個人用Web APIキー
steamcommunity.com/dev/apikey許可されたAPI呼び出しに対して、ユーザーアカウントから発行されます。鍵の作成、可視性、失効、および不正使用の検出は、アカウントのセキュリティに関する事項です。
『THE STEAM DOSSIER』/ II
公共部門の自動化。外部委託によるサポート。その代償を払わされるのは一般市民だ。
インフラの状況、報告されている被害状況、そして主張の根拠となる資料を追跡してください。
Steam LZTマーケットで現在販売中のアカウント
まさに今この瞬間
乗っ取られた Steam アカウントの主要な地下取引市場は、FSB Market (匿名名称。元の名称はここでは非公開です) (関連する別名は非公開です)は、Valveの公式Steam OpenIDを使用して、買い手と売り手の双方の認証を行います(openid.realm = https://FSB Market). 常に、50万件以上の盗まれたアカウントや不正アクセスを受けたアカウント(RedLine/Lummaからの窃取ログ、フィッシングによる取得データ、クレデンシャルスタッフィングなど)が、わずか数セント($0.50–$2.00)で積極的に出品されている。いずれもFSB Market また関連フォーラム は、Valveのリンクフィルターによってブロックされています。これは、Valveが被害者を支援することなくBANしている63.06%の有料ボットアカウントにユーザーを供給する、いわゆる「産業用ユーザープール」です。
01 / 著者が参加するエコシステム
プロジェクト名。公開されている機能。ツールをそのドキュメントまでたどった後、収集された開発者間の関係を調査する。
このグラフは、特定のプロジェクトとGitHubプロフィールとの間で公開されている貢献者およびフォーク者の関係を可視化したものです。これらは、リポジトリのフォーク、貢献履歴、プロフィール間の関連性といった公開記録です。重要なのは、公開されている能力や開発者間の関係に関するこの「紙の痕跡」が、Valveにどのような回答を求められているかということであり、この調査によって何が新たに発見されたかではありません。ソースのハッシュ値は、マップの出所.
02 / 異なる資格。異なる力。
ゲームをプレイするにあたり、プレイヤーが個人のWeb APIキーを発行する必要はありません。そこが、今回の調査の核心となる違いです。
steamcommunity.com/dev/apikey許可されたAPI呼び出しに対して、ユーザーアカウントから発行されます。鍵の作成、可視性、失効、および不正使用の検出は、アカウントのセキュリティに関する事項です。
Steamworksのパートナーは、ゲーム関連サービスを含む、サポート対象のバックエンド操作を行う際にパブリッシャーの認証情報を使用します。プレイヤーの個人キーは、これとは別の認証情報です。
OpenIDは、ウェブサイトに対して本人確認を行うものです。Steamセッションやリフレッシュトークンは、これとは異なる目的を持っています。これらの仕組みを、互いに置き換え可能な単一の「APIキー」として提示すべきではありません。
Valve には、ユーザーおよびパブリッシャーの Web API キーの両方が記載されています。したがって、Web API 全体は Steamworks から切り離されたものではありません。APIキーのドキュメント ↗ アーカイブ済み 2026-09-15 ↗ ・ゲームセッションの認証 ↗ アーカイブ済み 2026-08-29 ↗
「人間的な側面」/フィッシングの手口を具体的に示す事例
友人からのメッセージ。投票の依頼。「ありがとう」のページ。プレイヤーにとっては、そのタスクは完了した。しかし、侵害されたセッションは、その瞬間よりも長く続く可能性がある。
プレーヤーの画面上
OUT OF SIGHT
そのプレイヤーは、自動化用の認証情報を作成したり、制御権を委任したりするつもりはなかった。ゲームに復帰したからといって、そのアカウントが安全である証拠にはならない。Valveはセッションログ、APIキーの作成記録、およびデバイスの相関データを保持している。一方、被害者はそれらを保持していない。この非対称性が、説明責任の問題となっている。
APIキーとログインセッションは、それぞれ異なる機能を持つ別個の認証情報です。キーを取り消しても、アクティブなセッションは終了しません。Valveの公式ドキュメントにはその両方が記載されています。Valveには、問題となっているアクションが行われた時点でどの認証情報がアクティブであったかを示すログが保存されています。 求められているのは、その記録の開示であり、調査によってでっち上げられた推論ではありません。トークンの取り扱いに関するメンテナー向けドキュメント ↗ アーカイブ済み 2026-09-24 ↗ ・Valve 主要なドキュメント ↗ アーカイブ済み 2026-09-15 ↗
03 / 公式市場には上限がある
上場上限価格を超える価格は、コミュニティマーケットへの1件の上場では、その全額で実現することはできません。
これは公表された上限値を示す図解であり、評価や取引の推奨ではありません。
ウォレット内の資金は銀行口座へ引き出すことはできません。こうした制約が、サードパーティのスキン市場が満たすべき需要を生み出しています。この需要は、出品制限やウォレットの上限によって生じている一方で、Valve自身のルールにより、商業事業者がこれに応えることが禁じられているのです。
