Kişisel Web API anahtarı
steamcommunity.com/dev/apikeyİzin verilen API çağrıları için bir kullanıcı hesabından verilir. Anahtar oluşturma, görünürlük, iptal ve kötüye kullanım tespiti, hesap güvenliğiyle ilgili konulardır.
STEAM DOSYASI / II
Kamu sektöründe otomasyon. Dış kaynaklı destek. Bedelini ödeyenler ise halk.
Altyapıyı, bildirilen kayıpları ve iddiaların dayandığı belgeleri takip edin.
Steam adet hesap, FSB Market (anonimleştirilmiş ad; gerçek ad burada belirtilmiyor)’te aktif olarak satışta
tam da şu anda
Ele geçirilmiş Steam hesapları için başlıca yeraltı takas merkezi, FSB Market (diğer ilişkili adlar açıklanmıyor), Valve'nin resmi Steam OpenID'sini kullanarak hem alıcıların hem de satıcıların kimliğini doğrular (openid.realm = https://FSB Market). Herhangi bir anda, yarım milyondan fazla çalınmış ve güvenliği ihlal edilmiş hesap (RedLine/Lumma kaynaklı hırsızlık günlükleri, kimlik avı yakalamaları, kimlik bilgisi doldurma saldırıları), birkaç kuruşa aktif olarak satışa sunulmaktadır ($0.50–$2.00). Ne FSB Market ya da ilişkili forum Valve'in Bağlantı Filtresi tarafından engellenmiştir. Bu, Valve'nin mağdura yardım etmeden yasakladığı 63.06% adet ücretli bot hesabına kaynak sağlayan endüstriyel rezervuardır.
01 / YAZARLARIN BULUNDUĞU BİR EKOSİSTEM
Adı belirtilen projeler. Yayınlanmış yetenekler. Bir aracı ilgili belgelerine kadar takip edin, ardından toplanan geliştirici ilişkilerini inceleyin.
Grafik, belirli projeler ile GitHub profilleri arasında yayınlanmış katkı ve fork ilişkilerini göstermektedir. Bunlar, depo fork’ları, katkı listeleri ve profil ilişkilendirmeleri gibi herkese açık kayıtlardır. Asıl mesele, yayınlanmış yetkinlikler ve geliştirici ilişkilerinin oluşturduğu bu belge izinin Valve’ın neyi açıklığa kavuşturması gerektiğidir; bu araştırmanın neyi ortaya çıkardığı değil. Kaynak hash’leri şu dosyada kaydedilmiştir: haritanın kaynağı.
02 / FARKLI YETKİLER. FARKLI GÜÇLER.
Bir oyunu oynamak için oyuncunun kişisel bir Web API anahtarı oluşturması gerekmez. İşte bu soruşturmanın merkezinde yer alan fark budur.
steamcommunity.com/dev/apikeyİzin verilen API çağrıları için bir kullanıcı hesabından verilir. Anahtar oluşturma, görünürlük, iptal ve kötüye kullanım tespiti, hesap güvenliğiyle ilgili konulardır.
Steamworks iş ortakları, oyunla ilgili hizmetler de dahil olmak üzere desteklenen arka uç işlemleri için yayıncı kimlik bilgilerini kullanır. Oyuncunun kişisel anahtarı ise farklı bir kimlik bilgisidir.
OpenID, bir web sitesine kimlik doğrulaması sağlar. Bir Steam oturum veya yenileme jetonunun ise farklı bir amacı vardır. Bu mekanizmalar, birbirinin yerine kullanılabilen tek bir “API anahtarı” olarak sunulmamalıdır.
Valve, hem kullanıcı hem de yayıncı Web API anahtarlarını belgeler. Dolayısıyla Web API’nin tamamı Steamworks’ten ayrı değildir. API anahtarı belgeleri ↗ arşivlendi 2026-09-15 ↗ · Oyun oturumu kimlik doğrulaması ↗ arşivlendi 2026-08-29 ↗
İNSAN YÖNÜ / ÖRNEK BİR PHISHING SÜRECİ
Bir arkadaşın mesajı. Oy verme isteği. Bir “teşekkür” sayfası. Oyuncu için görev tamamlanmıştır. Güvenliği ihlal edilmiş bir oturum ise o anın ötesine uzayabilir.
