较多,建议先导出备份,再关闭自动录制,逐步迁移到企业版或自建方案。工具好用,但数据一旦泄露,找不回。