Steamの市場上限 ↗ アーカイブ済み 2026-09-21 ↗04 / サポート境界の内側
Valveのプライバシーポリシーでは、サポートの提供に必要な範囲において、第三者のサポート提供業者と個人データを共有することが明示的に規定されています。
プライバシーポリシー 第5.2条 ↗ ・Valve社のポリシーでは、第三者によるサポートアクセスが許可されています。未解明の点は、どのような権限が付与されていたか、どのような監査証跡が存在するか、そしてアクセスが不正利用されたとされる際に何が起きたか、という点です。
Valveは、アカウントの不正利用が広範囲に及んでいることを認め、対策について説明した。
Valve 出版物 ↗ アーカイブ済み 2026-08-09 ↗Valveは、社内に小規模なSteamサポート・リーダーシップ・チームを擁しており、次のように述べている「いくつかの異なる会社に依頼した」 サポート業務の対応(Erik Johnson、Valve、Kotaku)を行うため、同社のプライバシーポリシー第5.2項では、これらの第三者がユーザーデータにアクセスすることを認めている。どの請負業者がアカウント回復権限を持っているかについて、Valveはこれまで一度も明らかにしていない — コミュニティでの議論では、Concentrixなどのベンダー名が挙がっているが、いずれもValve-確認されたものではない。この外部委託された窓口は、以下のいずれの事実が認められるよりも何年も前から設置されていた。
Kotaku:そのサポートについて Valve ↗ アーカイブ済み 2025-07-11 ↗ValveのCS:GOチームは、自チームのサポート依頼プロセスを通じてアカウントが乗っ取られた件について、書面で責任を認め、トレードを取り消した。
アウトソーシングの事例を開く ↓33か月後、Steam サポートからは、技術者が「当社の手順に従わなかったため、お客様のアカウントが他の人に復元されてしまった」との連絡がありました。同じ窓口。同じ結果。
Dexerto、2025年11月14日 ↗事件ファイル/HFBとアウトソーシング疑惑
Dexertoが掲載したサポートからの回答によると、ValveのCS:GOチームは、アカウントが乗っ取られたことについて責任を認めているヘルプリクエストの手順を通じて — フィッシングページでもユーザーでもなく、独自のチャネルを通じて行われた。該当する商品は回収され、取引は取り消された。これは、Valveが他の被害者たちに「存在しない」と伝えている救済措置である。HFBの在庫は、以下の通り報告された。$2,000,000+ その日、そして$3,000,000+ その後の経過観察において;Qkssも同じように$1,000,000+で負け、何も手に入れられなかった.
「サポートへの問い合わせを通じてセキュリティ侵害が発生し、これについてはCS:GOチームが責任を負います」記事と転載されたメッセージを読む ↗ アーカイブ済み 2025-08-18 ↗
この返信には、不正アクセスを受けた口座およびその取引の取り消しについて記載されています。Valveがそれらを取り消したため、取引は取り消し可能でした。当初の認証済みチケットは、このコレクションには含まれていません。
当該請負業者は、Steam人のサポートスタッフ全員を解雇した――これはDexerto経由でMzkshowが報じたものであり、Valveの社員声明によるものではない。 33ヶ月後、Steam Supportは別の債権回収業者に対し、「ヘルプリクエストに対応したサポート技術者が当社の手順に従わなかったため、お客様のアカウントが他者に復元されてしまった」と書面で通知した。Valve自身の記述であり、ほぼ同じ経路によるものである。
2回目の入院、2025年11月14日 ↗これらの情報源からは、請負業者も場所も特定されていません。これは報道の不備ではなく、Valveがユーザーアカウントへのアクセス権限を誰が持っていたかについて明らかにしていないという事実です。
この事件に関する当時の記録 ↗Valveがまだ答えていない3つの質問は、誰がアカウント復旧を無効にできたのか、アクセス監査で何が判明したのか、そしてその後何が変更されたのか、というものです。
2024年のRedditへの2件の投稿では、Mzkshowに関するさらなる調査結果が伝えられています。2024年7月の「VAC」禁止措置解除の事例と、2024年12月の「$13,000」在庫に関する事例です。これらは別々に報告された事案です。 それぞれの事例における責任の所在に関する疑問点は同じです。すなわち、誰がオーバーライド権限を持っていたのか、監査の結果何が判明したのか、そして何が変更されたのか、というものです。
05 / 喪失を追って
2022年6月から2026年3月までの10件の事例。各金額は、その出典が公表した数値である――$6,300,000,$2,000,000+,$1,000,000+,≈$320,000,≈$300,000、そして288ユーロまで下がりました。Valveは、各取引のトランザクションログ、セッション記録、およびサポート監査証跡を保持していますが、これらはいずれも出力されていません。
出典および金額については、各情報源が報告した通りとします。Valveは、これらの事例すべてに関するトランザクションログ、セッション記録、およびサポート監査証跡を保持しています。それらを提出してください。保存されたRedditの投稿ではこの問題は解決されません。Valve自身の記録こそが、この問題を解決するものです。