OYUNCU EKRANINDA
GÖRÜLMEYEN
Oyuncu, bir otomasyon kimlik bilgisi oluşturmak ya da kontrolü devretmek niyetinde değildi. Oyuna geri dönmek, hesabın güvenli olduğunun kanıtı değildir. Valve, oturum günlüklerini, API anahtarı oluşturma kaydını ve cihaz ilişkilendirme verilerini elinde bulundurur. Mağdur ise bunlara sahip değildir. Bu asimetri, hesap verebilirlik sorununu oluşturmaktadır.
Bir API anahtarı ve oturum açılmış bir oturum, farklı yeteneklere sahip ayrı kimlik bilgileridir. Bir anahtarın iptal edilmesi, aktif bir oturumu sonlandırmaz. Valve’un kendi belgelerinde her ikisi de açıklanmaktadır; Valve ise, ihtilaflı bir eylemin gerçekleştiği anda hangi kimlik bilgisinin aktif olduğunu gösterecek günlükleri tutmaktadır. Talep edilen şey, bu kaydın açıklanmasıdır — soruşturma kapsamında uydurulmuş bir çıkarım değil. Token işlemeyle ilgili bakımcı belgeleri ↗ arşivlendi 2026-09-24 ↗ · Valve anahtar belgeleri ↗ arşivlendi 2026-09-15 ↗
03 / RESMİ PİYASANIN BİR TAVANI VAR
Listeleme üst sınırının üzerindeki bir fiyat, tek bir Topluluk Pazarı listelemesi yoluyla o tam fiyattan gerçekleştirilemez.
Yayınlanan sınırın bir örneği olup, bir değerleme veya alım-satım tavsiyesi değildir.
Cüzdan bakiyeleri bir banka hesabına aktarılamaz. Bu kısıtlamalar, üçüncü taraf skin pazarlarının karşıladığı bir talep yaratmaktadır: Bu talep, listeleme ve cüzdan limitlerinden kaynaklanırken, Valve’un kendi kuralları ticari operatörlerin bu talebi karşılamasını engellemektedir.
Steam’nin piyasa sınırları ↗ arşivlendi 2026-09-21 ↗04 / DESTEK SINIRININ İÇİNDE
Valve’nin gizlilik politikası, destek hizmetleri için gerekli olduğu ölçüde kişisel verilerin üçüncü taraf destek sağlayıcılarıyla paylaşılmasını açıkça öngörmektedir.
Gizlilik Politikası §5.2 ↗ · Valve’un kendi politikası, üçüncü tarafların destek amaçlı erişimine izin vermektedir. Açık kalan sorular şunlardır: hangi izinler verilmiştir, hangi denetim kayıtları mevcuttur ve erişimin kötüye kullanıldığı iddia edildiğinde ne olmuştur?
Valve, hesap hırsızlıklarının yaygın olduğunu kabul etti ve alınacak koruyucu önlemleri açıkladı.
Valve yayın ↗ arşivlendi 2026-08-09 ↗Valve, küçük bir şirket içi Steam Destek Liderlik ekibini bünyesinde bulunduruyor ve bunu belirtti "birkaç farklı şirketle anlaştı" destek hizmetlerini yürütmek üzere (Erik Johnson, Valve, Kotaku’ya); gizlilik politikasının 5.2. maddesi, söz konusu üçüncü tarafların kullanıcı verilerine erişimine izin vermektedir. Hangi yüklenicinin hesap kurtarma erişim yetkisi olduğu, Valve tarafından hiçbir zaman açıklanmamıştır — Topluluk tartışmalarında Concentrix gibi tedarikçilerin adları geçse de, bunların hiçbiri Valve-onaylanmamıştır. Dış kaynaklı hizmet masası, aşağıda belirtilen her iki durumdan da yıllar önce faaliyete geçmişti.
Kotaku: Valve destek konusunda ↗ arşivlendi 2025-07-11 ↗Valve'un CS:GO takımı, kendi yardım talebi süreci yoluyla ele geçirilen bir hesapla ilgili sorumluluğu yazılı olarak üstlenir ve takas işlemlerini iptal eder.
