Clé API Web personnelle
steamcommunity.com/dev/apikeyÉmises à partir d'un compte utilisateur pour les appels API autorisés. La création, la visibilité, la révocation et la détection des abus liés aux clés relèvent de la sécurité du compte.
LE DOSSIER STEAM / II
Automatisation des services publics. Externalisation de l'assistance. Et ce sont les citoyens qui en font les frais.
Suivez l'évolution des infrastructures, les pertes signalées et les documents à l'origine des réclamations.
Steam comptes actuellement en vente sur FSB Market (nom anonymisé ; le nom d’origine n’est pas indiqué ici)
en ce moment même
La principale plateforme souterraine de recueil des comptes Steam piratés, FSB Market (autres noms associés non divulgués) authentifie à la fois les acheteurs et les vendeurs à l'aide de l'OpenID officiel Valve de Steam (openid.realm = https://FSB Market). À chaque instant, plus d’un demi-million de comptes volés ou compromis (journaux de vol provenant de RedLine/Lumma, captures issues d’hameçonnage, « credential stuffing ») sont activement mis en vente pour quelques centimes ($0.50–$2.00). Ni FSB Market ni le forum associé est bloqué par le filtre de liens de Valve. Il s’agit du réservoir industriel alimentant les 63.06% comptes de bots payants que Valve bannit sans venir en aide à la victime.
01 / UN ÉCOSYSTÈME AVEC DES AUTEURS
Projets nommés. Fonctionnalités publiées. Retracez l'origine d'un outil jusqu'à sa documentation, puis examinez les relations entre développeurs ainsi recensées.
Le graphique met en évidence les relations entre les contributeurs et les auteurs de forks publiés, d’une part, et les projets cités ainsi que les profils GitHub, d’autre part. Il s’agit de données publiques : forks de dépôts, listes de contributions, associations de profils. La question porte sur ce que la trace écrite des capacités publiées et des relations entre développeurs exige que Valve réponde, et non sur ce que cette enquête a inventé. Les hachages des sources sont enregistrés dans le provenance de la carte.
02 / DES QUALIFICATIONS DIFFÉRENTES. DES POUVOIRS DIFFÉRENTS.
Pour jouer à un jeu, le joueur n'a pas besoin de fournir une clé API Web personnelle. C'est là le point central de cette enquête.
steamcommunity.com/dev/apikeyÉmises à partir d'un compte utilisateur pour les appels API autorisés. La création, la visibilité, la révocation et la détection des abus liés aux clés relèvent de la sécurité du compte.
Les partenaires de Steamworks utilisent les identifiants de l'éditeur pour les opérations de gestion en arrière-plan prises en charge, y compris les services liés aux jeux. La clé personnelle d'un joueur constitue un identifiant distinct.
OpenID permet de confirmer l'identité auprès d'un site web. Un jeton de session ou d'actualisation Steam a une finalité différente. Ces mécanismes ne doivent pas être présentés comme une seule et même « clé API » interchangeable.
Valve répertorie à la fois les clés API Web des utilisateurs et celles des éditeurs. L'API Web dans son ensemble n'est donc pas distincte de Steamworks. Documentation sur les clés API ↗ archivé 2026-09-15 ↗ · Authentification pendant une session de jeu ↗ archivé 2026-08-29 ↗
L'ASPECT HUMAIN / UN EXEMPLE ILLUSTRATIF DE PARCOURS DE PHISHING
Un message d'un ami. Une invitation à voter. Une page de remerciement. Pour le joueur, la tâche est terminée. Une session piratée peut toutefois se prolonger au-delà de ce moment.
SUR L'ÉCRAN DU JOUEUR
HORS DE VUE
Le joueur n'avait pas l'intention de créer un identifiant d'automatisation ni de déléguer le contrôle. Le fait de se reconnecter à un jeu ne prouve pas que le compte est sécurisé. Valve conserve les journaux de session, l'historique de création des clés API et les données de corrélation des appareils. Ce n'est pas le cas de la victime. C'est cette asymétrie qui pose le problème de la responsabilité.
Une clé API et une session connectée sont des identifiants distincts dotés de capacités différentes. La révocation d’une clé ne met pas fin à une session active. La documentation de Valve décrit ces deux éléments ; Valve conserve les journaux qui permettraient de déterminer quel identifiant était actif au moment de toute action contestée. Ce qui est demandé, c’est la divulgation de cet enregistrement — et non une déduction inventée par l’enquête. Documentation du responsable concernant la gestion des jetons ↗ archivé 2026-09-24 ↗ · Valve documentation clé ↗ archivé 2026-09-15 ↗
03 / LE MARCHÉ OFFICIEL EST SOUMIS À UN PLAFOND
Un prix supérieur au plafond de cotation ne peut être obtenu par le biais d'une seule cotation sur le Marché communautaire à ce prix plein.
Il s'agit d'une illustration de la limite publiée, et non d'une évaluation ni d'une recommandation d'opération.
Les fonds du portefeuille ne peuvent pas être retirés vers un compte bancaire. Ces contraintes génèrent une demande à laquelle répondent les marchés de skins tiers : une demande créée par les limites d'inscription et de portefeuille, alors que les règles propres à Valve interdisent aux opérateurs commerciaux d'y répondre.
