作業草案 まだ10月14日ではありませんが、すでに公開しています。これは草案だと考えてください。 翻訳版および規制当局への提出資料を含む完全版が公開されました2026年10月14日. — 正式リリースまで マニフェストを読む ▾

私たちは単一の調査結果を公表しているわけではありません。大規模な取り組みを以下の項目に分けています。3つの別々のベクトル — 3つの異なるアプローチがあり、それぞれに独自の形式、対象読者、証拠の基準があります。あなたが今読んでいるのは、そのうちの1つです。これは作業中の草案です。ここに記されている事実の一部については、私たち自身が異議を唱え、その反証を行う予定です。これには、2023年の出来事や、私たちが詳細に記録する予定の特定の関連性なども含まれます。 読者の皆様が内容を検証し、ご自身で結論を導き出せるよう、資料は現状のまま掲載しています。

2026年10月14日、翻訳版を含む完成版を、最大10の規制当局に同時に提出する予定です。完全に公開情報に基づいて作成され、裏付けとなる証拠が文書化されている当方の成果物について、各当局が検討に値するものだと認めていただけるものと確信しています。

我々は次のように主張する

Steamの利用規約は、単なるユーザー契約ではありません。それは、Valveを守るために築かれた法的な要塞なのです――規制当局から、不当に利用を拒否されたユーザーから、そして「異議申し立ても手続きもない」と告げられた窃盗被害者たちから守るためのものです。

我々は次のように主張する

Steamは、証拠を捏造できるほど高額な弁護士を雇えば、法律は金で買えると信じている。私たちは、それらの弁護士たちがその証拠をどのように扱ったかを記録に残しました。

我々は次のように主張する

Steamは、単に自動化を容認しただけではありませんでした。同社は、ライブラリ、API、セッションインフラストラクチャ――つまり、ボットファームを大規模に運用するために必要な技術ツール一式を公開しました。この自動化エコシステムは、Valve独自の技術に基づいて構築されており、別の名称で提供されています。

我々は次のように主張する

Steamの利用規約では、商用目的の自動化およびサードパーティのマーケットプレイスが明示的に禁止されています。 Steamの全歴史を通じて運営されていたあらゆるスキンマーケットやギャンブル事業は、ValveのAPI、Valveのセッションシステム、ValveのOpenIDリレーを利用していた。Steamはこの生態系の犠牲者ではない。Steamこそがその設計者である。

我々は次のように主張する

プラットフォーム上で発生するあらゆる盗難、在庫の横領、APIを利用した不正行為――その根本的な原因は、Steam自身のアーキテクチャと、サードパーティへの依存を意図的に助長する戦略にある。これは過失ではありません。これは意図的な設計なのです。

我々は次のように主張する

OPSkinsの閉鎖や、「違法」とされるプラットフォームに対するその他の標的型措置は、法執行ではなかった。それらは、Valveの法的枠組みを通じて行われた競争上の作戦であり、その恩恵を受けたのは、手つかずのまま残された他の「違法」プラットフォームであった。

我々は次のように主張する

Steamのビジネスモデル――広告収入ゼロ、二次市場からの直接収益なし――は、同社の利用規約で違法とされているプラットフォームに構造的に依存している。私たちは、大規模なデータセットを扱うデータアナリストとしてこの問題に取り組んでいる。あらかじめ決められた道筋をたどることはせず、他者の主張を検証している。その依存関係は数字に表れています。

我々は次のように主張する

2026年1月までに記録されたすべてのオファー置換詐欺、すべてのAPI詐欺について、その全責任はValveにある。Steam向けに開発されたサードパーティ製ツールは、はるかに豊富なリソースを持つValveが実装を見送った取引検証保護機能を実装していた。 規制当局が気づくと、ギャンブルは取り締まられた。しかし、詐欺は取り締まられなかった――なぜなら、それらを修正するには、Valveが、その脆弱性がアーキテクチャ上の問題であり、常に自分たちの責任であったことを認めなければならなかったからだ。その代わりに、ユーザーに責任が転嫁された。

我々は次のように主張する

Steamは、ユーザーのセキュリティではなく、テレメトリデータの収集を目的として、独自のクライアント内にブラウザを組み込みました。 その内部では、ウイルス対策ソフトは動作しない。Chromeのマルウェア対策機能も、そこには届かない。Steam独自の「リンクフィルター」――Valveが管理するブロックリスト――について、公開されているフィッシングデータセットを用いてテストを行った。そのリストには、アクティブなSteamフィッシングドメインがほぼ一切含まれていない。 A Steam フィッシング攻撃は、そのドメインが存在する限り継続する。

我々は次のように主張する

ゴルフの予定を合わせられる弁護士たちとこの問題を解決することは、ある管轄区域では成功するかもしれない。しかし、私たちが話しているのは、たった一つの国のことではない。 私たちが論じているのは、Steamが事業を展開し、Valveが利用者とその資産の安全よりも——実際には、その安全に取って代わる形で——自らの経済的利益を優先させたすべての国についてです。

我々は次のように主張する

Steamとその弁護士たちが何をしているかは明らかだ――理解できないと見越した聴衆を相手に、野球カードの語義論を繰り広げているのだ。我々は、その実態を明らかにした。これはすべて公開情報に基づいており、証拠の連鎖も文書化されている。そして、公然と嘘をついている企業に対して、規制当局がこの情報を活用することができるのだ。

我々は次のように主張する

CS2。Dota 2。大規模なeスポーツ。スキン経済がなければ、これらはいずれも現在の視聴者層に届くことはありません。そして、Steamの利用規約で明示的に禁止されているサードパーティの商用市場がなければ、スキン経済は機能しません。 コンテンツのエコシステム、ケース開封文化、スポンサー付きチーム、流通市場の流動性――これらを取り除けば、Valveの最も価値のある2つのフランチャイズは、それらを支えている視聴者を失うことになる。「経済 Valve」が違法だとしているものは、「経済 Valve」が成り立っている基盤そのものである。

我々は次のように主張する

Valveはロシアの国家当局からの要請に応じている。Valveは中国の国家当局からの要請に応じている。これは彼ら自身の認めた事実である。内部アクセス権を持つサポート担当者は、外部からの監視なしに、詳細なアカウントデータを閲覧、エクスポート、転送することができる。 2023年に記録された高額アカウントの侵害事例では、侵害されたサポートアクセスを通じて資産が外部の攻撃者へ流用されていた。Valveは、ロシア連邦内における法的権利を主張し続けており、ロシア領内で公判前通知を提出している。

我々は次のように主張する

Steamの周辺で活動している主要な商用プラットフォームの運営者たちの身元については、その大部分を把握している。彼らの国籍も分かっている。全体像が徐々に明らかになりつつある。7年もかかることはないと予想しています。

I学術調査

Taylor Wessing & パトリック博士

この争いを始めたのは私たちではなく、彼らの弁護士たちです。専門家による裏付けのある本格的な学術論文が、出典を明記しつつ、Taylor Wessingによる証拠の取り扱いについて詳細に分析します。

II裏付けのある事実

乾燥。産地明記。結論は付けられていない。

公開データのみを掲載し、意見は一切含まれていません。すべての主張は、日付の明記された文書または観察結果に基づいており、出典が明記されていない情報はすべて削除されています。規制当局による審査を想定して作成されています。

IIIインテリジェンス

私たちが知っているが、まだ証明できないこと。

未確認、未整理、明確にフラグが立てられている――他の人々が私たちと一緒に調査できるよう公開した。

いずれにせよ、お約束した通り:私たちは一軒一軒、戸を叩いて回ります。 世界は、Valveの真実、あるいは米国に住所を持ちながら他の地域に利害関係を持つ「トロイの木馬」の真実を知るようになるでしょう。まさにそれが、私たちがこれらの経路を分離している理由です。そうすることで、規制当局がそれぞれの経路に対して明確に対処できるようになるからです。
§1 of 30
01/30
Draft
PhishDestroyII·第1節 — 判例の概要Steam / Case File 001

彼らのルール。
彼らのシステム。

制限を定めるのはValve。インフラを提供するのはSteam。

6つの調査結果があり、それぞれが日付の明記された公的記録と結びついています。各セクションの構成は次の順序に従っています:技術的記録(パートA)、規則および執行記録(パートB)、法的枠組み(パートC)、そして主要な証拠資料を掲載した付録。

調査 / 証拠03 · 証拠
01核心となる問題/選択的執行

ルールブックは一つ。しかし、その適用にはばらつきがある。

登録簿によると、商用サービスは、SteamのID、インベントリ、ボット、および転送を運用インフラとして利用していることが示されています。SSAは、許可のない商用利用および自動化を禁止しています。アーカイブされた苦情記録によれば、この規則は個々のアカウントに適用されていたことがわかりますが、公開記録には、ここで記載されているプラットフォームについて、事業者ごとに同等のアカウント情報が示されていません。 各事例について、規則、証拠、および執行決定を公開してください。

Read the rule & 2016 record ↗
02パートA — 技術記録・第3節

サイトはアクセスがブロックされていますが、ログイン用のルートはブロックされていません。

26の主要ドメインがブロックされています。各ドメインの背後にある認証プロキシと、その稼働期間です。 これらの個別の認証ホストは、単なる付随的なセカンダリアドレスというわけではありません。それぞれがSteam用の認証プロキシ、プラットフォームとValveのOpenIDエンドポイントの間に位置し、ブロックされたドメインがもはや公開状態で処理できなくなったログイン情報を担っている。Valveは、Link…

別ドメインの認証ホスト:リンクフィルタによる証拠 ↗
03第2節 — 公開書簡

ワシントン州賭博委員会への公開書簡

10日間が10年に及んだ。委員会が2016年にValveに対して行った質問に対し、事業者ごとの記録による回答は得られていない。本書簡は、同委員会に対し、この件の再調査を求めるものである。

ワシントン州賭博委員会への公開書簡 ↗
01 / 調査目次 →02 / 証拠証拠 · EN ↗03 / 探す探す · EN ↗

『THE STEAM DOSSIER』/ II

サードパーティによる認証、
執行およびデータへのアクセス

「0」Web APIエコシステムを取り巻く構造的なギャップ、プロキシバイパス手法、選択的な法執行、および規制上の課題に関する決定的な実証研究。

Open account access subsection
第1節 — 判例の概要

ルール。記録。未解決の謎。

文脈と出典に関する制限

6つの調査結果があり、それぞれが日付の明記された公的記録と結びついています。各セクションの構成は次の順序に従っています:技術的記録(パートA)、規則および執行記録(パートB)、法的枠組み(パートC)、そして主要な証拠資料を掲載した付録。

6つの発見。それぞれが、書面による規則と、日付の明記された記録、そしてその証拠によって検証可能な疑問とを結びつけている。

1. 別ドメインの認証ホスト — 44 ルート・26 組の分割ペア

就労登録簿の記録個別の登録可能なドメインを通じて認証を行う44のプラットフォーム.さらに5つのルートが検証待ちの状態にあり、RDAPの日程を待っています。これらが承認されれば、合計は47となります。これらは44のリストおよび年齢表からは除外されています。 —27、ルートごとのエビデンスファイルが公開されているもの さらに、手作業による収集から17件が追加され、別個にリストアップされています。26組のフィルター・スプリットペア メインドメインはブロック済み Steam リンクフィルターには含まれていますが、そのログイン情報を保持しているプロキシは含まれていません。これらはバーナードメインではありません。csgogem.com はブロックされていますが、api.csgem.com、ログインID「Steam」を持つこのホストは、2014年3月から登録されています —12年6ヶ月. Valve は、すべての OpenID リクエストでそのホスト名を受け取り、独自のログインページ上でユーザーにそれを表示します。完全な表、ルートごとの有効期間、およびソース情報は第3節に記載されています。

2. 2016年:仕組みの名称が決定され、期限が設定された

2016年7月13日、Valveは、ギャンブルサイトがSteamのOpenIDおよび自動取引口座をどのように利用していたかを公表し、2016年7月20日付の同社の弁護士による通知では、10日間の期限が設定されました。 それ以降、事業者ごとの執行記録は公表されていない。その期限から10年が経過した現在も、2026-09-21においてLink Filterによるブロックが返されなかった別ドメインの認証ホスト上で、同じ名称のメカニズムが使用されている。

3. 機器の照合(弁護士のレターヘッド記載)

ここに掲載された書簡の中で、Valveの代理人は、1つのデバイスを複数のアカウントに関連付けるデバイスレベルの相関関係について言及した。これは、Steamのサポートが以前、ユーザーに対して技術的に不可能であると伝えていた機能である。 未解決の疑問は、Valveがどのようなデバイスレベルの記録を保有しているのか、そしてどのような根拠に基づいてアカウント保有者へのアクセスが拒否されているのかという点である。

4. 2つのアクセス対応。1つはデータを開示せず、もう1つはデータを漏洩させた。

2025年10月: Valveの弁護人は、第15条に基づく請求に対し、830ページに及ぶ添付資料を提出したが、その資料では、黒塗りすべき部分がテキストから削除されるのではなく、その上に塗りつぶされていた――902,270文字 標準的な抽出ツールを使って、バーによって隠されていたサードパーティの識別子も含めて再び抽出してしまうことになる。第15条第4項こそが、それらのバーが存在する理由である。2026年9月: チケット番号 HT-2YBP-F7JP-D4VB は、3日後に「アカウントデータ」のセルフサービスページへのリンクが添付された状態でクローズされました。データは一切なく、法的根拠も明示されていませんでした。本記事の公開時点では、第12条第3項に定める1か月の期間が満了しておらず、異議は内容そのものに対するものです。 ・

5. Steamの上限を超える市場

Steamは、市場上場の規模を約$1,800。2026年9月23日時点のスナップショットにおける5つのマーケットプレイス全体で、248件のCS2アイテムカテゴリ その上限価格を、そのうち2つ以上が個別に上回っており、かつ、248件すべてが Steam に存在しない; 新品の『Dragon Lore』は$10,941 5つすべてに掲載されている389件の銘柄全体で(第13節の9月20日のスナップショットに基づくCSFloatのみの数値は、62件のオファーにおいて$10,623.95となっている)。 これらの価格で売却するには外部の取引所が必要ですが、アイテムの譲渡は依然として Steam で行われています。

6. ルールは明示的だが、監査証跡はそうではない

利用規約では、Steamを個人的かつ非営利的な利用に限定し、明示的に許可されている場合を除き商業的利用を禁止し、スクリプトやボットの使用を禁じ、アカウントの停止を認めています。Valveは2016年、この規定をギャンブル事業者にも適用しました。 これとは別に、CSFloatのエンジニアリングアカウントによると、Valveが閉鎖された。IEconItems_730/GetPlayerItems 2017年に、元のアイテムIDへの一般公開を停止しました(変更履歴は見つかりませんでした)。

2016年/書面による請求 10日間
2016年7月に弁護士がギャンブルサイトに対して送付した通知における期限。WSGCへの公開書簡:第2項。
2017年 / 公開監査証跡 IDによるアクセスは停止されました
CSFloatは、元のアイテムIDの喪失を記録します。
弁護士との書面によるやり取り デバイスの相関関係
1台の端末から、数十件の不正利用されたアカウントが確認された。
ルート登録簿 ブロックされているが、依然としてログインしている
ルール: Valveの2016年の声明では、Steam OpenID上で賭博事業を運営することを禁じています。記録: リンクフィルターには26のメインドメインが登録されており、それぞれの「Steam」ログイン情報を保持するホストは稼働を続けています。csgogem.comのものは12年6ヶ月間稼働しています。
パートA — 技術記録・第4節

エンドポイントが閉じられました。パブリックトレースでキーが失われました。

文脈と出典の制限

Steamのリリースにより、アイテムのアセットIDが一般公開されなくなり、APIによる在庫情報へのアクセスが制限される変更が実施されました。その結果、公開データからは、元のアセットIDを用いて特定のアイテムを追跡することが不可能になりました。 以下に、変更前に可能だったこと、変更後に不可能になったこと、そして自身の所有物がどこへ行ったかを証明しようとする被害者が被る代償について述べる。CSFloatのエンジニアリングアカウントによれば、日付は2017年である。Valveの変更履歴は確認されていない。 この一連の経緯——2016年7月のギャンブルに関する声明からおよそ1年後——は、調査上の疑問点であり、結論ではありません。アイテムの記録自体はValveのシステム内に残っていますが、外部の調査員は元のIDチェーンへのアクセス権を失っており、float、seed、paint識別子では部分的な照合しかできません。

