KI-referenten slapp fremmede inn i møtene, og ingen måtte bryte seg inn

Sikkerhetsforskeren BobDaHacker publiserte 4. august 2026 en gjennomgang av KI-referenten tl;dv. Ifølge gjennomgangen manglet tjenestens Firestore-database et skille mellom kundene, slik at enhver innlogget bruker kunne hente ut møtedata fra hele plattformen. Forskeren oppgir 181 874 møteoppføringer fordelt på 84 312 brukere og 35 003 e-postdomener. Hver oppføring inneholdt blant annet e-postadressen til den som opprettet møtet, tidspunkt, opptaksstatus og en møteidentifikator som pekte videre til møterommet i Google Meet eller Microsoft Teams. Dark Reading skrev samme dag at eksponeringen fortsatt var aktiv, og at forskeren varslet leverandøren første gang 28. januar 2026.

Hva som skjer teknisk

En KI-referent er et program som blir med i videomøtet som deltaker, tar opp lyden, skriver ut samtalen og lager et sammendrag. tl;dv er bygget på Google Firebase. I den arkitekturen snakker appen ofte rett med databasen Firestore ved hjelp av et token, i stedet for å gå gjennom en mellomliggende tjener som kan kontrollere hvert oppslag. Da er sikkerhetsreglene i Firestore selve tilgangskontrollen. Google beskriver dette i sin egen dokumentasjon, og advarer uttrykkelig mot regler som lar enhver autentisert bruker lese alt.

Ifølge forskerens gjennomgang var det nettopp den avgrensningen som manglet. En helt vanlig konto kunne veksle inn påloggingen sin i et Firebase-token gjennom tjenestens eget endepunkt, og deretter spørre samlingen som inneholder møtene. Samlingen hadde ikke noe skille per kunde, og spørringen returnerte derfor møter på tvers av alle kontoer. Dette er ikke et innbrudd i teknisk forstand. Kontoen er ekte, tokenet er utstedt av tjenesten selv, og spørringen er den samme typen oppslag appen gjør hele tiden. Det som manglet, var regelen om at en bruker bare får se sin egen virksomhets data. Rettelsen er tilsvarende liten, og består av regler som avgrenser lesing til brukerens egen organisasjon.

Innholdet i oppføringene er det som skiller en lekkasje av metadata fra en lekkasje av samtaler. Møteidentifikatoren pekte til det underliggende møterommet. Forskeren oppgir at rundt 1 000 møter til enhver tid sto med aktivt opptak, og at det dermed var mulig å se et møte starte og bli med uinvitert mens det pågikk. I tillegg fant forskeren over 1 000 offentlig tilgjengelige møteopptak ved å gå gjennom 27 334 møteidentifikatorer, med 715 e-postadresser til inviterte fordelt på 228 domener. Materialet stammet fra 23 land. Blant virksomhetene forskeren navngir, er myndighetsorganer i Brasil og Ukraina, universiteter og flere kjente selskaper. Forskeren fant også et internt spill om fotball-VM på et av tjenestens underdomener, der et åpent grensesnitt uten pålogging ga 43 spilleroppføringer og 19 e-postadresser til ansatte med fullt navn.

Tidslinjen hører med til saken. Forskeren oppgir at leverandøren ble varslet 28. januar 2026, med gjentatte purringer fram til 22. juli 2026, og at feilen fortsatt ikke var rettet da gjennomgangen ble publisert. Dark Reading skrev 4. august 2026 at eksponeringen fortsatt var aktiv. Berigo har ikke funnet noen offentlig uttalelse fra leverandøren om saken, og vi vet derfor ikke hva som er gjort etter publiseringen. Det er verdt å si rett ut: dette er kjent status fra kildene, ikke en kontroll vi har gjort selv, og vi har ikke testet tjenesten.

Saken er samtidig et eksempel på en større kategori, og det er den delen som angår flest. En KI-referent er en deltaker med dyp tilgang til kommunikasjonen. Den kobles til kalenderen, blir ofte med i møter automatisk, lagrer lyd og tekst hos en tredjepart, og sprer innholdet videre gjennom delingsfunksjoner. Nudge Security beskrev i januar 2026 hvordan slike verktøy ber om tilgang til alle kalendere den ansatte selv når, og legger seg til i møter framover i tid. De oppgir at én kunde fikk 800 nye kontoer på 90 dager. Fireflies oppgir selv over 20 millioner brukere i 500 000 virksomheter. Tallene forteller at dette sjelden er en beslutning virksomheten har tatt.