Limites du marché de Steam ↗ archivé 2026-09-21 ↗04 / À L'INTÉRIEUR DE LA ZONE D'ASSISTANCE
La politique de confidentialité de Valve prévoit expressément le partage de données à caractère personnel avec des prestataires de services d'assistance tiers, dans la mesure où cela est nécessaire à la fourniture de ces services.
Politique de confidentialité §5.2 ↗ · La politique interne de Valve autorise l'accès de tiers à des fins d'assistance. Les questions qui restent en suspens sont les suivantes : quelles autorisations ont été accordées, quelles pistes d'audit existent et que s'est-il passé lorsque cet accès aurait fait l'objet d'un abus ?
Valve a reconnu que des vols de comptes avaient eu lieu à grande échelle et a présenté les mesures de protection mises en place.
Valve publication ↗ archivé 2026-08-09 ↗Valve dispose d'une petite équipe interne Steam chargée de l'encadrement du support et l'a déclaré « a fait appel à plusieurs entreprises différentes » pour assurer le service d'assistance (Erik Johnson, Valve, à Kotaku) ; son article 5.2 de la politique de confidentialité autorise ces tiers à accéder aux données des utilisateurs. Quel prestataire dispose d'un accès pour la récupération de compte ? Valve ne l'a jamais révélé. — Les discussions au sein de la communauté mentionnent des prestataires tels que Concentrix, mais aucun n’a été Valve-confirmé. Le service externalisé était déjà en place plusieurs années avant les deux aveux mentionnés ci-dessous.
Kotaku : Valve concernant son assistance ↗ archivé 2025-07-11 ↗L'équipe CS:GO de Valve assume par écrit la responsabilité de la compromission d'un compte survenue via son propre processus de demande d'aide, et annule les échanges.
Ouvrir le dossier d'externalisation ↓33 mois plus tard, le service client Steam indique qu'un technicien « n'a pas respecté notre procédure, ce qui a entraîné la restitution de votre compte à une autre personne ». Même canal. Même résultat.
Dexerto, 14 novembre 2025 ↗DOSSIER / HFB ET LES ACCUSATIONS D'EXTERNALISATION
Dans la réponse du service client reproduite par Dexerto, l'équipe CS:GO de Valve assume la responsabilité de la compromission d'un compte via la procédure de demande d'aide — son propre canal, et non une page de hameçonnage ni l’utilisateur. Les articles ont été récupérés et les transactions annulées, ce qui constitue la solution que Valve affirme aux autres victimes ne pas exister. Le stock de HFB a été estimé à $2,000,000+ le jour même et $3,000,000+ dans le suivi ; Qkss a perdu $1,000,000+ de la même manière et n'a rien obtenu.
« compromis à la suite d'une demande d'assistance, dont l'équipe CS:GO assume la responsabilité »Lire l'article et le message reproduit ↗ archivé 2025-08-18 ↗
La réponse porte sur le compte piraté et l'annulation des transactions associées. Valve les a annulées — ces transactions étaient donc annulables. Le ticket authentifié d'origine ne figure pas dans cette collection.
Le prestataire a licencié l'ensemble de son équipe d'assistance Steam — selon une information rapportée par Mzkshow via Dexerto, et non pas par un communiqué officiel du personnel Valve. Trente-trois mois plus tard Steam, le service d’assistance a écrit à un autre collecteur pour lui indiquer qu’« un technicien d’assistance chargé de traiter la demande d’aide n’avait pas respecté notre procédure, ce qui a entraîné la restauration de votre compte au nom d’une autre personne ». Citation tirée de Valve lui-même, concernant ce même canal.
Deuxième admission, le 14 novembre 2025 ↗Ni l'identité du prestataire ni celle du lieu ne sont précisées dans ces sources. Il ne s'agit pas d'une lacune dans le reportage, mais d'une information que Valve n'a pas divulguée concernant les personnes ayant eu accès aux comptes des utilisateurs.
Compte rendu de l'époque sur cette affaire ↗Trois questions auxquelles Valve n'a pas répondu : qui aurait pu contourner la procédure de récupération de compte, quelles ont été les conclusions de l'audit d'accès et quels changements ont été apportés par la suite.
Deux publications sur Reddit datant de 2024 font état d’autres enquêtes menées par Mzkshow : une affaire de levée d’une suspension « VAC » en juillet 2024 et une affaire d’inventaire « $13,000 » en décembre 2024. Il s’agit d’incidents signalés séparément. La question de la responsabilité est identique dans chaque cas : qui disposait d’un accès prioritaire, qu’a révélé l’audit et quels changements ont été apportés ?
05 / SUIVRE LA PERTE
Dix cas, de juin 2022 à mars 2026. Chaque montant correspond au chiffre publié par la source mentionnée — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, et jusqu'à 288 €. Valve conserve le journal des transactions, l'historique des sessions et la piste d'audit de l'assistance pour chacune d'entre elles, et n'a fourni aucun de ces documents.
Les sources et les montants restent tels qu'indiqués par chacune d'entre elles. Valve conserve les journaux de transactions, les enregistrements de session et la piste d'audit de support pour chacun de ces cas. Veuillez les fournir. Un message Reddit archivé ne suffit pas à trancher la question — ce sont les propres registres de Valve qui font foi.