規則 Valve が適用されます: Steam サポートでは、お客様のアカウントから削除されたアイテムを復元することはできません。また、何が起きたかを証明する責任はお客様にあります。記録: 2017年、Valveは、元のアイテムIDを伝送していたエンドポイントを閉鎖した。それ以前は、誰でも被害者のアカウントから盗まれたスキンを追跡し、マーケットプレイスのボットまでたどり着くことができた。しかし、それ以降は、Valveの外部からは誰もそれができなくなった。被害者に求められた証拠は、すり替えられていた証拠である — そして、それは今もなお、Valveの中に存在している。

停電前の時代

歴史的に、Steam上で生成されたすべての仮想アイテムは、グローバルに一意で不変のアセットID. サードパーティのOSINTデータベースは、これらのIDをインデックス化できる可能性がある。ユーザーのアセットが乗っ取られた場合、調査担当者は、その特定のアセットが、乗っ取り犯の中継アカウントから、マーケットプレイスやギャンブルサイトの保管アカウントへと移動する過程を追跡することができる。

以前:公開データを利用すれば、誰でも被害者のアカウントから中間アカウントを経由して、マーケットプレイスやカジノの保管ボットに至るまでの資金の流れを追跡することができた。

変更後

CSFloatのエンジニアリングアカウントによると、Valveは2017年にエンドポイントを閉鎖し、外部からは元のアイテムIDが利用できなくなった。 この変更の理由に関するValveの声明は確認されていない。同期間において、アイテムを大規模に移動させた商用ボットアカウントに対する措置が公表された事例も確認されていない。

その理由が何であれ、この変更によって、公開された所有権の連鎖が断絶してしまった。 被害者はもはや、公開データから元のIDチェーンを再現して、特定の盗難品が特定のマーケットプレイスやカジノを通じて換金されたことを証明することができなくなった。そのアイテムの記録は依然としてValveのシステム内に存在しているが、公開データに基づいて調査を行う一般市民、研究者、法執行機関は、それらにアクセスすることができない。

変更後:公開データからは、元のアセットIDに基づいて特定のアイテムを追跡することはできなくなりました。2017年以降に移動されたアイテムの元IDによる保管履歴は、Valveのインフラ内でのみ存在し、そのような記録は公には公開されていません。 フロート、シード、ペイントの識別子では、部分的かつ確率的な照合しか行えません。
IEconItems_730
GET /IEconItems_730/GetPlayerItems/v1/
追跡可能なペイロード(パッチ適用前)
"id": "14892281934",
"original_id": "11829910211",
状況:被害者は、ボットアカウント間でアイテムの移動履歴を追跡できる。
難読化されたペイロード(パッチ適用後)
現在
"id": "HIDDEN_BY_PRIVACY_SETTINGS",
"original_id": "NULL",
状況:外部の第三者は、公開データから元のアセットIDを用いてアイテムの来歴を追跡できなくなりました。
証拠への影響: この変更後、被害者のアカウントからマーケットプレイスやカジノボットへと、特定のアセットをその元のアセットIDで追跡するために必要な公開データは、もはや利用できなくなった。 内部記録は依然として Valve に残っていますが、公開データに基づいて調査を行う被害者、研究者、または捜査官は、元のIDチェーンを再現することができません(float、seed、paintの識別子では部分一致しかできないため)。

出典:CSFloatエンジニアリングによる、2017年の閉鎖に関する報告IEconItems_730/GetPlayerItems —blog.csfloat.com/how-floatdb-tracks-items (アーカイブ済み 2026-09-21) ・表示されているペイロードはフィールド形状を示す例であり、実際に取得された応答ではありません。・このクロージャに関する変更履歴は見つかりませんでした。

パートA — 技術記録・第6節

インタラクティブなエクスプロイト&ハイジャック・シミュレーター

文脈と出典の制限

フィッシングメッセージからサーバー側のキー登録、そして取引のスワップに至るまでの経路を再現したものです。2023年以前は、アカウントに登録されたWeb APIキーを使用して、そのアカウントの在庫情報を読み取ったり、保留中の取引オファーをキャンセルしたり、新しい取引オファーを作成したりすることができましたが、これらの操作のいずれにおいても、アカウント所有者に取引確認画面は表示されませんでした。 これは「最小権限の原則」の欠如(OWASP A01:2021)にあたります。このシミュレーションにおけるタイムスタンプはあくまで例示であり、現在のプラットフォームにおける実際の測定値ではありません。

再現されたハイジャックの手順を順を追って確認してください。各段階では、アカウント所有者に表示される内容と、その横に、その瞬間に「Steam」宛てに受信される通話内容が表示されています。それらの通話はいずれも正しく認証されています。 この一連の処理において、失敗するためにSteamの認証が必要となる部分は一切ない。必要なのは、Steamが発行する鍵にスコープが含まれていないことである(OWASP A01:2021)。

プレイヤーが見ているもの。その背後で何が変化しているのか。ウォークスルー・シミュレーター
01 / チャット・ルアー友人が投票をお願いしてくる被害者は、リンクが記載されたメッセージを受け取ります。
02 / ログインそっくりなポータルサイト被害者がログイン情報を入力する。
03 / アクセスサイレントWeb APIの作成攻撃者が開発者キーを登録する。
04 / スイッチ正当な取引がすり替えられた「Clone bot」は、対象の受信者を複製します。
05 / 確認偽造品として承認済みモバイル端末で誤ったオファーが承認されてしまいました。

エクスプロイトが完了しました。 被害者は、当初の取引に関するモバイルプンプトが表示されるものと期待していたため、代替取引を承認してしまいました。これは、「最小権限の原則」(OWASP A01:2021)が遵守されていないことが、1秒未満で資産を乗っ取る自動化された攻撃を可能にする仕組みを解説した、統合的なフォレンジック・ウォークスルーです。

ネットワークの観点から見た、同じ手順2023年以前のパターンの再現・参考となるコール形状
被害者当初の取引で想定されていたモバイル用プロンプトを承認します。
攻撃者クローンアカウントでアイテムを受け取ります。
Steam 回閲覧登録済みの端末上で、口座名義人によって確認された振替。
Confirmation genuine — made by the account holder
Recipient the clone bot, not the intended counterparty
The confirmation is authentic. The offer it confirms is not the one the user initiated.

残された記録: ユーザーが承認した取引。これが、苦情が寄せられた際に「Steam Support」が参照する記録であり、アーカイブされた苦情が「ユーザーエラー」として処理された理由でもある。これらの苦情は執行記録.

パートA — 技術記録・第7節

シーケンスの背後にあるエンドポイント。

文脈と出典の制限

これらは、報告されたハイジャックスクリプトが、ブラウザ側の確認手順を経ずに取引を傍受するために使用した Steam 個の Web API エンドポイントです。

文書化された4つのエンドポイントだけで、すべての処理を完結させることができます。そのいずれも欠陥ではなく、悪用する必要もありません。有効なキーがそれらを呼び出すと、Steamが応答します。攻撃者が盗む必要があったのは、その鍵だけだった。

IEconService / GetTradeOffers / v1 投票

アカウントの取引オファーを監視するために使用されます。スクリプトは、不正に入手したAPIキーを使用してこのエンドポイントを繰り返しポーリングし、新規作成された、保留中の、または変更された取引オファーの詳細を取得します。ここではポーリング間隔は測定されません。

脅威ベクトル: 保留中の取引オファーのIDと、受信者のプロフィール詳細を表示します。
IEconService / CancelTradeOffer / v1 相互作用

ユーザーの正当な取引オファーをプログラムによって無効にするために使用されていました。2023年以前は、鍵を保護する多要素認証が導入されていなかったため、自動化されたサーバーは、オファーが検出されるとすぐに、アカウント所有者への確認画面を表示することなく、そのオファーをキャンセルすることができました。

脅威ベクトル: 口座保有者がモバイル確認を完了する前に、取引を無効にします。
ISteamUser / GetPlayerSummaries / v2 RECON

正当な取引相手のプロフィール名、アバター画像のURL、およびレベルを取得するためのクエリを実行しました。これにより、スクリプトは用意しておいたクローンアカウントをその相手に合わせるように設定できます。ここでは所要時間は計測されていません。

脅威ベクトル: 宛先となる受信者を装うために必要なデータを提供します。
/dev/ajaxregisterkey CREATION

Steamのキー登録エンドポイント。従来、アクティブなブラウザのクッキーセッション(`steamLoginSecure`)であれば、モバイル端末でのSteam Guardによる確認や、アカウント所有者への通知なしにキーを登録することが可能でした。

脅威ベクトル: スクリプトによって作成され、アカウント所有者には見えない永続的な認証情報。
法医学的剖検・代替品ベクトル

Valveが「貿易代替」をどのようにして最終的に解消したか――そして、なぜ7年もの間、その場しのぎの対策が続いたのか

ここ10年近く、その「APIキーのすり替え」(またはAPI中間者攻撃詐欺) これはSteamにおいて最も収益性の高いアカウント盗難の手法であり、何も疑わないプレイヤーから数億ドル相当のスキンを搾取していた。 Valveは、脆弱なAPIアーキテクチャを修正してこの悪用を根絶することはなかった。その代わりに、Valveは7年をかけて、プラットフォーム全体に4つの摩擦障壁を段階的に導入したが、これはコミュニティ内の取引流動性を著しく損なう一方で、根本的な原因には手を付けなかった。

1. ミミクリーの死

アバターと名前のクールダウン(2024年2月)

この攻撃には、1秒未満での模倣が必要でした。詐欺ボットは送信される取引を傍受し、受信者のアバターや名前をISteamUser、そして200ミリ秒でそのプロファイルを複製した。2024年2月14日、Valveはひそかに強制的な措置を実施した。2~4時間の取引クールダウン(エラー34) プロフィール名やアバターを変更した直後。ボットは、取引から締め出されることなく、その場で受信者を複製することはできなくなりました。

2. 経済的死

7日間のCS2トレード反転(2025年7月)

Valveが一方的に導入したトレンドの反転 『Counter-Strike』のアイテムについて。取引されたスキンはすべて、7日間「取引保護」のタグが付与されます。 被害者がアイテムのすり替えに気づいた場合、Steamサポート内の「取引の取り消し」をクリックすると、スキンは即座に自身のインベントリに戻され、受取人は凍結されます。7日間の取引ロックにより、詐欺師がアイテムを現金化サイトへ移動させることを防ぐため、この盗難は利益を生むことができません。

3. サイレント・キーの死

APIにおけるモバイルプッシュ通知の義務化(2023年12月)

これまで、セッションクッキーが盗まれると、悪意のあるスクリプトがヘッドレスなバックグラウンドPOSTリクエストを実行して/dev/ajaxregisterkey 被害者に通知することなく。2023年12月4日、Valveは、Web APIキーを生成する際にSteamモバイルアプリで明示的なプッシュ通知の確認を義務付け、バックグラウンドでの無通知のキー発行を廃止しました。

4. アプリ内モバイル警告

アカウントの開設期間と名前が入ったバナー(2022年~2024年)

Valve モバイル版の確認モーダルを刷新し、取引相手のSteam 口座開設日(作成日), Steam レベル、および明示的なアンバー警告:「このユーザーは最近、プロフィール名を変更しました」、注意深い被害者にとっては、その視覚的な錯覚が崩れてしまう。

Valveのパッチワークに見られる3つの欠陥:詐欺師たちが単に標的を変えただけの理由
1. ゲーム除外に関する抜け穴(Dota 2 および TF2)

「トレード・リバーサル」は、『カウンターストライク2』専用に導入されました。『Dota 2』および『Team Fortress 2』のアイテムは、依然として全く保護されていない状態にある クラフトやソケット設定の複雑さによるものです。数千ドル相当の高級アイテム(ドラゴンの爪のフック、ゴールデン・ベイビー・ロシャン、珍しいTF2の燃え盛る炎など)には、取引取り消し期間が一切ありません。 詐欺師たちは、自動化されたAPI傍受を単に『Dota 2』や『TF2』のトレーダーへと転用しただけであり、そこではSteamサポートが2016年の「アイテム復元不可」ポリシーを厳格に適用している。

2. 「ゾンビキー」リザーバー(有効期限なし)

Valveは、モバイルプッシュ型2段階認証を追加して生成した新着 2023年12月に鍵を、Valve 既存のレガシーAPIキーが、一度も取り消されたり、有効期限が切れたり、削除されたりしたことがない. キーを生成した(あるいは2023年12月以前にフィッシングやマルウェアによって密かにキーが作成されていた)数百万のアクティブなアカウントには、依然として有効な認証情報が保持されており、有効期限なし(TTLなし)かつ非アクティブタイムアウトなし. 脅威アクターは、こうした永続的なキーに関する膨大な履歴データベースを維持しており、引き続きポーリングを続けていますIEconService 何事もなく。

3. 被害者への罰則:30日間の取引停止

CS2においても、Valveでは騙されたプレイヤーにペナルティが課されます。Steamの「サポート」で「取引を取り消す」をクリックすると、自動的に被害者のアカウントに対し、30日間の取引およびコミュニティマーケットの利用禁止措置を課す. Valveは、「軽率な」取引取り消しに対する抑止策として、ユーザーに対し1か月間のプラットフォーム利用停止処分を科し、被害者が価値の低い流動性の高いアイテムの取引を取り消すことを思いとどまらせるようにしている。

規制をめぐる核心的なスキャンダル:7年間にわたる抜け道対策対1つのAPIスコープ

なぜValveは、業界標準の修正策を導入する代わりに、7年もの歳月をかけて取引保留、アカウントのクールダウン、および解除可能な取引ロックといった仕組みを考案し、ゲーム経済全体を混乱させ、時価総額$104Mを吹き飛ばしてしまったのだろうか?

2026年1月16日に『Valve』がSteamworksを通じて正式にリリースされたことからも明らかなように(発表#493839547938902179 ↗), Valve はすでに建設済み詳細な権限グループ(一般、マイクロトランザクション、経済、販売データ) そしてIPのホワイトリスト登録 法人向けパブリッシャーキーについて。Valveは、この技術的な解決策を何年も前から手元に持っていた。ユーザー向けのチェックボックスが1つ――「この Web API キーが IEconService(トレード管理)にアクセスできないようにする」 あるいは、家庭用IPアドレスのホワイトリストといった措置があれば、2018年の取引代替詐欺を、経済的な副次的被害を一切生じさせることなく根絶できたはずだ。Valveは、企業パートナーのために構築した保護措置を、一般のプレイヤーには適用することを拒否した。

パートB — 規則および執行実績・第10条

自動化用API。自動化を禁止するルール。

文脈と出典の制限

このセクションが提起する問題は、この2つをどのように調和させるか、すなわち、APIのどの利用が許可され、誰によって、またどのような公表された基準に基づいて許可されるかという点である。ここでは、許可された商用API利用者の数については推定しておらず、また、公表されたリストが存在しないことから、そのような数が示唆されているわけでもない。リストが存在しないこと自体が調査結果であり、その背後にある数値ではない。 上記で引用したSteamのサポートメッセージは、ArchiSteamFarmプロジェクトが独自のFAQに転載したものです(逐語的に確認済み2026-09-22)。これらはValveの出版物ではなく、送信先のアカウントも特定されていません。

規則(SSA § 4.C): Steamでは、スクリプト、ボット、および人間以外のシステムは一切禁止されています。記録: Valve は、サーバー間自動化のみを目的としたヘッドレス REST API を提供しており、どのアカウントに対してもそのアクセス権を付与します。自動化を行ったユーザーは利用停止処分となります。この自動化インターフェースはValve独自の製品です。 どのような商用利用が許可されているかについては、これまで公表されたことがない。

「ゲーム開発者」という誤謬

Steamworks SDK(正規版)

正規のゲームスタジオが、実績、マッチメイキング、リーダーボードをゲームクライアントに組み込むために利用しています。複雑なC++による統合と、公式パートナーとしての登録が必要です。

Steam Web API(抜け穴)

外部のWebサーバー向けに設計された、ヘッドレスなJSON/RESTアーキテクチャ。ここで解説する「ハイジャック・パターン」では、リモートサーバーから在庫情報を読み取り、ピアツーピア取引を操作するために使用される。その正当な用途については、本資料には記載されていない。

その鍵は誰のためのものか通常のSteamユーザーにとって、クライアント側でWeb APIキーを必要とする場面はありません。キーのページは開発者向けURLの下にあり、その目的は外部からのサーバーサイドアクセスであると明記されています。アーカイブされた乗っ取りに関する苦情によると、被害者の多くは、自分のアカウントにキーが登録されるまで、そのページの存在を知らなかったとのことです。

自動化の矛盾

SSA第4.C条には、次のように規定されている:「いかなる形式のスクリプト、ボット、マクロ、またはその他の人間による制御を受けていないシステム(以下「自動化システム」といいます)も、Steam上のコンテンツおよびサービスと何らかの形でやり取りするために使用してはなりません。」 しかし、Web APIのエンドポイント(例えばCancelTradeOffer) 人間によるUI操作やキャプチャを必要とせず、Steamクライアントを完全にバイパスします。このAPIはサーバー間での自動化を目的として設計されており、ユーザーによる自動化は禁止されています。この2つの境界線については公表されていません。

取引フローにおけるサーバーサイドの役割

Web APIキーを使用すると、サードパーティのサーバーは、クライアントなしでアカウントの取引を実行できるようになります。「ハイジャック」パターンでは、そのサーバーがアカウント所有者と取引サーバーの間に位置します。

  • → キー操作に対しては、取引確認画面は表示されません。
  • → バックグラウンドでのポーリング(GetTradeOffers)を有効にします。
  • → ユーザーの操作を必要とせずに、オファーをキャンセルし、再発行します。
Valveはインターフェースを構築し、その利用規約においてユーザーによる自動化を禁止しており、どのような商用利用が許可されるかについての基準を公表していない。
パートB — 規則および執行実績 · 第11条

10日間が求められた。10年分の説明が必要だ。

文脈と出典の制限

2016年7月20日、Valveの法務担当役員は、ギャンブル事業者に対し10日間の期限を提示した。 それから10年後(本資料のスナップショット時点、2026-09-21)、その通知に関する報道で名指しされたプラットフォームのうち少なくとも1つ、CSGOFastは、別のドメインの認証ホストを使用して現在も運営を続けている。以下の文言は、2016年7月21日の報道記事から再構成したものであり、スキャン画像ではない。 当該通知が示唆していた執行記録は公表されていない。委員会宛ての公開書簡は第2節.

後述の所見の横にある2016年7月の通知をお読みください。現在、各事業者ごとの執行実績の記録が未提出となっています。

その1週間前――2016年7月13日、公の場で

について2016年7月13日 アーカイブ済み 2026-09-21 ↗, Valveは、ギャンブルサイトがアカウントの識別にはSteamであるOpenIDを、取引には自動生成されたアカウントを利用していたことを説明した。Valveは、これらの仕組みを用いてギャンブル事業を運営することは、同社のAPI利用規約および利用規約に違反すると述べた。その仕組みの説明も禁止事項も、Valve自身が日付を明記した声明の中に記載されている。 2026-09-21 において、テスト対象となった別ドメインの認証ホストからはリンクフィルタのブロックは返されず、Valve は事業者ごとの適用レコードを公開していません。

バルブ・コーポレーション

ワシントン州ベルビュー

「貴社が、以下に挙げるギャンブルサイトの1つを運営していることを承知しております。 貴社は、この事業を行うために Steam のアカウントを使用しています。Steam の利用規約に基づき、Steam および Steam のサービスは、個人的かつ非営利目的での利用にのみライセンスが付与されています。」

「貴殿は、商業目的でのSteamアカウントのさらなる利用を直ちに中止し、これを行わないよう求めます。もしこれに従わない場合は、10日以内, Valveは、お客様のアカウントの解約を含む(ただしこれに限定されない)あらゆる利用可能な救済措置を講じます。

2016年7月の通知文の復元。著者らが2016年7月21日の報道記事をもとに作成したものである。
カール・クアッケンブッシュ
Valve社 法務担当役員
年表 2016年7月 – 2026年9月
通知に記載されている締切日:
10日間
2016年7月
通知からの経過時間:
3,715 日
2016年7月20日から2026年9月21日の資料スナップショット時点までの集計値であり、リアルタイムの数値ではありません。
公表された執行記録:
なし
オペレーターごとの通話の切断や通話遮断に関する記録は見つかりませんでした

それから10年後、CSGOFast — 2016年の通知に関する報道で名指しされた — は稼働中である:csgofast.com は 2026-09-19 および 2026-09-21 に対して Link Filter によるブロックを返した一方、その認証ホストはsteam-login.authtofast.com (登録番号 2026-06-30) はそうしなかった。

Valveのセキュリティ変更に関する完全な日付付き記録:セキュリティの沿革 → ・ワシントン州の記録と執行基準:以下

記録によると: 2016年の通知では10日間の期限が設定されました。Valveはすでにドメインリスト(Link Filter)を運用しており、自社のOpenIDリクエストにおいて認証ホスト名を受け取っていました。事業者ごとの施行記録は公表されていません。 コミュニティの報告では、2018年にマーケットプレイス(SkinJar)に対して措置が講じられたとされているが、それらの報告は未確認であり、本稿ではそれらを根拠としていない。
CSGOFAST / 保存された認証経路

宣言されたリターンホストに従ってください。

保存されたルート記録へのリンクcsgofast.com ~へsteam-login.authtofast.com. 個別のホスト名は、SteamのOpenIDリクエストに含まれています。これにより、調査担当者は、Valveのフィルタリングおよび執行記録と照合するための具体的なアドレスを得ることができます。

CSGOFastのルートとそのソースを確認する ↗ ・保存済み Steam を比較 リンクフィルターの結果 ↗

公文書 / ワシントン · 2016年 → 2026年

2つの期限。1つの未解決の執行基準。

7月20日

Valveはギャンブルサイトに10日間の猶予を与える

同社の弁護士からの要求書では、Steamアカウントの商業利用を継続した場合、契約解除につながる可能性があるとの警告がなされた。

9月27日

ワシントンが圧力をかける Valve

同州のギャンブル委員会は、ギャンブル目的のスキン譲渡を阻止するための措置に関する証拠の提出を求め、回答期限を10月14日と定めた。

10月17日

Valve はその容疑を否認した

Valveは期限を過ぎて回答し、ギャンブルを助長したとの指摘を否定するとともに、関連アカウントを無効化したとし、すべてのユーザーに対して取引機能やOpenIDを停止するつもりはないと述べた。 7月の通知に関する報道で名指しされたプラットフォームのうち少なくとも1つ(CSGOFast)は、10年後も運営を続けていた。これらの事実の両方が成り立つのは、運営者が無効化されたアカウントを代替したケースに限られるが、それを裏付ける記録は公表されていない。WSGCはValveに対し、この2つの事実の整合性を説明するよう求めるべきである。

2026年

2026年9月に観測された航路

ルートレジストリには、2016年に説明されたOpenIDおよび取引メカニズムValveを用いて、CSGOFastを含む別ドメインの認証ホストを介して認証を行う44のプラットフォームが記録されています。どの事業者が接続を遮断されたかを示す執行記録は、まだ提出されていません。

委員会独自のブリーフィング · 2018年1月30日

Valveが回答してから18カ月が経過しても、規制当局は依然としてそれを「意図」と見なしていた。

HB 2881に関する公聴会で州議会に対し説明を行った同委員会は、2016年7月の声明について、次のように自らの言葉で説明した:Valve「同社のプラットフォームがスキン賭博の手段として利用されることに対し、取り締まりを強化する意向を発表した。」 そのページには、その発表が業界の予測にどのような影響を与えたかが記されている――「その結果、」 2020年のスキンギャンブル市場の予測値は、$19.7十億 ~へ$670百万、この発表だけで約97%の削減となった。予測は変更された。これを裏付けるべき事業者ごとの執行実績は、依然として公表されていない。

市場に関する数値は、委員会によるブリーフィング資料に掲載されたNarus Advisors/Eilers & Krejcik Gamingの推計値であり、委員会の調査結果ではない。同資料によると、2016年のスキン賭博の規模は約$5十億で、そのうち約$3十億がカジノ形式のサイトで行われたものである。 取得日時 2026-09-22、SHA-256c507c9025f93da0aadaf395c4d8882f25973211c318ee8e9b6f18a5b3755e050.

Valveが2016年に公表した見解と、現在確認できるインフラを並べて比較することができる。問題は、規制措置が、禁止対象の事業者が利用していたアカウントやルートにまで及んだかどうかである。10日前の通知があったからといって、その通知が通知対象として指定された事業者全員に対して行われたことを示す証拠にはならない。 2018年のOPSkinsに対する措置は、特定のオペレーターに対して行われた唯一の記録された介入事例である。調査対象となった189のプラットフォームに対し、オペレーターごとの記録が公表されていないことを踏まえると、1件の記録された措置だけでは、取り締まりの傾向を示すものではない。

ワシントン州ギャンブル委員会の2016年の通知 ↗ アーカイブ済み 2026-05-20 ↗ ・Valveによる2016年10月17日の回答(文書の写し) ↗ ・WSGCによる州議会への説明資料、2018年1月30日(ローカルコピー、4ページ) ↗ ・wsgc.wa.gov にある同じファイル ↗ ・検索レコードとハッシュ ↗ ・Valveの2018年OPSkinsでの活躍 ↗ アーカイブ済み 2026-03-07 ↗ ・現在のルートの監査 ↗

法医学的縦断的監査・2016年の差止命令対象

「10日前の通知」の10年間:指定された23カ所に対する法医学的サバイバル監査

2016年7月19日から20日にかけて、Valveの法務担当役員カール・クアッケンブッシュ氏は、23のスキンギャンブルプラットフォームに対し、Steamアカウントの商用利用を中止するよう命じる正式な差止通知を発出した。10日間 アカウントの停止や法的措置をちらつかせながら。3,700日以上が経過した後、実証的な監査によって、実際の取り締まりの実態が明らかになった。複数の事業者は一度も運営を停止しておらず、他の事業者は期限後も最大6年間運営を続け、数十億ドル規模のエコシステムはValveのOpenIDアーキテクチャを引き続き活用し続けていた。

5+ LIVE
2026年には確実に稼働予定(CSGOBig、CSGO500、CSGOFastなど)
6年
閉鎖までの通知後の最長運営期間(CSGOatseは2022年まで稼働)
$5.01B
2016年のスキン賭博の取引高(Narus / Eilers & Krejcik)
200以上
市場のピーク時に運営されているアクティブなオンラインギャンブルサイト
『サバイビング・タイタンズ』・2024~2026年 財務・トラフィック戦略計画

「10日前の警告」から海外複合企業まで:数十億ドル規模の取引

スキンギャンブルを根絶するどころか、Valveの2016年の通達は、業界の変革を加速させた。 生き残った事業者は、オフショア法人(キュラソー、ベリーズ、キプロス)として再編し、ボット禁止措置を回避するためのピア・ツー・ピア(P2P)取引を開拓し、現在では月間1,000万回のウェブアクセス そして年間賭け金総額が数十億ドル Steamを介して認証を継続しながら:

プラットフォーム/ドメイン 2016年7月のお知らせ 執行結果および生存状況 記録された検証/主要リンク
CSGOBig
csgobig.com
10日前の通知(2016年7月) 2026年になってもまだ生きている
一時的に停止され、再開されました。letmeinbig.com および csgobiglogin.com を通じて認証が行われます。
X: @csgobig ↗ ・FB:csgobigofficial ↗
CSGO500
csgo500.com / 500.casino
10日前の通知(2016年7月) 2026年になってもまだ生きている
「500 Casino」(キュラソーライセンス番号 #8048/JAZ2014-037)としてブランド名を変更、月間売上高は数百万規模
ライブプラットフォーム (500.casino) ↗
CSGOFast
csgofast.com
10日前の通知(2016年7月) 2026年になってもまだ生きている
steam-login.authtofast.com を通じて、ルーレット、クラッシュ、ジャックポットを積極的に運営しています。
ドシエ認証監査 ↗
CSGOLounge / Dota2Lounge
csgolounge.com / dota2lounge.com
10日前の通知(2016年7月) 2026年になってもまだ生きている
eスポーツのコイン賭けや仮想通貨ベッティングへと事業を転換し、継続的な運営を維持している
ライブプラットフォーム ↗
CSGOCasino
csgocasino.net / csgocasino.gg
10日前の通知(2016年7月) 『LIVE VIA SUCCESSOR』(2026年)
ドメインがリダイレクトされました。現在稼働中の後継ポータルは csgocasino.gg で運営されています。
後継ドメイン ↗
CSGOatse
csgoatse.com
10日前の通知(2016年7月) 6年間存続(2022年まで活動中)
Valveによる10日間の最後通告後も、6年間にわたりギャンブル事業を全面的に継続した
X: @CSGOatsecom(2022年まで活動中) ↗
CSGOSweep
csgosweep.com
10日前の通知(2016年7月) 2017年12月まで生存した
期限切れ後も17か月間、一般に運営されていた
X: CSGOのスイープ状況 2017年12月 ↗
CSGOWild
csgowild.com
10日前の通知(2016年7月) 2017年12月まで生存した
主要なインフルエンサーによって宣伝され、C&D(差止請求)を受けた後も1年半にわたり運営され、その後暗号資産分野へ移行した。
X: @Wild (2017年12月現在、活動中) ↗
CSGOPot
csgopot.com
10日前の通知(2016年7月) 2017年9月まで生存
通知から14か月間、高額ジャックポット賭博を運営していた
X: @csgopot(2017年9月に活動) ↗
CSGODiamonds
csgodiamonds.com
10日前の通知(2016年7月) 2017年半ばまで生き延びた
スポンサー付きストリーマーによる結果操作が認められたにもかかわらず、2017年はそのまま進行した
X: @csgodiamondscom (2017) ↗
CSGOLotto
csgolotto.com
10日前の通知(2016年7月) 2016年7月に閉店
世間のスキャンダルにより事業を停止;連邦取引委員会(FTC)の同意命令の対象となった
FTC同意命令(事件番号 C-4632) ↗
CSGODouble
csgodouble.com
10日前の通知(2016年7月) 2016年7月閉店
C&Dの公表後、直ちに自主的に営業を停止する
X: @CSGODouble (2016年7月に閉鎖) ↗
CSGOMassive
csgomassive.com
10日前の通知(2016年7月) 2016年閉店
2016年後半に一般向け運営を終了した
X: @csgo_massive ↗
CSGOStrong
csgostrong.com
10日前の通知(2016年7月) 2016年 閉店
2016年に一般向けの運営を終了した
FB: csgostrongfree ↗
Skins2
skins2.com
10日前の通知(2016年7月) 2016年 閉店
2016年に一般向け営業を終了した
FB:CSNCOM ↗
プラットフォーム 月間トラフィック(訪問数) 推定売上高/取扱高 法人格および管轄 主な規制措置とモデル
CSGOEmpire
csgoempire.com
230万~900万/月
平均所要時間 6分以上; 80% 直通
$1.5B — $2.5B 年間取扱高
>1,000,000 P2Pスキン取引/月; $6.4M アクティブな流動性注文フロア
Moonrail Limited B.V.(キュラソー #148182)
支払先:JHOLT LTD(キプロス);創設者:「Monarch」(オッシ・ケトラ)
手数料無料のP2Pアイテム取引を先駆けて導入。キュラソー OGL/2024/1183/0869 ライセンス取得済み
CSGORoll
csgoroll.com
274万~350万/月
平均所要時間 9分23秒;直帰率 16%
$1.0B — $2.0B 年間取扱高
ハウスエッジによる年間企業収益は、推定$100M~$200M
フェラル・ホールディングス・リミテッド
ベリーズのベリーズシティに本社を置く(登録番号 #171519)
オーストラリアのACMAにより禁止措置を受けた(2023年5月)。未成年の選手を擁するティア1チーム「G2 Esports」をスポンサーとして支援していた。
500カジノ (CSGO500)
500.casino / csgo500.com
月額22万~42万5千
月間ユニーク訪問者数:約10万5千人
ロヤレスでは週に0k(年間1M)
ハイローラーの賭け条件:$1のレーキバックにつき$400の賭け金
Perfect Storm B.V.(キュラソー #150536)
キュラソー賭博管理委員会ライセンス OGL/2024/1354/0882
スウェーデンのプレイヤーを無許可でターゲットにしたとして、スウェーデン賭博監督庁(Spelinspektionen)により禁止措置を受けた(2023年11月)
CSGOBig
csgobig.com
~0/月
平均所要時間 19分12秒;米国予備選挙
年間取引高は数百万規模
ミステリーボックス、ルーレット、ケースバトル
補助プロキシルーティングを介して動作する
letmeinbig.com(2023年登録)およびcsgobiglogin.com
2016年7月のC&Dの対象;プロキシ認証アーキテクチャを採用して再リリース
CSGOFast
csgofast.com
月約15万~25万
世界中の多言語の視聴者
年間取引高は数百万規模
ハイスピード・ルーレットおよびクラッシュゲーム
オフショア事業体
ルート Steam steam-login.authtofast.com 経由の認証
2016年7月のC&Dの対象となったが、事業は一度も停止しておらず、2026年現在も稼働中である。
CSGOポリゴン
csgopolygon.com / plg.bet
月約30万~50万
CISおよび東欧諸国の優位性
年間取引高は数百万規模
暗号資産&スキンルーレット、マッチベッティング
第2波の目標(2016年10月)
ミラードメイン「plg.bet」を活用して、仮想通貨事業へ軸足を移した
10年間も持ちこたえ、サードパーティのAPIを通じて引き続き資産の清算を行っている
第2の波:なぜValveの差止請求が計43以上のサイトを標的にしたのか

2016年10月17日、Valveの法律顧問は、ワシントン州ギャンブル委員会に対し、7月19日の最初の23通の通知に続き、Valveが以下の各社に対して差止請求書を送付したことを正式に開示した。さらに20以上のスキンギャンブルサイト (これにより、公式の合計は43を超えた)。この第2弾のリスト作成が必要となったのは、最初のリストから、世界で最大かつ最も悪名高いギャンブルの拠点が、不可解なことに除外されていたためである:

  • CSGOJackpot.com: 「スキン・ジャックポット」の創始者であり、連邦政府による起訴の脅威にさらされて閉鎖されるまで、数億規模の取引高を扱っていた。
  • CSGOShuffle.com: 2016年7月のストリーミングスキャンダルの中心となったこのサイトでは、TwitchのストリーマーであるPhantomL0rdが同社の株式を33%秘密裏に保有しており、自己資金を用いてオッズを操作していたことが発覚した。
  • マクロ・エコシステム(200社以上の事業者): Narus AdvisorsおよびEilers & Krejcik Gamingによる業界調査によると、2016年には200以上の異なるスキンギャンブルサイトが運営されており、303万人のアクティブプレイヤーから$5.01十億の賭け金総額を生み出した。 Valveの43通の書簡は、アクティブな市場の20%未満を対象としていた。
「Steam スキンギャンブル」に関する政府および規制当局による公式調査

「スキンギャンブル」という現象については、複数の正式な法定調査、法執行措置、および政府の政策文書において記録が残されている:

1. ワシントン州ギャンブル委員会(WSGC)(2016年~2018年)

2016年10月5日に正式な差止請求書を発行。2018年1月30日には、スキンが現金同等物であることを明記し、スキンを用いた賭けの取引高が$5.0Bであることを報告した「立法ブリーフィング」を公表した。

WSGC 立法報告書 PDF(ローカルコピー) ↗
2. 米国連邦取引委員会(FTC)(2017年9月、事件番号C-4632)

CSGOLottoの運営者であるトレバー・マーティン氏とトーマス・キャッセル氏に対し、欺瞞的な行為およびプラットフォームの管理権限の非開示を理由に、スキンギャンブルに関する初の連邦規制当局による執行措置が講じられた。

FTCの決定および同意命令 ↗
3. 英国賭博委員会(UKGC)の意見書および青少年監査

2005年賭博法に基づき、ゲーム内のスキンは正式に「金銭または金銭的価値のあるもの」に分類された。その後の調査では、11歳から16歳の子供のうち11%以上が、ビデオゲームのスキンを賭けていたことが判明した。

UKGC研究リポジトリ ↗
4. オーストラリア上院環境・通信調査委員会(2018年)

連邦議会の報告書「~に関する」「運任せのアイテムに関するゲーム内課金」、Valveのロートボックス仕組み、セカンダリーマーケットでの現金化、および規制回避について評価する。

オーストラリア議会による調査 ↗
未決済の需要

執行記録を公開すること:どのギャンブルアカウントやボットが無効化されたか、どのリターンホストが制限されたか、そしてどの商用サービスが許可を受けたか。公的な禁止措置やホームページ上の警告だけでは、その背後にある運営が停止されたとは断定できない。

パートB — 規則および執行実績 · 第12条

ホスト名はすでにリクエストに含まれています。

文脈と出典の制限

Valveはすでにドメインリスト(リンクフィルター)を管理しており、すべてのOpenIDリクエストにおいて認証ホスト名を受け取っている。以下の擬似コードは、この2つを結びつける論理的な仕組みを示している。Valveがそうしていることを示す公開された証拠はない。

Valve はすでにドメインのブロックリストを運用している。 Valve はすでに、すべての OpenID リクエストにおいてログインホストを受け取っている。何も作る必要はありません。この2つをつなぐだけです。 これは、Valveが独自に管理するリストに対するホスト名検索です。以下の擬似コードはあくまで例示であり、Valveの実装ではありません。

forensic_autoban.py
# 説明用の擬似コード — Valve.block_domain() および flag_session_as_mitm() は実際の API 呼び出しではありません。 これは、プロキシ認証ドメインに対して Valve が実装し得る緩和策の論理構造を示すものであり、実際の Valve の内部構造を示すものではありません。
# 図解:受信したOpenIDリクエストに対する検証の論理的な流れ
def audit_openid_request(リクエスト):
blocked_origins = database.get_blacklisted_platforms()
proxy_domain = request.params.取得する('openid.realm')
target_redirect = request.params.取得する('openid.return_to')

# ロジック:プロキシがブロックされたサイトへ転送する場合は、そのプロキシを禁止する。
~のために サイトin blocked_origins:
もし サイトin target_redirect:
Valve.block_domain(proxy_domain)
Valve.flag_session_as_mitm(request.session)
# 結果: そのホストからのログイン要求は拒否されました

所見:
メインドメインがすでにリンクフィルターに登録されている場合(例:howl.gg、ブロック対象 2026-09-18/19/21)にすでに登録されており、かつその認証ホスト(howl.uno)が当該サイトのログインボタンからのOpenIDリクエストに含まれている場合、その関連付けはValveが自身のリクエストデータから確認できます。このチェック自体は自動化可能ですが、実行されるかどうかは自動化できません。

記録・報告された先例

Valveは、記録上少なくとも1回、第三者の事業者に対して介入を行ったことがある。2018年には、ExpressTradeシステムにおけるOPSkinsのアクセス権を取り消した(Valveの発表 ↗ アーカイブ済み 2026-03-07 ↗). 2018年のコミュニティからの報告では、あるマーケットプレイス(SkinJar)へのアクセスが失われたことも記述されている。これらの報告は未確認であり、そのメカニズムは開示されたプロセスに基づくものではなく、結果から推測されたものである。

この判例が確立した点:

Valveは、自らの判断でサードパーティのオペレーターへのアクセスを遮断することができる。2016年7月の通知に関する報道で名指しされたCSGOFastは、2026-09-21上で運用されており、2026-06-30に登録された認証ホストからはリンクフィルターによるブロックは返されていなかった。 ある事業者の接続が遮断され、他の事業者は遮断されなかった理由については、公表されている基準では説明されていない。

登録日からは何がわかるか、何がわからないか

認証ホストの登録日は、そのホストがOpenIDリクエストに初めて出現し得た時期の下限を示すものであり、継続的な使用を証明するものではありません。sc-auth.net例えば、2019-04-02(RDAP)として登録されていたものが、2026年9月にSkin.ClubのSteamログインフローで確認されたが、この2つの日付の間に何が起きたかについては、公開記録には記載されていない。

比較監査:APIコンプライアンス基準

執行の側面 GitHub API のルール Steam Web API (Valve)
1. コンプライアンスの中立性 公表された統一的なルール。文書化されたレート制限(例:認証済みユーザーは 5,000 回/時間、GitHub Enterprise Cloud 組織は 15,000 回/時間)および公表された利用規定は、すべてのアカウントに適用されます。 公表された基準は存在しない。個々のアカウントは、自動化および商用利用に関する条項(アーカイブされた苦情)に基づき停止されているが、商用プラットフォームにおける事業者ごとの執行実績は公表されていない。
2. OpenID / 認証プロキシの悪用 GitHubが公表しているポリシーでは、不正利用があった場合、OAuthアプリやトークンを一時停止または無効化することが認められており、そのドキュメントには、公開されたトークンの自動無効化について記載されています(著者によるGitHubドキュメントの要約)。 SteamのOpenIDフローで確認された別ドメインの認証ホスト(例:rbsnin.com、howl.uno、sc-auth.net)は、そのメインドメインではLink Filterによるブロックが発生したのに対し、2026-09-21ではブロックされなかった。
3. 虐待の収益化 GitHubは、サードパーティ製の自動化ツールによって移動されたアイテムについては取引手数料を徴収しません。同社の収益モデルは、サブスクリプションとマーケットプレイスへの出品によるものです。 Valveは、アイテムを入手できるケースキーを販売しており、コミュニティマーケットでは、マーケット内で成立した取引に対して合計で約15%の手数料を徴収しています。第三者プラットフォームに帰属する収益については、ここでは推定していません。
4. 回避ループの持続時間 停止されたOAuthクライアントIDは、停止措置が適用された時点でプラットフォーム全体で機能しなくなります。ドキュメントには対応までの所要時間が記載されておらず、本稿でもその期間は想定していません。 2011年から2026年9月までの登録日を持つ別ドメインの認証ホストについては、2026-09-19および2026-09-21のチェックにおいて、リンクフィルターによるブロックは確認されなかった。登録日は利用の可能性の下限を示すものであり、継続的な利用の証拠ではない。
出典:GitHubコラム — GitHubが公開しているAPIのレート制限およびプラットフォームポリシーに関するドキュメント(著者による要約。原文の引用ではない) · Steamコラム — 2026-09-19および2026-09-21のリンクフィルターチェック(linkfilter-recheck-2026-09-21.json), RDAPレジストリ (domain-registration.json) およびアーカイブされたサポートへの苦情(証拠アーカイブ).
パートB — 規則および執行実績 ・ 第13条

オフ-0-価格差

このアイテムはSteamのインベントリに保管されており、販売は別の場所で行われます。ファクトリーニューのAWP「ドラゴン・ロア」にはCSFloatには現在62件の有効なオファーがあります; 提示された価格の中で最も安いもの$10,623.95. Steamの市場では、約$1,800を超える売出価格を設定することはできません。観測されたそれ以上の価格で売却するには、所有者はSteam以外の買い手または市場を必要とします。そのアイテムおよびその譲渡は、依然としてSteamに依存しています。

文脈と出典の制限

このセクションには3つの異なるカウントが記載されていますが、これらは互いに置き換え可能ではありません。245 2026年9月20日時点で、CSFloatのみで最安の有効オファーが$1,800を超えたCS2のアイテム名カテゴリの数です。241 これは、CSFloatの$100,000上限に固定された4つのカテゴリを除いた同じセットであり、$13.63Mの下限が算出される際の基準となるパネルです。248 これは別のスナップショットであり、2026年9月23日時点で、5つのマーケットプレイスのうち2つ以上において上限価格を上回って価格設定されていたカテゴリーを示しています。マーケットプレイスは重複しているため、異なる取引所での件数を決して合算してはなりません。 ここにある数値はすべて「提示価格」であり、成約価格ではありません。また、これらはすべて、Valveにとっても、その他の誰にとっても、収益、売上高、利益ではありません。 PriceEmpireに掲載されている数値は、同サイトが公表した四捨五入された推定値であり、その「Steam」カードには他の「Steam」ゲームのアイテムも含まれているため、比較対象の範囲は同一ではありません。

1つの商品。2つの価格体系。記録を追う
STEAM「$1,800」について公開されたコミュニティマーケットの出品上限数
保存済みカタログ$10,623.95工場出荷状態のAWP Dragon Lore、価格はお問い合わせください
依存関係まだSteamの商品です在庫と振替は Steam のままです

その条件では、売り手はSteam以外の取引場所や買い手が必要になります。その商品は、依然としてSteamの在庫および転送システムに依存しています。

01 / アイテムValve ゲームのインベントリCS2またはDota 2のアイテムがSteamに保管されている
02 / 天井「0」について 「1」マーケットへの1件の掲載につき、上限価格
03 / 外部からの依頼$10,623.95 『ドラゴン・ローレ』よりその日付のスナップショットにおける、CSFloatの最安値のオファー
04 / 配送Steam がチェーンに残っている所有権やアイテムの譲渡は、そのシステムに依存しています
CSFloatには245のCS2カテゴリがあります。Skinportには、166のCS2および3つのDota 2カテゴリーがあります。

各図は、2026年9月20日時点で、最も安い有効なオファーが厳密に$1,800を上回っていた商品名のカテゴリ数を示しています。各マーケットプレイスの範囲は重複しているため、その数を合算してはいけません。なお、オファーは成約した販売とは異なります。

アイテムレベルの登録情報を確認する →
DIRECT CSFLOAT API / 日付指定スナップショット$13.63M

最低総希望価格()241の商品カテゴリ そして3,395 有効なオファー. 各カテゴリーの最安売値×そのオファー数として算出される。CSFloatの$100,000上限に固定されている4つのカテゴリーは、この保守的なパネルからは除外されている。

その金額が示すもの

これらのオファーは、少なくとも$13,631,888.25 この限定的なCSFloatサブセットの掲載売出価格において。上限価格の4つのカテゴリーを含めると、以下のようになります。$14,231,888.25. これはアクティブなリクエストの件数、成約件数や売上高、現金売上高、利益、あるいはCS2市場全体ではありません。

245行のCSFloatスナップショットから再計算 ↗
PRICEEMPIRE / 掲載価格Steam: 39件中15件目

多くの会場では、Steamよりも高い金額が記載されています。

UUSkins
$133.8M
YouPin898
$127.5M
Buff.163
$104M
Moon.Market
$100.3M
White.Market
$89.6M
Buff.Market
$86.7M
Steam
$31M

表示された値のうち、上位6つと「-0」です。PriceEmpireはこれらの数値を四捨五入しており、「-1」は$31M。表示されている金額によると、この会場より上位にランクインしている上場会場は14カ所ある。

PRICEEMPIRE / オファー数Steam: 39件中1件目

Steamは依然としてオファー数でトップを維持している。

Steam
32.2M
YouPin898
5.9M
C5Game
460万
HaloSkins
440万
スキンポート
3.8M

Steam 件の表示32.2M オファー。オファーの件数と総希望価格は、それぞれ異なる質問に対する答えとなります。低価格の物件が多数あると、件数でその割合が際立つことがあります。

出典:PriceEmpireの公開比較 ↗ アーカイブ済み 2026-09-21 ↗, 19:03 UTC に記録された;39行分の抽出(日付付き) ↗. 数値は概算値であり、在庫は複数の拠点にまたがっている場合があります。Steamのカードには、他のSteamゲームのアイテムも記載されているため、対象範囲は完全に一致しません。記載されている価格は希望小売価格であり、売上や収益を示すものではありません。
42
別の情報源 / STEAMANALYST

商業エコシステムは、誰の目にも明らかです。

SteamAnalystのマーケットプレイス一覧 アーカイブ済み 2026-07-19 ↗ Steamに加え、42のサードパーティ製CS2マーケットプレイスを掲載しており、43件のうち32件については最新の価格データが掲載されています。PriceEmpireは、独自の選定基準に基づき39のマーケットプレイスを掲載しています。企業名、公開オファー、表示価格――この経済活動は誰にでも確認可能です。

「上限こそが仕組みだ」:セールは勢いを失っても、商品そのものは失われない。

1つのライセンス付きスナップショットに収められた5つのマーケットプレイス全体で、248のCS2商品カテゴリのうち、2つ以上のカテゴリがSteamの約$1,800という出品上限価格を上回る価格設定が個別にされており、そのすべてがSteamには掲載されていない。. 同じスナップショットでは、カタログ全体が価格帯ごとに分類されていた:Valveのマーケットプレイスでは、上限価格以下の商品カテゴリーは95.3%、上限価格を超えるものは1.9%が取り扱われている。この縮小は需要の低下によるものではなく、公表されたルールに完全に合致している。 これらの価格での販売には外部の買い手またはマーケットプレイスが必要となる一方、在庫と移管の管理は依然としてSteamが行っている。つまり、取引はValveのチェックアウトプロセスを経るが、配送はValveのインフラ上で行われる。

Steam 市場に関するよくある質問 ↗アーカイブ済み 2026-09-21 ↗Steam 利用規約 ↗アーカイブ済み 2026-09-21 ↗5つのマーケットプレイスを網羅したアトラス・データセット ↗出所明細書 ↗以前の CSFloat スナップショット ↗Skinportの概要 ↗PriceEmpire ↗ アーカイブ済み 2026-09-21 ↗SteamAnalyst ↗ アーカイブ済み 2026-07-19 ↗価格差レジスター ↗価格ラダー・アトラス ↗

パートC — 法的枠組み · 第15節 · 商業規模

資金の流れを追跡する。取引を個別に区別する。

文脈と出典の制限

資金の流れを分けて考えると、商用利用の是非という問題はより鮮明になります。第三者へのアイテム譲渡、Valveの主要な販売、および外部への現金引き出しは、それぞれ異なる取引です。

このアイテムは Valve 個あります。在庫は Valve 個です。転送は Valve 台のサーバー上で実行されます。支払いだけが別の場所で行われるだけです — これが、ある者が資金送金業者に該当するかどうかを決定づける段階であり、Valveはこの段階において業務を行っていない。

収益メカニズム

実際に資金が動く場所。

3つのルート/1つのアイテムによる経済システム
  1. 01 / アカウントユーザーの一覧

    保有中のアイテム数 Steam

  2. 02 / 移籍P2P取引

    ユーザー ↔ ボット または ユーザー ↔ ユーザー

  3. 03 / 決済外部プラットフォーム

    サイト残高または支払額 Steam

発行部数経済的な原動力は、移籍金だけにとどまらない

Steamは、外部市場で利用される在庫および移転インフラを提供している。本調査における経済的な論点は、再販の流動性と繰り返される需要が、ケース、キー、交換用アイテムへの支出を支え、その結果、コミュニティマーケットでのその後の販売に手数料が生じるというものである。 直接のP2P譲渡にはコミュニティ・マーケットの手数料は発生しないが、その会計上の事実は、より広範な便益を決定づけるものではない。Valveは、全過程を通じてアカウントへのアクセスおよび取引制限に対する管理権を保持している。

  1. 01 / 二次需要流動性と再販価値

    対外貿易およびギャンブル需要

  2. 02 / 主要支出鍵、ケース、カプセル

    提供されている場合、Valveからの購入

  3. 03 / 収益一次販売による収入

    さらに、実際の市場での売上に対する手数料がかかります

5% + 10%Steam + コミュニティマーケットでの販売に対するCS2手数料

この調査から導き出される経済的な示唆は、流動性の高い再販市場が新品の購入を促進し得るということである。お馴染みの「15%」は、最低額や四捨五入の条件付きで設定された市場手数料率を組み合わせたものであり、すべての対外取引に課される税金ではない。

Valveのコミュニティマーケット料金表 ↗ アーカイブ済み 2026-09-21 ↗. 2026年2月25日ニューヨーク州司法長官は訴訟を提起した アーカイブ済み 2026-09-01 ↗ 有料のルートボックスが、外部での現金転売やギャンブルによる害と関連しているとの主張――この報告書が技術・インフラの側面から立証しているのと同じ関連性である。 この申し立ては単なる主張であり、確定した事実ではない。ここでこれを引用するのは、ある州の法執行機関が、本報告書が問う問題と密接に関連する疑問を提起しているからである。すなわち、「公的な声明と一致する法執行の実績はどこにあるのか?」という疑問である。

  1. 01 / エントリー仮想通貨の入金

    外部サービスおよびウォレットの記録

  2. 02 / 変換バランス → スキン

    Steam回の取引を通じて引き渡された商品

  3. 03 / 出口外部での法定通貨による販売

    売り手、買い手、および支払い代行業者

KYC?引き継ぎのたびに担当者を明確にする

調査すべきは、ネイティブの Steam API による現金化サービスではなく、このルートです。KYC不要の現金化を承認する前に、各外部事業者における本人確認、保管状況、取引ID、および出金先について確認してください。

アメリカ合衆国/銀行秘密法

まずその活動を分類し、次に義務を分類してください。

FinCENは、事業者の業務内容に基づいて資金送金を評価します。 換金可能な仮想通貨の受領および送金は、適用される定義および例外に従い、マネーサービス事業者としての義務を発生させる可能性があります。ValveのSteamウォレットは資金を受け入れ、それをゲーム内アイテムに変換します。その後、それらのアイテムは第三者事業者を通じて換金され、実通貨となります。 アイテムおよびその移転はValveのインフラ上で行われますが、現金化はそうではありません。そのサイクルのどの部分が資金送金の定義に該当するかは、FinCENによる分類上の問題であり、本稿で結論付けるものではありません。

FinCEN FIN-2019-G001、第1~2条、第5.1項 ↗ アーカイブ済み 2025-07-11 ↗

欧州連合/マネーロンダリング

資金の流れ、情報、および支援を追跡する。

指令(EU)2018/1673は、犯罪収益を伴う意図的なマネーロンダリングおよびそれへの関与を対象としています。捜査上の争点は、Valveが、2016年7月13日に自社の取引およびOpenIDインフラの利用状況を公表した後、そのインフラを利用していた事業者についてどのような情報を把握していたか、またそれらに対してどのような措置を講じたかという点です。 Valveは事業者ごとの執行記録を公表していない。この疑問に答えるのは、本報告書ではなく、その記録である。

EUの刑事法枠組み ↗

AMLD6 の用語: 上記の刑事法指令は、AMLD6とも呼ばれる指令(EU)2024/1640とは別のものである。後者の一般的な国内法への移行期限は2027年7月10日であるが、特定の例外が定められている。第78条 ↗ アーカイブ済み 2026-08-30 ↗

パートC — 法的枠組み · 第16条 · 通知、対応、責任

デジタルサービス法:知見を記録に残す

文脈と出典の制限

第16条に基づく通知のうち、提出者に関する2つの要素、すなわち提出者自身の詳細情報と、情報が正確であるという善意の表明は、本書類ではなく提出者自身が負担するものである。 同条が要求するその他のすべて——根拠のある説明および正確な電子上の場所——は、第3節およびルートレジスタに、保存された応答とハッシュ値とともに記載されているため、いかなる当事者もこれを提出することができる。 法律自体に関するさらなる2つの制限として、ホスティング免除の喪失は、それ自体では他のいかなる法律に基づく責任も生じさせないこと、および第52条(3)の「6%」は法定の上限であり、「Valve」に対する査定された罰金ではないことが挙げられる。

DSAの下では、ホスティングプロバイダーは、具体的な事実を知りながら対応を怠った場合に限り、その責任免除が適用されます。この資料が、その通知となります。 そこには、ホスト名、日付、保存された応答、およびハッシュ値が記載されている。この記事が公開された時点で、もはや「Valveが知っていたかどうか」が問題なのではなく、「Valveがその後どう行動したか」が問題となっている。

012016年7月 / 資料展

10日間の要求。

上記で再構成した通知は、本調査における執行措置の比較における歴史的な出発点である。

022024年2月17日 / 一般募集

DSAの時間枠。

過去の行為と、当該DSAの義務が適用される期間中の行為とを区別すること。

0310年/元の書類のスナップショット

期間には通知の履歴が必要です。

2016年7月以降の経過時間(第11節参照)は、書類上の指標です。これは、10年間にわたるDSA違反の累積ではありません。各通知を、具体的な項目、適用される法令、送達証拠、および回答と関連付けてください。

パートC — 法的枠組み · 第17節 · 身元、年齢、商用アクセス

未成年者:Steamでのログインは年齢確認にはなりません

文脈と出典の制限

この資料のどこにも未成年者のデータは記載されておらず、収集もされていません。著者らは、言及されたいかなるプラットフォームにも登録、情報提供、またはログインを行っていません。このセクションを基に資料を作成する者は、児童に関する証拠を非公開とし、公開資料から個人を特定できる詳細情報を削除する必要があります。 ここでCOPPAが引用されているのは、対象範囲(対象者、実際の認識、収集された個人データ)に独自の条件を伴う児童のプライバシー保護法としてであり、一般的なギャンブルの年齢制限規則としてではない。2026年のニューヨーク州における訴状は、州当局による申し立てであり、確定した事実ではない。

「Steamでログイン」すると、アカウントが存在することが確認できます。それは年齢について何も証明していない — そして、こうしたサイトにおいて、それは子どもと入金との間にある唯一の関門なのです。これを読んでみてください。第3.1節: Steamクライアント内では、ブラウザに表示されるはずの警告が決して発動しないため、子要素には警告が表示されることはありません。

OpenIDが提供する機能とはアカウントの識別情報

ログインやアカウントの連携に使用される、認証済みのSteamID。

事業者が確立しなければならない事項参加資格

年齢、管轄区域、および必要な本人確認手続き。

技術的根拠:Steamworks OpenID のドキュメント ↗ アーカイブ済み 2026-09-21 ↗. 記録された本人確認情報は、ユーザーが合法的にギャンブルを行えることを証明するものではありません。

COPPA/13歳未満の児童

演算子とデータを特定してください。

COPPAは、対象となる児童向けサービス、および13歳未満の児童から個人情報を収集していることを実際に認識しているサービスに適用されます。これは児童のプライバシー保護に関する法律であり、賭博の年齢制限に関する普遍的な規則ではありません。対象者、収集される個人データ、認識状況、および親の同意を得る手続きを明確に定めてください。

FTC:COPPAの要件 ↗ アーカイブ済み 2026-09-21 ↗

保存すべき証拠

ログインから入金までの流れを記録してください。

当該サイトの年齢確認機能、登録時の文言、利用資格条件、決済フロー、および苦情の履歴を保持すること。各運営者を個別に評価すること。児童に関連する証拠は非公開とし、公開される証拠資料からは個人を特定できる情報を削除すること。

これに関連する公的執行記録としては、2026年ニューヨーク州の苦情受付に関するお知らせ アーカイブ済み 2026-09-01 ↗、これは有料のルートボックスが若いユーザーに害を及ぼしていると主張するものです。これはCOPPAに基づく認定ではありません。

パートC — 法的枠組み · 第18節 · GDPR第15条に基づく請求

リクエスト。レスポンス。欠落している比較。

彼は4つのことを求めたが、そのうちの1つは、自分のアカウントにAPIキーを設定した人物を特定できるログだった。3日後、そのチケットは、それらの情報が一切掲載されていないページへのリンクとともにクローズされました。 — そして、その文を締めくくるために使われた表現は、Valve自身の弁護士たちによって否定されている。

このアカウントの所有者 · 出所と制限

これらのスクリーンショットはPhishDestroyのものではありません。 これらは、ごく普通のSteamアカウントの所有者、つまり本プロジェクトが実施した簡単なアンケートに回答した人物から寄せられたものです。この人物は自らリクエストを提出し、スクリーンショットを提供しました。 アカウントもチケットも彼のものであり、やり取りは彼とSteamサポートとの間で行われたものです。本プロジェクトはリクエストを提出しておらず、当該プラットフォーム上にアカウントを保有しておらず、このチケットの当事者でもありません。

2026年9月16日、彼はGDPR/CCPA第15条に基づく情報開示請求を提出し、具体的にはAPIキーの登録ログ、IPアドレス付きのログイン履歴、デバイスの認証履歴、および取引履歴の開示を求めました。9月17日、担当者の「Logen」は、セルフサービスの「アカウントデータ」ページを参照するよう案内しました。 9月18日、彼は、要求した情報カテゴリがそのページには掲載されていないと指摘し、プライバシーチームまたはDPOへのエスカレーションを要請した。9月19日、エージェント「Kal」は、同様の案内をもってチケットをクローズした。両方のスクリーンショットは以下に保存されている(請求者のメールアドレスは伏せられている;SHA-256はsteam_tos_assets/screenshot-manifest.json).

彼が依頼者としてふさわしいのは、ごくありふれた理由によるものだ:このアカウントには、本人が作成していない「Steam」というWeb APIキーが紐付けられており、登録先としてlocalhost.いつ作成されたかは不明である — 彼自身によるものではなく、また Valve が彼に提供した何ものによるものでもない。というのも、その時期を特定できる唯一の記録は API キーの登録ログであるが、まさにそのカテゴリーの記録こそが、閉鎖によって隠蔽されていたからである。このキーは新しいものではない。同じ理由により、彼がその存在に気づくより前から存在しており、その期間の長さは彼には測り知れない。

他のアカウント所有者も同様の要請を提出しています。届いた返信は、カテゴリの提供の可否にかかわらず、これら2件と同じ条件(チケット番号、取得日、SHA-256、要請者の情報は伏せ字)でここに追加されます。

本プロジェクトは、チケットがクローズされた理由について、いかなる立場もとっていません。チケットには理由が記載されておらず、本プロジェクトにおいてもその理由は推測されていません。

リクエスト。レスポンス。比較。記録を追う
依頼内容具体的なカテゴリーAPIキー、ログイン、デバイス、および取引記録
対応アカウントデータのリファレンスサポート交換の点検
テストどのようなものが納入されましたか?各リクエストされたカテゴリを比較する

彼は4つの具体的なカテゴリを挙げました。彼が参照した「アカウントデータ」ページは、Valve自身のセルフサービスによるエクスポートデータであり、本プロジェクトでは他者のアカウントの内容を列挙することはできないため、カテゴリごとの完全な比較結果はここに公開されていません。 記録に残っているのは、9月18日の「それらのカテゴリは存在しなかった」という彼の発言と、9月19日の、それらの件には触れずに紹介を繰り返しただけの解決通知です。

画面 1/2 — 依頼(9月16日)と最初の返信、エージェント「ローゲン」(9月17日)
GDPR ticket HT-2YBP-F7JP-D4VB — request and first response
出典:help.steampowered.com、チケット番号 HT-2YBP-F7JP-D4VB · 2026年9月16日~17日に取得 · 依頼者のメールアドレスは非公開 2026-09-21 · ファイル:gdpr-ticket-1.png ・SHA-256da940c731ab9869d226e9d06ccc8a1b393738766b7b0c445a56662623e025a66 (screenshot-manifest.json).
画面 2/2 — エスカレーション依頼(9月18日)および解決、担当エージェント「Kal」(9月19日)
GDPR ticket HT-2YBP-F7JP-D4VB — escalation request and closure
出典:help.steampowered.com、チケット番号 HT-2YBP-F7JP-D4VB · 2026年9月18日~19日に取得 · ファイル:gdpr-ticket-2.png ・SHA-25644844ea7b251f7fd7d79f87ee1578a846606a97b9659d3a53b322120c422219b (screenshot-manifest.json).
最終回答、9月19日(逐語記録):
「Steamが保持しているデータは、すでに『アカウントデータ』ページでご確認いただけます。サポートから提供できる追加情報Steamはございませんので、このリクエストは閉じられます。"
データが提供されていない・拒否の法的根拠が明示されていない・エスカレーションの結果が表示されていない
その文は誤りであり、Valve自身の弁護士たちがそれを証明している。 2025年10月1日付の弁護士書簡の第1.9項には、1台のデバイスと数十のアカウントを結びつけるデバイスレベルの相関関係について記載されている(付録A). 同回答には、保存記録が830ページ分添付されていた(付録B). それらはどれも「アカウントデータ」ページには表示されていません。
このアカウントがAPIキーのログを要求した理由

彼はその4つのカテゴリーを無作為に選んだわけではない。そのlocalhost 彼のアカウントのキーはスクリプトによるものという証拠であり、開発者ページに実際のドメインを入力している人物によるものではない (第5節,第6節). 誰が、どこから作成したかを示す唯一の記録は、APIキーの登録ログです。それが彼が最初に求めたものでした。そして、それがクロージャー側が隠していたものなのです。

出典:本プロジェクトの調査におけるアカウント所有者。上記のチケットのスクリーンショットにはハッシュ処理が施されており、キーページは公開されていません。

評価 · PhishDestroy

質問が未解決のままチケットをクローズするのは、ここでは偶然のことではありません。それが通常の結果なのです。私たちは16,319 苦情およびサポート記録の保存 そして重複を除いたサポート交換件数:354件 それらから引用したものです。このチケットは、その形態を如実に表した、日付入りの完全な例の一つです。

サポートチケット — 保存済み HT-2YBP-F7JP-D4VB
リクエストの種類 GDPR第15条(データ主体によるアクセス請求)
チケットの状況 2026年9月19日 閉鎖 — データなし
取引所のエージェント 「ローゲン」(9月17日)、「カル」(9月19日)
提出済み 2026年9月16日
要求されたデータ このアカウントに紐付けられているWeb APIキーを登録したのは誰か、またそのIPアドレス/デバイス/タイムスタンプは何か
引用された法的根拠 GDPR 第15条 — 個人データへのアクセス権
法的枠組み: 第12条第3項は、管理者に受領日から1か月間の期間を定めている(正当な理由があれば延長可能)。本稿の公表時点ではその期間は満了しておらず、本資料においても期限違反は主張されていない。 異議は内容に関するものである。最終回答ではセルフサービスページへのリンクが示されているものの、名指しされた4つのデータカテゴリーが提供されたことは示されておらず、また、管理者が措置を講じない場合、第12条第4項に基づき、その理由および苦情申立の手順を明示することが義務付けられている。しかし、最終回答にはそのいずれも記載されていない。
なぜこの特定のデータが重要なのか

Web APIキーのイベントログとは、第三者が盗まれたセッションクッキーを使用してキーを登録したかどうかを示す記録であり、 これは、本資料のアーカイブに保存されている在庫盗難に関する苦情に記載されている仕組みである。 APIキーを誰が、どのIPアドレスから、いつ登録したかを公開すれば、以下の効果が得られます:

  • 被害者が、API作成時のIPアドレスと自身のログイン履歴を照合できるようにする
  • 既知のフィッシング/ギャンブル用ボットインフラに関連するデータセンターのIPアドレスを特定する
  • 当該行為者に対する民事または刑事手続において利用可能な証拠を提出する
  • 鍵が作成された際に、アカウント所有者に通知があったかどうかを表示する
記録によると: Valveは、デバイスレベルおよびアカウント間の関連付けに関する記録を保持している。2025年10月1日付の同社の弁護士による書簡にその内容が記載されている(付録A「証拠に関する覚書 — 資料1」参照)。 チケットHT-2YBP-F7JP-D4VBでは、データ主体から同種の記録の開示が求められたが、当該チケットはセルフサービスページへの案内をもってクローズされた。データ主体によれば、そのページには当該記録は含まれていなかったという。 その拒否が合法であるかどうかは監督当局が判断すべき問題であるが、その結果として、当該データの対象となる個人はその記録を入手できないこととなる。
そのやり取り――3日間で4通のメッセージ

2人のSteamサポート担当者が、チケットに記載されたファーストネーム「Logen」(9月17日)および「Kal」(9月19日)で返信しました。両者とも、依頼者を「アカウントデータ」ページに案内しました。 チケットからは、このリクエストがValveのプライバシーチームやデータ保護責任者に届いたかどうかは一切確認できず、また、資料には担当者が誰であるか、その役割は何か、あるいはチケットがどのようにルーティングされたかについては明記されていない。

9月16日
第15条に基づく請求(4つの指定データカテゴリーを記載)
9月17日~18日
アカウントデータへの参照;依頼者がDPOへのエスカレーションを要請
9月19日
同じ紹介元でチケットがクローズされた。データがなく、根拠も明記されていない。
GDPR第15条は、データ主体にどのような権利を明示的に認めているか
第15条第1項(a) データの処理目的 — Valveがデータを保有する理由
第15条第1項(b) データのカテゴリ — Valveが持つもの
第15条第1項(c) 受給者または受給者の区分 —データを受け取った者(例:APIキーの保有者)
第15条第1項(d) 保存期間、またはその決定基準
第15条第3項 処理中の個人データの写し、すなわちAPIキーのログそのもの
第12条第3項 回答期限は1か月 受領日から;延長については、その月内に通知しなければならない。本誌発行時点では、その期間はまだ満了していなかった。第12条第4項: 監督機関が措置を講じない場合は、その理由を明示するとともに、申立人に対し、苦情申立の手続きについて通知しなければならない。
規制当局への苦情申立ての手続き — すべてのユーザー向け

Valveに対してGDPR第15条に基づく請求を提出したにもかかわらず、適切な回答(またはデータが含まれていない定型的な拒否回答)を受け取らなかったユーザーは、 自らが所在するEU/EEA加盟国の監督当局に苦情を申し立てることができます。 ValveのEUにおける事業所であるハンブルクのValve GmbHを管轄する監督当局は、ハンブルク州データ保護・情報公開担当官(HmbBfDI)。(Valveの第27条に基づく代理人もハンブルクに所在しているが、代理人の住所だけでは管轄当局は決定されない。)また、第77条に基づき、申立人の所属する加盟国の当局に対して苦情を申し立てることもできる。

苦情に関するチケット番号:HT-2YBP-F7JP-D4VB — 実例として、この資料に記録されている。

記録されている事例が1件

記録は存在しているが、データ主体はそれを受け取っていない。

Valveの代理人は、2025年10月1日付の書簡において、デバイスレベルの相関記録について説明した。 2026年9月19日、同種の記録に対する第15条に基づく請求は、法的根拠の明示なしに、請求者が「当該記録が含まれていない」と報告したセルフサービスページへの案内をもって終了した。 チケット番号HT-2YBP-F7JP-D4VBはその一例として記録されている。これがより広範な慣行を反映しているかどうかは、監督当局が判断すべき問題であり、監督当局はValveに対し、その処理記録の提出を求めることができる。

パートC — 法的枠組み · 第19節 · 契約法

プラットフォーム独自のアーキテクチャに反する利用規約

文脈と出典の制限

著者らは弁護士ではなく、本記事の内容はいずれも法的助言ではありません。SSA(社会保障法)の引用は2026年9月10日改訂版に基づくものです。改訂版によって文言が異なる場合があり、また条項の番号付けも改訂ごとに変更されています。問題となっている行為がどの版に基づいて規定されていたかを確認の上、該当する条項を照合してください。 第25条および第32条に基づく主張は、規制が何を要求しているかを述べたものであり、監督当局が違反を認定したことを示すものではありません。主張1に記載された数値には、第13条に定められた適用範囲の制限が反映されています。

SSAの主要な規定のうち3つは、プラットフォームの構築方法と相容れない点がある。具体的には、高額な取引をプラットフォーム外へ追いやる市場価格の上限設定に対する商用利用禁止条項、 2023年以前は二要素認証を必要としなかったキーエンドポイントに対するAPIキーの利用者責任条項;および、事業者ごとの執行実績が示されていない公開記録に対する執行に関する文言。これらの矛盾が執行可能性に影響を与えるかどうかは裁判所の判断に委ねられるが、本節では、裁判所が審理の際に参照することになる事実関係を整理する。

論点1 / 時価総額の仕組み

市場の天井価格と商業利用の禁止

「Steamコミュニティマーケット」の出品価格の上限は約$1,800です。過去のスナップショット(2026年9月23日)によると、5つのマーケットプレイスにおいて、248のCS2アイテムカテゴリについて、そのうち2つ以上のマーケットプレイスで、その上限価格を2以上上回る価格が個別に設定されています。そのようなアイテムはValveの自社プラットフォームでは、その価格では販売できません. そうした価格を希望する所有者は、SteamアカウントとSteam API上で稼働するサードパーティのマーケットを利用しています。SSAは、明示的に許可されていない限り、これを商用利用とみなします。

アイテムがマーケットの上限を超える → サードパーティのマーケットがその差額を補う → それらのマーケットは Steam アカウントと Steam API を使用している → SSA は許可のない商用利用を禁止している → 許可に関する登録簿は公表されていない。 コミュニティ・マーケットの合計手数料約 15% は、マーケット内で成立した販売にのみ適用され、これらの外部取引には適用されません。
論点 2 / API キーのセキュリティアーキテクチャ

APIキーの脆弱性は、ユーザーの不注意というよりも、プラットフォームの設計上の問題である

2023年以前、SteamのAPIキー生成エンドポイントは、盗まれたセッションIDを含むPOSTリクエストを受け入れ、高権限の認証情報を生成していたメールによる確認、2段階認証、または端末認証がない場合. 本調査で収集されたAPIハイジャックに関する苦情は、すべて同じパターンに従っています。すなわち、攻撃者のスクリプト、セッションクッキーの盗用、密かな鍵の生成、取引の傍受という流れです(リクエストのペイロードは第8節に示されています)。

GDPR第25条(設計段階からのデータ保護)および第32条(処理のセキュリティ)では、リスクに応じた適切な技術的措置を講じることが求められている。 第二の認証要素や所有者への通知なしに、取引の傍受を可能にする認証情報を発行することは、管理者の設計上の問題である。そのような背景において、ユーザーに責任を課すSSA条項が有効であるかどうかは、裁判所および監督当局が判断すべき問題である。

論点3 / リアルタイムでの可視性

Valve は、ログインのたびに認証用ホスト名を受け取ります

認証ホスト名は、プレーンテキストで Valve の OpenID エンドポイントに送信されます。openid.return_to そしてopenid.realm (リクエストの形式は第3節に示されている)。その抽出は標準的な操作である。2026-09-22時点において、26組のペアでは、メインドメインがリンクフィルタの対象となっていた一方で、そのSteamログインを担うホストは対象外であった。 Valveは事業者ごとの適用記録を公開していないため、これらのホストに対してリンクフィルタ以外の措置が適用されたかどうかは、公開データからは確認できない。

費用は誰が負担するのか

過去寄せられた苦情に見られる傾向

調査対象となった苦情において、APIキーの乗っ取りに関する申し立てに対するSteamサポートの対応は、すべて同じパターンに従っています。すなわち、復旧を拒否し、アカウントおよびそのAPIキーに対する責任はユーザーにあると指摘した上で、チケットをクローズするというものです。本報告書では、影響を受けたアカウント数や損失額に関する総計は推定されておらず、そのような数値の出典も確認されていません。

問題は、個々のユーザーがミスを犯したかどうかではありません。問題は、2023年まで、盗まれたクッキーを用いたPOSTリクエストによって、通知も二要素認証もなしに、高権限の取引認証情報が作成されてしまうようなアーキテクチャについて、誰が責任を負うべきかということです。
「文書としてのSSA」と「契約としてのSSA」

この記録を審査する裁判所は、SSAを単独で解釈することはないだろう。

同文書は、デバイスレベルの相関関係、認証ホストの登録日、バッチ登録のタイムスタンプ、APIキーリクエストのペイロード、および2016年7月の通知から2026年9月時点で依然として稼働しているプラットフォームまでの10年間について記載された、2025年10日付の弁護士からの書簡と併せて読まれることになるだろう。 これこそが、Valveが対応しなければならない記録である。

付録B — 生成されたPDF・編集内容の確認

提出されたPDFにおける黒塗り処理は表面的なものであり、黒塗りされたテキストも引き続き抽出可能です

Valveの弁護団は、GDPRに基づく情報開示請求に対し、830ページに及ぶ添付文書を提出したが、その文書では、黒塗り部分がテキストを削除するのではなく、その上に塗りつぶされていた。902,270 文字が黒いバーの下に配置され、テキスト抽出ツールを使ってそのまま抽出される — バーで非表示にされていたサードパーティの識別子も含む。ここでは集計値のみを公開しており、対象となるコンテンツは一切転載されておらず、付録自体も公開されていない。

1. ジオメトリチェックで判明したこと

GDPR第15条に基づく回答(日付:)2025年10月1日 これには、830ページにわたるPDF形式の付録(.NET用Aspose.PDFの生成メタデータで、作成日および最終更新日が同一)が添付されていた。著者らはページ単位のジオメトリチェックを実施した。具体的には、各ページについて、テキストレイヤーの後に描画された不透明でほぼ黒色の矩形を特定し、その下に位置する抽出可能な文字をカウントした。

生成されたファイルに基づいて測定
902,270
黒いバーの下からまだ文字を読み取ることができる
推定値ではなく、実数です。これは対象となるキャラクターの数を数えたものであり、犠牲者数、再特定された事例、あるいは事件の件数ではありません。
830 / 830
影響を受けるページ — すべてのページ
986
抽出可能なテキスト上の長方形
1,329
不透明な黒い長方形の総数
黒いバーはテキストレイヤーの上に描画されているだけで、テキストを削除するものではありません。バーの下にあるテキストは、標準的なPDFツールを使用して抽出することができます。ここでは集計値のみを公開しており、隠されたコンテンツは一切掲載していません。
法科学の実演:層の分離
ASPOSE.PDF FOR .NET ベクターオーバーレイのモックアップ(付録 P. 412)

当該アカウントに対して提出された報告:[ログイン:redacted_user_667]

ユーザーによる理由:[テキスト:「ユーザーから、インベントリ内のアイテムの重複や不正な取引行為が報告されています…」]

前景:<path fill="#000" /> 欠陥:基となる UTF-8 ストリームがそのまま残っている
出典:2025年10月1日付の弁護士書簡のPDF付録(830ページ、Aspose.PDF for .NETによる作成メタデータ) · 著者による計測、方法および1ページあたりのページ数はdisclosure-audit.json ・同じファイルに記録された付録のSHA-256・付録自体は公開されていない。
2. なぜこれがデータ主体の対応にとって重要なのか

Valveの代理人は、当該情報主体からの自身の記録に関する開示請求に応じ、このファイルを当該情報主体に送付した。 そこに施された黒塗り部分は単なる外観上の処理に過ぎません。その下のテキストは削除されていないため、黒塗りによって隠蔽しようとした第三者の識別情報は、ファイルとともに受信者に渡ってしまいました。テキスト抽出ツールで除去できてしまうような黒塗りでは、何も隠蔽できておらず、受信者が何が開示され、何が開示されていないかを判断することもできなくなってしまいます。

第15条第4項こそが、そうした制限が存在する根本的な理由である。すなわち、複写物を入手する権利は、他者の権利や自由に悪影響を及ぼしてはならない。この制作物は、その義務を果たしていなかった。 これが第4条(12)に基づく個人データ侵害に該当するかどうかは、監督当局が判断すべき事項である。開示そのものはファイル上で測定可能であり、同じバイト列を保有する者であれば誰でも再現可能である――SHA-256は公開されているが、付録は公開されていない。

バーの下にあったのは、口座番号ではなかった。 それは、情報開示請求者に対して提出されたユーザー報告の本文であり、報告者の情報も添付されていた。Steam回のログイン記録は、1回のログインがSteamでのみ行われることはめったにないため、その背後にある人物を特定するものであった――著者らの集計によると、この文書に名指しされたユーザーのうち、60%人以上が完全に特定可能である — それに加え、彼らが書いた文章の未編集の原文も含まれている。その文章には、依頼者の国籍を非難する内容や、死を願う言葉などが含まれている。特定された人物の中には未成年者も含まれている。制作側は、取材対象となった人物に、実名が記載された記者リストを手渡した、これはまさに第15条第4項が防止することを目的として規定されている損害である。

ファイルの内容と同じくらい、そのファイルの並び順も重要です。 この要請に対し、当初は、依頼者の別名メールアドレスに氏名が記載されていないことを理由に、身元確認のための追加証拠の提出が求められ、その後生じた遅延の間に、当該アカウントは永久に利用停止処分となった。 第12条(3)で定められた1ヶ月を6週間以上経過してようやくデータが送付された書簡では、受取人に対し刑事訴追をほのめかし、弁護士に自身のアカウントの活動状況を説明するまで、残りのデータの提供を保留すると通告した。 この情報開示により、Valveが公の場で回答していなかった2つの疑問も解明された。提出された記録によれば、アカウントの連携は2019年まで遡っており、Valveがこれまで説明したことのない詳細な内部テレメトリデータも明らかになった。

本節の適用範囲: ここでの考察は、作成されたファイルに基づいて測定された編集の仕組みに限定されています。作成されたログに関する著者らによるさらなる分析については、独立した検証の結果が出るまで公表を見合わせており、本報告書の他の部分においても、その分析結果は根拠として用いていません。

証拠:2025年10月1日付の弁護士書簡およびそのPDF添付資料(監査ファイルにSHA-256が記録されている);ページ単位のPDF測定と方法 ↗. リクエストの経緯、8ページに記載された拒否の理由、および開示された記録の性質については、PhishDestroyの説明に詳細が記載されており、「私の愛犬対GDPRのエリート弁護士たち」、2026年8月17日 ↗ アーカイブ済み 2026-08-21 ↗. ここではアカウント名やサードパーティのデータは省略されており、棒グラフで覆われている部分は一切再現されていません。

送付状の8ページ目では、要請の一部を却下し、その理由を文書で明記している: Steamプラットフォームの他のユーザーの個人情報を保護するため、これ以上の詳細な情報提供は…できません。 — 他のSteamユーザーの個人情報を保護しなければならないため、これ以上の詳細な回答はできません。830ページに及ぶ付録も同封されていました。 黒塗りされていたのは口座番号ではなく、請求者に対して提出された報告書であり、作成者の氏名が明記され、未編集のメッセージが添付されていた。口座名義人は、弁護士を通じてValveに対し、自身のファイルの開示を求めていたが、そこから抽出できたのは他人の情報だった。 この付録の内容において、誰が黒塗りを行ったかは問題ではない。ここで明らかになるのは、情報開示を差し控える根拠として主張された保護措置が、まさにこの開示資料そのものが、同じ封筒の中で、同じ日に、その保護を果たせなかったということである。
付録D — ソースの収集

選定された一次資料

アーカイブから6件の記録――Valveのトラッカーにある3件のGitHubイシューと、サポート対応の結果をめぐる論争が記録された3つのRedditアカウント。各情報源は、その主張、保存されたテキスト、およびそこから生じる疑問と結びつけられたままとなっている。

GH-01 / GITHUB保存済みのビルドで開く

2016年に要求されたハードウェアキー

あるユーザーから、代替の2段階認証手段としてU2Fハードウェアキーに対応してほしいという要望(Valve)が寄せられました。保存されたこの課題には「機能リクエスト」と「レビュー済み」の両方のラベルが付与されており、ステータスは「未解決」となっています。

代替手段として、SteamでのU2F USBドングルの対応を要望します。

GitHubのイシューからの抜粋 ↗
記録された資料
Valve自身のイシュートラッカーに掲載され、「レビュー済み」とマークされた、アカウントの追加セキュリティ対策を求める日付入りのリクエスト。
説明責任の要求
製品の決定内容、回答日、および審査後に付与された保護措置を公開してください。
資料内:アカウントのセキュリティ対策 →アーカイブ #484 · ビルド 2026-09-17

6件のレコードが選択されました。GitHubのステートには、保存されたビルドの詳細が記載されています。Redditの投稿には、投稿者のアカウント情報が保持されています。

6曲の楽曲をダウンロード ↓

検索可能なビルドには以下が含まれます16,319 件の異なるレコード: 393件のTrustpilot、5,635件のReddit、2,395件のGitHub、276件のWeb、および7,620件のWikiの記録。複数の記録が同一の事象に関する場合があります。別途用意された40,448行のマスターエクスポートは、対象範囲が異なります。

アーカイブ全体を検索 ↗ ・マニフェストをビルド ↗ ・データセットの範囲と件数 →

付録E — 事例研究

ArchiSteamFarm および自動化条項

オープンソースのカードファーミングツールであり、そのFAQには数百万のアカウントで稼働していると記載されているが、自動化を禁止する利用規約(§ 4.C)に抵触している。 その仕組み――ファームが何かを生み出す前にValveから購入しなければならないもの、カードを現金化するあらゆる方法がライセンスに違反する理由、執行実績、そしてカード経済を管理する主体――については、以下に詳しく記載されている。別紙V ↗.

「Steam」加入者契約の第4.C項には、次のように規定されています。

「いかなる形式のスクリプト、ボット、マクロ、またはその他の人間による制御を受けていないシステム(以下「自動化システム」といいます)も、Steam上のコンテンツおよびサービスと何らかの形でやり取りするために使用してはなりません。」 —Steam 利用規約 第4.C条(現行) ↗ アーカイブ済み 2026-09-18 ↗

Valveはこの条項を徹底して適用します。その点において非常に優れています。 のよくある質問(FAQ)ArchiSteamFarm (ASF) — そのドキュメントによると、次のような環境で動作すると説明されているオープンソースツール数百万以上の Steam アカウント 11年以上前の最初のリリース以来――ボットネットワークを運営していたユーザーを永久追放した3件のSteamサポートメッセージを再現している。Valveはそれらのネットワークを発見し、その名称を特定し、排除した。したがって、重要な問題は、Valveが大規模な自動化を検知できるかどうかではない。

このプロジェクトの公式サイトArchiSteamFarm よくある質問 禁止措置のリスクについて直接言及している:

「ASFは11年以上前に初めてリリースされて以来、数百万を超えるSteamアカウントで使用されていることを考えると、その可能性は極めて低いと言えるが、実際の確率にかかわらず、依然として可能性は残っている。」

「Valve」は、ここで述べられているように「Steam」の「怠け者」が存在することを明確に認めている。だから、私としては、もし彼らがそれを快く思っていなければ、VACの観点から問題を引き起こす可能性があると指摘するのではなく、とっくに何らかの対策を講じていたはずだと確信している。ここで重要なのは、ゲームの「アイドル」ではなく、例えばASFのような「Steam アイドル」です。"

— ArchiSteamFarm FAQ、JustArchiNET。出典:GitHub wiki ↗ ・逐語的に確認済み 2026-09-22

同じFAQでは、「それでアカウント停止になった人はいますか?」という質問に対して、次のように回答しています。はい, そして、Steam Supportがそのうち3人に送ったメッセージを以下に転載します:

1,000+ ボット · 取引禁止
「このアカウントは、ボットアカウントのネットワークを管理するために使用されていたようです。ボットの使用は、Steam利用規約に違反します。」

170以上のボット・永久BAN、2017年ウィンターセール
「このアカウントは、Steamにおいて、収集用カードを違法に収集する目的のほか、関連する活動や商業活動以外の活動にも使用されていました。当該アカウントは永久に利用停止となっており、Steamサポートではこの件に関してこれ以上のサポートを提供することはできません。」

120以上のボット · 永久BAN
「このアカウントやその他のアカウントは、当社のネットワークインフラへの過剰なトラフィックを送り込むために使用されましたが、これはSteamのオンライン行動規範に違反する行為です。」

— Steam ArchiSteamFarmのFAQにある「それでアカウント停止になった人はいますか?」というセクションに掲載されている応援メッセージ。出典 ↗ ・逐語的に確認済み 2026-09-22

2つの記録を並べてください。 1,000のファーミングボットを所有する個人ユーザーが特定され、「ボットの使用はSteamの利用規約違反である」と通告された後、永久にアカウントが削除された。 本報告書に記載されている商用プラットフォームは、中核事業としてはるかに大規模な自動運営の Steam アカウントを運用しており、ログインのたびに Valve 独自の OpenID を通じて認証を行っていますが、いずれのプラットフォームについても、オペレーターごとの措置記録は公表されていません。その条項は有効だ。問題は、それが誰を対象としているかということだ。

ASFはここでは何ら非難されておらず、Valveの立場に対する解釈はASF独自のものである――その著者は「ASFはValveから権限を与えられていない」と明言している。 このツールはここでは測定器として用いられている。すなわち、Valveがボットネットワークを検知し、その名称を文書で明記し、永久に利用停止処分にしていることを示している。Valveは、自らが認可している商用自動化ツールを公表し、それ以外のものに対してどのような措置を講じたかを事業者ごとに記録として示すことで、この問題をひと文句で決着させることができる。

カードファーミングがValveの収益に与える影響

「Steam」コミュニティマーケットでは、ゲーム内で獲得したトレーディングカードが販売されており、同マーケット内で成約した販売ごとに合計で約「15%」の手数料がかかります。 カードを受け取るには、アカウントがSteamで$5.00 USDを消費している必要があります;また、カードを入手するには、ゲームの所有権またはゲーム内購入が必要です。 ここでは総収益額の推定値は示されていません。運営規模については、ASFのFAQに記載されている通りです。また、FAQにはValveの区別点が記載されています。"Steam アイドラー" (カード集め)出典:「ゲームのサボり屋」; 詳しくはASF よくある質問 ↗. その仕組みについては、以下に詳しく説明されています。別紙V — 目盛り そして商用利用の落とし穴.

件名 ArchiSteamFarm — 自動化されたカード収集
記載されたスケール 数百万のアカウント(ASFのFAQによる — 正確なアクティブユーザー数は未確認)
「数えた」であって、「引用した」ではない 10,880,610 ASF独自のSteamグループに含まれるAPIエントリの総数(Steamに示されているように、5,360,499は制限なし)――FAQの「数百万」というのは誇張ではなく、単純な件数である。 88.97%には、いかなる種類のSteam禁止措置も課されていない。全面禁止に関する調査結果 ↗
ツール自体のドキュメントに記載されている情報
  • ASFは(プロジェクトのドキュメントに従い)、Steamクライアントを起動せずに、ヘッドレスモードでアカウントにログインし、カードドロップを待つためにゲームをアイドル状態に保ちます。
  • FAQでは、Valveは「Steamの怠け者たち」の存在を認識しており、「もし彼らを快く思っていなければ、とっくに何らかの措置を講じているはずだ」と説明しています。
  • (FAQによると)11年以上、対象を絞った取り締まりは報告されておらず、コミュニティマーケット内でのカード販売により、Steamの手数料総額は約15%となっています。
  • FAQでは、オペレーター1人あたりの推奨上限を10アカウントと定めており、その根拠としてValveを挙げています。「この推奨事項は、社内のValveガイドラインおよび当社独自の提案に基づいています。」Valveからは、そのようなガイドラインは公表されていません。
  • 同じFAQによると、技術的な上限は「1つのIPアドレスと1つのASFインスタンスで、最大100~200個のボットを実行できます」となっています。
  • 「ファーム」によるプレイ時間は Valve によって記録されており――「通常、30分ごとに更新される」――、§ 4.C では「ゲームプレイ統計の偽装(例:勝利数や敗北数、XP、プレイ時間の水増し)」が禁止行為として挙げられている。
自動化に関する条項は明確に規定されています。ASFのFAQでは長年にわたり、このツールが数百万のアカウントで稼働していると記載されており、これに対する標的型の取り締まりが報告されたことはありません。規則とその適用との間に隔たりがあることは記録上明らかですが、その理由についてはここでは明らかにされていません。
展示の全容 カード経済:その仕組み、規模、ライセンス、そして誰が管理しているのか ↗ 農場が1枚のカードを生産する前にValveから購入しなければならないもの; その影響によってカードファーミングを定義している§ 4.Cの2行;なぜカードを換金するあらゆる方法がライセンスに違反するのか――Valveが記述した一方で、Valveは入り口で手数料を徴収している; 2025年6月のVACの波や、電話番号の共有による連鎖的な利用禁止措置を含む執行記録;そして、Steam周辺でカード取引および利用禁止リストの管理業務を行っていたValveの従業員およびコミュニティモデレーター。 禁止措置の調査 私たちはValveに農場の広さを尋ねたりはしなかった。実際に数えてみたのだ。↗ 10,880,610 アカウント(制限あり・なし)は、ArchiSteamFarm自身のSteamグループから読み込まれます。このグループには、ユーザーがグループ参加の設定のチェックを外さない限り、初回起動時にソフトウェアがデフォルトで自動参加します (これにより、商用ボットファームと、デフォルト設定のままにしている一般プレイヤーの両方が捕捉される)。88.97%にはいかなる種類のSteam禁止措置も課されていない。禁止措置が課されている11%のうち、99.8%は、取引を一切停止させない表面的なコミュニティによる禁止措置である。 SteamRepと照合した結果、リストに掲載された詐欺師のうち67.77%は、アンチチートによる禁止措置が解除されれば自由の身となる。登録日、地域、存続状況別の内訳――これは、単なる説明ではなく、測定された実際の規模である。
付録G — 拒否通知のテンプレートから原記録へ

DSAR対応マニュアル:証拠の提出を要請する

GDPR第15条に基づき、APIキーの作成、アカウントの復旧、およびサポートへのアクセスに関連する個人データの開示を請求してください。保存された記録により、誰が操作を開始したか、またプラットフォームがどのような根拠に基づいて対応したかを確認することができます。

  1. 01

    タイムラインを保存してください。

    アカウントに関する通知、チケット、取引ID、および日付をUTCで保存してください。アカウントのセキュリティを確保し、ゲームおよび取引に適用される復旧オプションを確認してください。

    Steam 貿易保護に関する情報 ↗
  2. 02

    保存されているデータの開示を請求してください。

    タイムスタンプ、送信元IPアドレス、キーのライフサイクルに関連するイベント、セキュリティ確認情報、およびアカウントに関連する復旧措置について情報を求めます。また、それらのデータが関係する場合には、サポートへのアクセス履歴やその受信者についても含めてください。

  3. 03

    配送記録は保管しておいてください。

    Valveのプライバシーに関する問い合わせ窓口をご利用ください。通常、回答までの期間は1ヶ月です。やむを得ずさらに最大2ヶ月の延長が必要な場合は、その最初の1ヶ月以内にその理由を説明する必要があります。

    Valve プライバシーに関するお問い合わせ先 ↗ アーカイブ済み 2026-09-21 ↗
  4. 04

    回答を比較してください。

    ログとタイムラインを照合してください。記載漏れがあった場合はその理由を尋ね、必要に応じて監督当局への苦情申し立て手続きを利用してください。回答内容は、受け取った通りの状態でそのまま保存してください。

情報主体による情報開示請求GDPR/第15条

アカウントのセキュリティとアクセス履歴

送信する前に、括弧で囲まれた項目を置き換えてください。

To: Valve Privacy Team
Subject: Article 15 GDPR request — account security records

Account / SteamID: [YOUR ACCOUNT IDENTIFIER]
Relevant period (UTC): [START] to [END]
Related support tickets: [TICKET REFERENCES]

I request a copy of the personal data concerning me that you retain for this period, including:

1. API-key registration, confirmation, use and revocation events, with available timestamps, source IP addresses, registered domains, device or user-agent information and non-secret key identifiers.

2. Recorded account-recovery actions, password/email/phone changes, Steam Guard removals or resets, confirmation events and the account-related evidence relied on to authorize those actions.

3. Personal data in support-access and administrative-action logs concerning my account, including available dates, purposes, actions and the support entity involved, subject to applicable rights of others.

4. Account-related records used to determine any sanction, and available records of my complaints, reviews and responses.

Please also provide the applicable processing purposes, categories, recipients, retention periods or criteria, and available information about sources where data were not obtained from me.

Where processing relies on my consent, please provide the retained record of the consent relied upon and the wording presented at that time.

Please provide an intelligible electronic copy with time zones and field definitions. Please do not include active credentials or secret tokens. If any requested data are not held, please say so. For any withheld data, please identify the scope and legal basis of the restriction and provide the remainder.

Please acknowledge receipt and respond within the applicable Article 12 period, explaining any necessary extension. I also ask you to preserve relevant existing records while this request is handled.

Name: [YOUR NAME]
Date: [DATE]

データセンターのIPによって実現できること

不一致は、調査すべき証拠である。

本調査で取り上げられたホスティングプロバイダーの事例のように、データセンターのネットワークから発信されたAPIキーの要求は、ログイン記録、確認情報、およびユーザーのタイムラインと照らし合わせた際に、関連性を持つ可能性があります。 IPアドレスだけでは、行為者を特定することはできず、またあらゆる防御策を自動的に無効化することもできません。悪意のある行為者が記録された同意を提供したという証拠があれば、その同意への依存に異議を唱えることが可能となります。その他の法的根拠や責任の問題については、別途分析が必要です。

保存されている禁止措置およびGDPRに関する苦情をご覧ください →
付録 H — ウェイバック・マシンのアーカイブ分析・公開サポート統計

サポート対応件数。公表されている対応時間。

文脈と出典の制限

Valve は、毎日サポート統計を以下の場所で公開しています。store.steampowered.com/stats/support. ウェイバック・マシンには、2018年から2026年までのこのページの過去のスナップショットが保存されています。これらの数値から推測される処理件数対人員数の比率は、公表されている応答時間において、チケットごとの人的レビューが行われているという状況とは整合しません。

保存されたスナップショット間で、Valveのアーカイブされたサポート数値を比較します。この方法論では、それらの数値で測定できること、できないことについて説明しています。

処理件数と公表された応答時間の推移(2018年 → 2026年)

1つのサポートデスクに2つの待ち行列があり、21件のアーカイブされたキャプチャ画像にまたがって確認できます。

Valveは、ライブサポートの統計データを以下のURLで公開しています。store.steampowered.com/stats/support. 以下の各点は、インターネットアーカイブが当該ページを保存した当日にそのページに表示されていた下限値「Valve」そのものであり、当方の推定値ではありません。両方の系列は同じ単位で表された同じ測定値であるため、同一の軸上に配置されており、互いに直接比較することができます。

返金のお申し込み — 資金 Valve を保有している アカウントのセキュリティと復旧 — 紛失したアカウント
Published lower-bound response time, refunds against account recovery, 2018–2026 Two series from 21 archived captures of Valve's public support statistics page. The refund lower bound stays between 49 and 55 minutes throughout. The account-recovery lower bound holds near 2.4 hours until December 2022 and stands between 5.8 and 10.9 hours in the 2026 captures. 0 h 2 h 4 h 6 h 8 h 10 h no captures · 38 months 2019 2020 2021 2022 2023 2024 2025 2026 8 h 44 m account recovery 52 m refunds 15 m — one capture only 2018-02-03 · refunds 50.12 minutes to 1.52 hours · account recovery 2.51 hours to 1.80 days 2018-05-07 · refunds 53.83 minutes to 1.47 days · account recovery 2.45 hours to 2.22 days 2018-08-02 · refunds 50.27 minutes to 1.59 hours · account recovery 2.44 hours to 22.17 hours 2018-11-03 · refunds 49.28 minutes to 1.54 hours · account recovery 2.42 hours to 1.31 days · capture archived in Czech 2019-02-01 · refunds 50.13 minutes to 1.52 hours · account recovery 2.44 hours to 2.04 days 2019-05-18 · refunds 51.03 minutes to 3.12 hours · account recovery 2.46 hours to 20.39 hours 2019-09-07 · refunds 50.65 minutes to 1.66 hours · account recovery 2.42 hours to 13.59 hours 2019-12-13 · refunds 50.77 minutes to 1.55 hours · account recovery 2.45 hours to 1.13 days 2020-03-25 · refunds 49.45 minutes to 1.53 hours · account recovery 2.48 hours to 3.62 days · capture archived in French 2020-06-26 · refunds 48.98 minutes to 2.29 hours · account recovery 2.39 hours to 6.99 hours 2020-10-21 · refunds 50.80 minutes to 1.54 hours · account recovery 15.33 minutes to 8.62 hours 2021-03-20 · refunds 50.80 minutes to 1.64 hours · account recovery 2.34 hours to 11.62 hours 2021-06-26 · refunds 51.93 minutes to 6.73 hours · account recovery 2.40 hours to 15.63 hours 2021-10-10 · refunds 51.88 minutes to 3.25 hours · account recovery 2.39 hours to 13.05 hours 2022-01-31 · refunds 53.65 minutes to 8.09 hours · account recovery 2.42 hours to 15.29 hours 2022-05-09 · refunds 51.83 minutes to 1.65 hours · account recovery 2.41 hours to 16.90 hours 2022-09-05 · refunds 53.67 minutes to 4.15 hours · account recovery 2.45 hours to 1.22 days 2022-12-08 · refunds 54.83 minutes to 6.67 hours · account recovery 2.46 hours to 18.89 hours 2026-02-01 · refunds 50.30 minutes to 1.52 hours · account recovery 10.91 hours to 21.30 hours 2026-05-09 · refunds 50.12 minutes to 1.52 hours · account recovery 5.81 hours to 15.60 hours 2026-08-10 · refunds 52.05 minutes to 2.07 hours · account recovery 8.73 hours to 16.52 hours
49~55分2018年2月から2026年8月までの各キャプチャにおけるリファンドの下限値。8年半の間に、その変動幅は6分未満にとどまる一方で、1日あたりのリファンド量は9倍にも変動している。
2.4 時間 → 8.7 時間2022年12月までのすべてのキャプチャにおいて、アカウント回復の下限値は2.4時間前後となっているが、1件を除く。2026年の3件のキャプチャでは、Valveはそれぞれ10.9時間、5.8時間、8.7時間を公表している。
×2.8 → ×13Valveが公表した数値によると、返金に比べて返品処理の処理速度がどれほど遅いかがわかります。5年間は横ばいでしたが、その後その差が広がっています。処理が遅くなったのは、Valveではなくユーザーが自己負担を強いられるケースの列です。

出典:Wayback Machineによる21件のアーカイブstore.steampowered.com/stats/support, 2018-02-03 から 2026-08-10 まで;抽出はVALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json. 図と併せて制限値を確認してください。このグラフには、下 範囲の上限は Valve 件です。公表されている上限値は、両方の項目においてこれよりも悪い結果となっています。払い戻しには 1.5 時間から 1.5 日、復旧には 7.0 時間から 3.6 日を要しました。 同じ Valve ページのローカライズ版(チェコ語版 2018-11-03、フランス語版 2020-03-25)に2つのキャプチャがアーカイブされており、表では (cs) および (fr) とマークされています。 それらの数値は、単位の名称を翻訳し、数値自体は公表されたままの形でここに掲載されており、原文の文字列は抽出ファイルにそのまま残されている。 すべてのキャプチャで両方のキューの応答時間が公開されており、いずれの曲線上の点も補間されていません。15分間の復旧時間として2020-10-21という単一の数値は、グラフ上でマークされ、そのまま残されています。これは1つのキャプチャにのみ現れており、他のどのキャプチャもその数値の1桁の範囲内にありません。 2022-12-08と2026-02-01の間にはキャプチャが存在しません。記録上のこの38か月にわたる空白部分は陰影で示されており、その部分には何も描かれていません。 これらの数値は公表された対応時間を示している。これらはチケット内部で何が起きているかを示すものではなく、Valveはこれらを解釈するための従業員数を公表していない。

すべてのキャプチャをテーブルとして開く
公開されたすべてのアーカイブ済みキャプチャ
キャプチャ1日あたりの払い戻し額返金に関する回答回復/日復旧対応
2018-02-0398,78850.12分~1.52時間25,6622.51時間~1.80日
2018-05-0760,49453.83分~1.47日24,2262.45時間から2.22日
2018-08-0269,08450.27分~1.59時間28,9532.44時間から22.17時間
2018-11-03 (cs)63,41049.28分~1.54時間33,9102.42時間~1.31日
2019-02-0176,30550.13分~1.52時間35,1642.44時間から2.04日
2019-05-1878,95151.03分~3.12時間27,5142.46時間から20.39時間
2019-09-0778,94150.65分~1.66時間28,8122.42時間から13.59時間
2019-12-1369,58950.77分~1時間55分25,3222.45時間から1.13日
2020-03-25 (fr)139,27849.45分~1時間53分32,3022.48時間~3.62日
2020-06-26278,50448.98分~2.29時間20,3432.39時間~6.99時間
2020-10-21107,63350.80分~1.54時間20,68815.33分~8.62時間
2021-03-20158,95650.80分~1.64時間25,7602.34時間~11.62時間
2021-06-26547,90751.93分~6.73時間29,7282.40時間から15.63時間
2021-10-10170,10351.88分~3.25時間23,9892.39時間から13.05時間
2022-01-31354,38653.65分~8.09時間24,3912.42時間~15.29時間
2022-05-09172,55551.83分~1.65時間23,2892.41時間~16.90時間
2022-09-05153,45353.67分~4.15時間23,5942.45時間から1.22日
2022-12-08181,07554.83分~6.67時間27,1112.46時間~18.89時間
2026-02-01317,76250.30分~1.52時間47,19710.91時間から21.30時間
2026-05-09246,77650.12分~1.52時間35,2645.81時間~15.60時間
2026-08-10373,24452.05分~2.07時間45,3198.73時間から16.52時間
主な所見:
横に21件のWaybackアーカイブ 2018-02-03から2026-08-10の範囲で、1日あたりの払い戻し申請件数は60,494 (2018年5月)から547,907 (2021年6月) — a9.1倍のスプレッド. 2026年の数値は 373,244 である(2018年2月の集計値と比較して +278%)。
その同じ9年間、公表された還付処理時間の下限値は、一度も49~55分 バンド:6分未満の総移動量である一方、その背後にある作業負荷は9倍に増加した。
もし1人が各チケットをたった5秒ずつ読んだとしても、1日あたり373,244枚のチケットを処理する場合(現状)、その処理には22名のエージェントが24時間365日体制で対応しています 単に開閉するだけですが、ピーク時(547,907、2021年6月)には32まで上昇します。
公表された対応時間がチケット1件あたりの処理時間(約52分/チケット)を反映している場合、そこから推測される同時対応可能なスタッフ数は、およそ13,500 エージェント 現在の規模では~20,000、ピーク時には~20,000。Valveの支援要員数に関する出典のある数値は確認できなかったため、ここでは想定していない。
以下に示す通り、処理量対人員数の比率は、公表されている応答時間において、チケットごとの人間による審査とは整合しない。これらの数値は、第一段階の審査がほぼ自動化されていることとは整合しているが、人間による審査が行われる割合については公表されていない。
これがGDPR準拠においてなぜ重要なのか

GDPR第22条は、要求に応じて人間による審査を受ける権利を付与することなく、重大な法的効果をもたらす、もっぱら自動化された個人に対する意思決定を禁止しています。 もし Steam サポートに関する決定(チケットのクローズ、アカウントへの措置、データ開示請求の拒否など)が完全に自動化されたスクリプトによって行われている場合、ユーザーに「重大な影響」を与えるそのような決定はすべて、第22条に違反する可能性があります。

チケットHT-2YBP-F7JP-D4VB (第18条)は、定型文による照会が行われたものの、引用された法的根拠については言及されることなく、3日後に閉鎖された。誰かがこれを審査したかどうかは、チケットからは判断できない。これは、監督当局が第22条および第15条第1項(h)に基づき、Valveに問うことができる事項である。

出典:store.steampowered.com/stats/support のウェイバックマシンによるスナップショット(2018-02-03、2021-06-26、 2026-08-10) — データは VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json に抽出済み(スナップショット21件、2018年~2026年)。 注:「約52分」という応答時間は、返金カテゴリの下限値である。同じスナップショットにおいて、アカウントセキュリティへの対応時間は2.4~16.5時間であった。 2021-06-26は過去最高のピーク値(547,907の払い戻しリクエスト数)であり、単調な中間点ではありません。2020~2021年に件数が約6倍に急増した後、一時的に減少しましたが、2026年には373Kまで回復しました。
付録I — データセットの範囲・再現可能なカウント数

レコード数を数えてください。範囲を確認してください。

文脈と出典の制限

レコード数を数え、その主張を検証してください。以下の数値はすべて、公開されているファイルから再算出可能です。

基礎となるデータセットを検証し、集計結果を再現し、ソース行と固有の事象を区別する。

マスターCSVには以下の内容が含まれています40,448 行. そのうち、36,516 Discord-AntiScamのフィッシング情報フィードからのものです。残りの3,932 GitHub、レビュー、検索結果、フォーラムの投稿、その他の情報源を網羅しており、コミュニティで報告されたトピックやセキュリティ報告に関する包括的なインデックスを提供しています。

そのCSVファイル内では、1,690行が「Unpatched Security Exploit」というコレクションラベルに分類されており、これらは過去のユーザーからの報告や脆弱性の開示を表しています。これらの報告を追跡するには、各スレッドの具体的なビルドのタイムラインと公開パッチの履歴を確認する必要があります。

「16,319」レコードの検索可能アーカイブは、独自のマニフェストを持つ、個別にキュレーションされたビルドであり、特定のユーザーの申し立てやインシデント報告をローカル環境で詳細に調査できるように設計されています。

信頼性の高い監査証跡を構築するためには、ユーザーから報告されたすべての記録について、文書化されたビルドのタイムラインおよび過去のパッチログと照合して検証する必要があります。

個別のパートIIのコレクション記録231,829 ユニークな出品ID、これには自動登録カテゴリの「33,509」や、未確認の送金としてフラグが立てられた「198,320」などが含まれます。 入力ファイルのSHA-256は、保存済みの測定値と一致しています。これらの数値は、確定した取引額や検証済みの盗難総額ではなく、出品試行や観測された送金を表しており、正確な経済的影響を測定するためには、プラットフォームの一次記録が必要であることを浮き彫りにしています。測定値とハッシュの一覧 ↗

CSVの活用 ↗ ・検索可能なアーカイブ・マニフェスト ↗ ・ソースレコードを確認する ↗

付録J — 本調査について

Valve は執行記録を公表していない。
私たちは一つ作りました。

独立系。非営利。公開データのみを用いて作成。規制当局に提出済み。

88.97% 自動化車両は一切影響を受けない — いかなる禁止措置も講じられない
67.77% 51,732人の有罪判決を受けた詐欺犯が釈放された
$26.8M+ 非限定フリートによる店舗での支出の下限額
3.6% Valveのリンクフィルターによってブロックされたギャンブル関連ドメイン
8年 記録されたセキュリティインシデントのうち

これは何ですか。 Valve社のSteamプラットフォームに関するフォレンジック調査報告書――その執行実績、カードファーミング経済、法的枠組み、そしてギャンブル事業者がSteam独自のOpenIDリレーを通じて利用する認証インフラについて。 すべての数値は、Valveが公開しているAPIと、本調査に併せて公開されたデータセットという2つの情報源から再現可能です。

対象者。 Valveの管轄権を有する規制当局——オランダのGDPR監督機関、FinCEN、SEC、DSAデジタルサービスコーディネーター、UOKiK、およびSteamに関連する資金の流れを調査しているあらゆる法執行機関。 また、ジャーナリスト、研究者、およびアカウントの永久利用停止処分を受けた、返金請求が拒否された、あるいは保有資産が盗まれたにもかかわらず、「異議申し立ての手段はない」と告げられたすべてのユーザーも対象となる。

ただ一つの要求。 Valve は、このデータを完全な忠実度で保持している――禁止理由の添付、完全な ID 空間、リアルタイム処理。この資料に含まれるあらゆるクエリを数秒で実行できるが、その内容を一切公開しないことを選択している。有能な当局にとっての疑問は単純明快だ:どうしてダメなの?

著者たちが主張していないこと。 本作業期間中、いかなるサードパーティプラットフォームにおいても、Steamへのログインは完了していませんでした。提供されたOpenID URLはリクエストパラメータを特定するものであり、ログインが完了したことを示すものではありません。登録可能な別のドメインが存在すること自体は、回避の証拠とはなりません。 登録日は、ホストがOpenIDリクエストに初めて出現し得た時期の下限を示すものであり、継続的な使用を立証するものではない。 著者らは、Valveが何を知っていたか、あるいは何を意図していたかについては主張していない。Valveに関するすべての記述は、日付の明記された公開文書または日付の明記された観察結果に基づいている。出典文書に裏付けられない主張については、削除されている。

私たちについて

PhishDestroy — 独立した調査者。Valve社および本稿で言及されているいかなるプラットフォームとも提携関係はありません。1つのSteamアカウントは、第18項のGDPRに基づく請求を記録する目的のみに使用されました。

法的免責事項

非営利かつ分散型の公益調査です。すべてのデータは「現状有姿」で提供され、いかなる保証も付帯しません。本公開資料は司法上の判断ではありません。

パブリックドメイン
ライセンス

すべての権利は人類に譲渡されます。複製、改変、公開は自由です。出典の明記は不要です。OFAC管轄地域からのアクセス:禁止されています。 利用規約および免責事項の全文 →