Vanlig kontomed gyldig påloggingFelles Firestoreuten skille per kundeMøtedata for allee-post, tid, møte-IDMøte med aktivt opptakmulig å bli med uinvitert
Figur: Kontoen er ekte og spørringen er den samme som appen selv gjør. Det som manglet, var regelen om at en bruker bare ser sin egen virksomhets møter.

Hva det betyr for virksomheten

For en norsk virksomhet er det verste sjelden at et enkelt opptak kommer på avveie. Det er hva møtene faktisk inneholder. Styremøter, forhandlinger, personalsaker, sikkerhetsgjennomganger og møter med advokat er ofte nøyaktig de møtene noen ønsker referat fra. En KI-referent flytter dette innholdet ut av virksomhetens egen kontroll og inn i en leverandørs database. Dermed er leverandørens tilgangskontroll blitt din tilgangskontroll. Saken viser hva som skjer når den kontrollen ikke er på plass, og den viser det uten at noen trengte å bryte seg inn noe sted. Berigo har tidligere omtalt kritisk sårbarhet i møteplattformen Pexip Infinity og skjult tekst i Word som får Copilot til å endre og spre dokumenter. Mønsteret er det samme. Verktøyene som skal gjøre samarbeidet enklere, får tilgang til alt samarbeidet består av.

Den juridiske siden veier minst like tungt. Datatilsynet skriver om lydopptak av samtaler at det kreves et behandlingsgrunnlag, og at den som tas opp må få vite at opptaket skjer og hva formålet er før samtalen starter. Tilsynet skriver også at det vanligvis ikke holder å si at samtalen kan bli tatt opp, fordi det er uklar informasjon. Veiledningen gjelder lydopptak generelt, men poenget treffer en referent som slår seg på av seg selv. I USA er spørsmålet allerede prøvd rettslig. Søksmålet Brewer mot Otter.ai ble reist i august 2025, og anfører at tjenesten ble med i møter som deltaker og tok opp personer som ikke selv var kunder, og at opptakene ble brukt til å trene selskapets modeller. Advokatfirmaet Smith Anderson pekte i oktober 2025 på to følger norske virksomheter bør merke seg. Fortrolighet kan gå tapt når en tredjepart får tilgang til samtalen, og transkripsjonene blir et bevismateriale som kan kreves utlevert i en tvist.

Berigos vurdering er at en KI-referent bør styres som en leverandør, ikke som en app. I praksis betyr det fire ting. For det første må virksomheten vite hvilke verktøy som er i bruk i dag, og det svaret finnes i kalenderintegrasjonene og påloggingsloggene, ikke i en rundspørring. For det andre må det avgjøres hvilke møter som aldri skal ha referent, og den beslutningen kan ikke overlates til den som booker møtet. For det tredje må avtalen leses på tre punkter: hvor lenge data lagres, om innholdet brukes til å trene modeller, og hvem hos leverandøren som kan lese det. For det fjerde må møtekulturen endres, slik at deltakerne får vite at referenten er til stede og har en reell mulighet til å si nei. Dette er styring etter ISO/IEC 42001 og kravene til leverandørsikkerhet i NIS2 artikkel 21. Det er samtidig alminnelig folkeskikk satt i system, og det er trolig den beskrivelsen som overbeviser flest i egen organisasjon.

Berigo anbefaler

  • Kartlegg hvilke KI-referenter som faktisk er i bruk, gjennom kalenderintegrasjoner og påloggingslogger, framfor å spørre avdelingene.
  • Bestem skriftlig hvilke møtetyper som aldri skal ha referent, og la styremøter, personalsaker, advokatmøter og sikkerhetshendelser høre til der.
  • Krev skriftlig svar fra leverandøren om lagringstid, bruk av innhold til modelltrening og hvem som har lesetilgang, før verktøyet godkjennes.
  • Slå av automatisk oppmøte, slik at referenten må kobles til bevisst av en deltaker i hvert enkelt møte.
  • Informer deltakerne før opptaket starter, og gi en reell mulighet til å reservere seg, i tråd med Datatilsynets krav til tydelig informasjon.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt