Особистий ключ Web API
steamcommunity.com/dev/apikeyВидається з облікового запису користувача для дозволених викликів API. Створення ключів, їхня видимість, скасування та виявлення зловживань — це питання безпеки облікового запису.
ДОСЬЄ «STEAM» / II
Автоматизація державних послуг. Аутсорсингова підтримка. А люди змушені розраховуватися за це.
Слідкуйте за станом інфраструктури, повідомленнями про збитки та документами, на яких ґрунтуються ці заяви.
Steam облікових записів, які активно виставлені на продаж на FSB Market (анонімізована назва; оригінальну назву тут не вказано)
саме в цю мить
Головний підпільний центр обміну викраденими Steam-рахунками, FSB Market (інші пов’язані назви не вказано) здійснює аутентифікацію як покупців, так і продавців за допомогою офіційного OpenID Valve Steam (openid.realm = https://FSB Market). У будь-яку хвилину понад півмільйона вкрадених та зламаних облікових записів (журнали зломщиків із RedLine/Lumma, дані, отримані в результаті фішингу, атаки методом «credential stuffing») активно виставляються на продаж за копійки ($0.50–$2.00). Ні той, ні інший FSB Market ані пов’язаний форум блокується фільтром посилань Valve. Це промисловий резервуар, що постачає 63.06% платних акаунтів-ботів, які Valve блокує, не надаючи допомоги потерпілому.
01 / ЕКОСИСТЕМА З АВТОРАМИ
Названі проєкти. Опубліковані можливості. Відстежте інструмент за його документацією, а потім проаналізуйте зібрані взаємозв’язки розробників.
На графіку відображено опубліковані дані про взаємозв’язки між авторами та розробниками, які створювали форки, у рамках зазначених проєктів та профілів GitHub. Це публічні дані — форки репозиторіїв, списки внесків, зв’язки між профілями. Питання полягає в тому, на що саме вимагає відповіді Valve на основі документальних доказів щодо опублікованих можливостей та взаємозв’язків розробників, а не в тому, що було вигадано в ході цього розслідування. Хеші вихідного коду зберігаються в походження карти.
02 / РІЗНІ ПОВНОВАЖЕННЯ. РІЗНІ ПОВНОВАЖЕННЯ.
Для гри гравцеві не потрібно надавати особистий ключ веб-API. Саме в цьому полягає головна відмінність, що лежить в основі даного розслідування.
steamcommunity.com/dev/apikeyВидається з облікового запису користувача для дозволених викликів API. Створення ключів, їхня видимість, скасування та виявлення зловживань — це питання безпеки облікового запису.
Партнери Steamworks використовують облікові дані видавця для виконання підтримуваних операцій на серверній стороні, зокрема для надання послуг, пов’язаних з іграми. Особистий ключ гравця є окремим обліковим елементом.
OpenID підтверджує особу на веб-сайті. Сесійний або токен оновлення Steam має інше призначення. Ці механізми не слід подавати як один взаємозамінний «ключ API».
Valve містить ключі Web API як для користувачів, так і для видавців. Отже, Web API в цілому не є окремим від Steamworks. Документація щодо ключів API ↗ архів 2026-09-15 ↗ · Аутентифікація під час ігрової сесії ↗ архів 2026-08-29 ↗
ЛЮДСЬКА СТОРОНА / ІЛЮСТРАТИВНИЙ ПРИКЛАД ФІШИНГУ
Повідомлення від друга. Прохання проголосувати. Сторінка з подякою. Для гравця завдання виконано. Але зламаний сеанс може тривати й після цього моменту.
НА ЕКРАНІ ПЛЕЄРА
ПОЗА ПОЛЕМ ЗОРУ
Гравець не мав наміру створювати облікові дані для автоматизації або делегувати контроль. Повернення до гри не є доказом того, що обліковий запис є безпечним. Valve зберігає журнали сеансів, записи про створення API-ключів та дані про кореляцію пристроїв. А жертва — ні. Саме ця асиметрія і є проблемою відповідальності.
Ключ API та сесія входу — це окремі облікові дані з різними можливостями. Скасування ключа не призводить до припинення активної сесії. У власній документації Valve описано обидва ці елементи; Valve зберігає журнали, які покажуть, які саме облікові дані були активними на момент будь-якої спірної дії. Вимога полягає у розкритті саме цього запису — а не у висновках, вигаданих у ході розслідування. Документація розробника щодо роботи з токенами ↗ архів 2026-09-24 ↗ · Valve ключова документація ↗ архів 2026-09-15 ↗
03 / ОФІЦІЙНИЙ РИНОК МАЄ СВОЮ ГРАНІЦЮ
Ціну, що перевищує встановлений ліміт, неможливо реалізувати шляхом розміщення одного оголошення на «Community Market» за цією повною ціною.
Ілюстрація опублікованого ліміту, а не оцінка або рекомендація щодо торгівлі.
Кошти з гаманця не можна вивести на банківський рахунок. Ці обмеження породжують попит, який задовольняють сторонні ринки скінів: попит, що виникає внаслідок обмежень на розміщення оголошень та лімітів гаманців, тоді як власні правила Valve забороняють комерційним операторам його задовольняти.
Ринкові обмеження Steam ↗ архів 2026-09-21 ↗04 / В МЕЖАХ ЗОНИ ПІДТРИМКИ
Політика конфіденційності компанії Valve прямо передбачає передачу персональних даних стороннім постачальникам послуг технічної підтримки, якщо це необхідно для надання такої підтримки.
Політика конфіденційності, §5.2 ↗ · Згідно з власною політикою компанії Valve, стороннім особам надається доступ для технічної підтримки. Залишаються відкритими такі питання: які саме дозволи були надані, які існують журнали аудиту та що сталося, коли, як стверджується, цим доступом було зловжито.
Valve визнала факт масового викрадення облікових записів та описала заходи захисту.
Valve публікація ↗ архів 2026-08-09 ↗Valve має невелику внутрішню команду керівників служби підтримки Steam і заявила про це «залучив кілька різних компаній» для забезпечення технічної підтримки (Erik Johnson, Valve, для Kotaku); пункт 5.2 її політики конфіденційності надає цим третім сторонам право доступу до даних користувачів. Який підрядник має доступ до відновлення облікового запису, Valve ніколи не розкривав — У дискусіях у спільноті згадуються такі постачальники, як Concentrix, але жоден із них не Valve-підтверджений. Відділ, робота якого була передана на аутсорсинг, існував ще за кілька років до будь-якого з наведених нижче визнань.
Kotaku: Valve щодо підтримки ↗ архівувати 2025-07-11 ↗Команда Valve з CS:GO письмово бере на себе відповідальність за злом облікового запису, що стався через її власну процедуру звернення за допомогою, та скасовує обміни.
Відкрити справу щодо аутсорсингу ↓Через 33 місяці служба підтримки Steam повідомляє, що технічний спеціаліст «не дотримався нашої процедури, внаслідок чого ваш обліковий запис було відновлено на ім’я іншої особи». Той самий канал. Той самий результат.
Dexerto, 14 листопада 2025 р. ↗МАТЕРІАЛИ СПРАВИ / HFB ТА ЗВИНУВАЧЕННЯ У ВИКОРИСТАННІ АУТСОРСИНГУ
У відповіді служби підтримки, опублікованій на сайті Dexerto, команда Valve з CS:GO бере на себе відповідальність за злам облікового запису у процесі подання запиту на допомогу — через власний канал, а не через фішингову сторінку чи користувача. Активи було відновлено, а операції скасовано, що, як зазначає Valve, є засобом захисту, якого, за його словами, у інших жертв немає. За повідомленнями, запаси HFB становили $2,000,000+ в той день і $3,000,000+ у подальшому; Qkss програв $1,000,000+ таким самим чином і нічого не отримав.
«зламано через запит на технічну підтримку, відповідальність за що бере на себе команда CS:GO»Ознайомтеся зі звітом та наведеним повідомленням ↗ архів 2025-08-18 ↗
У відповіді йдеться про зламаний обліковий запис та скасування пов’язаних з ним операцій. Valve скасував їх — отже, ці операції можна було скасувати. Оригінальний автентифікований квиток у цій колекції відсутній.
Підрядник звільнив весь свій персонал служби підтримки Steam — про це повідомило видання Mzkshow з посиланням на Dexerto; це не було офіційним повідомленням Valve від компанії. Через тридцять три місяці Steam Support написав іншому колектору, що «технічний спеціаліст служби підтримки, який обробляв запит на допомогу, не дотримався нашої процедури, що призвело до відновлення вашого облікового запису на ім’я іншої особи». Це цитата з повідомлення Valve щодо того самого каналу.
Друга госпіталізація, 14 листопада 2025 року ↗Ці джерела не вказують ані підрядника, ані місцезнаходження. Це не прогалина у звітності — це інформація, яку Valve не оприлюднила щодо того, хто мав доступ до облікових записів користувачів.
Сучасний опис цієї справи ↗Три питання, на які Valve не відповів: хто міг скасувати відновлення облікового запису, що виявив аудит доступу та що змінилося після цього.
Два дописи на Reddit за 2024 рік містять інформацію про подальші розслідування Mzkshow — випадок скасування блокування VAC у липні 2024 року та випадок з інвентаризацією $13,000 у грудні 2024 року. Це окремі інциденти, про які повідомляється окремо. Питання відповідальності в кожному з них однакове: хто мав права на обхід обмежень, що виявив аудит і що змінилося.
05 / СЛІДКУЙ ЗА ВТРАТОЮ
Десять випадків, червень 2022 року — березень 2026 року. Кожна цифра відповідає даним, опублікованим у зазначеному джерелі — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, і аж до 288 євро. Valve зберігає журнал транзакцій, запис сеансу та аудиторський слід підтримки для кожної з них, але не надав жодного з них.
Джерела та суми залишаються такими, як зазначено в кожному джерелі. Valve зберігає журнали транзакцій, записи сеансів та аудиторський слід підтримки для кожного з цих випадків. Надайте їх. Збережений допис на Reddit не вирішує питання — вирішують власні записи Valve.