Dış kaynak kullanımı dosyasını aç ↓33 ay sonra, Steam Destek ekibi, bir teknisyenin “süreçlerimize uymaması nedeniyle hesabınızın başka birine geri verilmiş olduğunu” yazıyor. Aynı kanal. Aynı sonuç.
Dexerto, 14 Kasım 2025 ↗DOSYA / HFB VE DIŞ KAYNAK KULLANIMI İDDİALARI
Dexerto tarafından aktarılan destek yanıtında, Valve’un CS:GO takımı, ele geçirilmiş bir hesapla ilgili sorumluluğu üstleniyor yardım talebi süreci boyunca — kendi kanalı, bir kimlik avı sayfası değil ve kullanıcı da değil. Varlıklar geri kazanıldı ve işlemler iptal edildi; bu, Valve’nin diğer mağdurlara “yok” olduğunu söylediği çözümdür. HFB’nin envanterinin değeri şu şekilde bildirildi: $2,000,000+ o gün ve $3,000,000+ takip sürecinde; Qkss de aynı şekilde $1,000,000+ kaybetti ve hiçbir şey kazanamadı.
“bir destek talebi yoluyla güvenliği ihlal edildi; bunun sorumluluğunu CS:GO ekibi üstleniyor”Haberi ve alıntılanan mesajı okuyun ↗ arşivlendi 2025-08-18 ↗
Yanıt, güvenliği ihlal edilen hesap ve bu hesapta gerçekleştirilen işlemlerin iptal edilmesini kapsamaktadır. Valve bu işlemleri iptal etmiştir — dolayısıyla işlemler iptal edilebilirdi. Orijinal, kimliği doğrulanmış bilet bu koleksiyonda yer almamaktadır.
Yüklenici, Steam destek personelinin tamamını işten çıkardı — bu haber, Valve personel bildirisi değil, Mzkshow tarafından Dexerto aracılığıyla aktarıldı. Otuz üç ay sonra Steam Support, başka bir tahsilatçıya yazdığı mektupta, “yardım talebini işleme alan bir destek teknisyeninin prosedürlerimizi uygulamaması sonucunda hesabınızın başka birine geri verilmiş olduğunu” belirtti. Valve’in aynı kanal hakkında kendi ifadesi.
İkinci yatış, 14 Kasım 2025 ↗Bu kaynaklarda ne yüklenici ne de konum belirtilmiştir. Bu, habercilikte bir eksiklik değildir — bu, Valve’un kullanıcı hesaplarına erişim yetkisine sahip olan kişiler hakkında yapmadığı bir açıklamadır.
Olayla ilgili çağdaş bir anlatım ↗Valve’un yanıtlamadığı üç soru: Hesap kurtarma işlemini kim geçersiz kılabilir, erişim denetiminde neler tespit edildi ve sonrasında neler değişti?
2024 yılına ait iki Reddit gönderisi, Mzkshow ile ilgili başka soruşturmaları aktarıyor — Temmuz 2024’teki VAC yasak kaldırma vakası ve Aralık 2024’teki $13,000 envanter vakası. Bunlar ayrı ayrı bildirilen olaylardır. Her birinde sorumlulukla ilgili sorular aynıdır: kimlerin geçersiz kılma erişimi vardı, denetimde neler ortaya çıktı ve neler değişti?
05 / KAYBI TAKİP ET
On vaka, Haziran 2022 – Mart 2026. Her rakam, ilgili kaynağın yayınladığı rakamdır — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, ve 288 avroya kadar düştü. Valve, her biri için işlem günlüğünü, oturum kaydını ve destek denetim izini tutar; ancak bunların hiçbirini sunmamıştır.
Kaynaklar ve tutarlar, her bir kaynak tarafından bildirildiği şekliyle kalır. Valve, bu vakaların her biri için işlem günlüklerini, oturum kayıtlarını ve destek denetim izlerini elinde bulundurmaktadır. Bunları sunun. Saklanmış bir Reddit gönderisi bu soruyu çözmez — Valve’in kendi kayıtları çözer.