Steam Kiến trúc mạng — Độ chính xác của giao thức và phân tích hệ sinh thái
Tự động hóa chính là triết lý kiến trúc củValve. Không phải là lỗ hổng bảo mật.
Mô-đun này mô tả cấu trúc kỹ thuật của các kho lưu trữ dành cho nhà phát triển 252, các hồ sơ 3,320 GitHub và các cặp cộng tác viên 4,214 làm nền tảng cho hệ sinh thái tự động hóa Steam. Nó chứng minh rằng các giải pháp tự động hóa của bên thứ ba dựa trên giao thức Connection Manager chính thức của Valve, các lược đồ Protobuf và các API web mà không chứa mã khai thác lỗ hổng. Bằng cách thiết kế các mã thông báo xác nhận thuật toán Steam Guard và thu phí giao dịch tối thiểu lên đến 66.7%, Valve, đóng vai trò là kiến trúc sư chủ chốt và bên hưởng lợi thương mại chính từ các hoạt động của hệ sinh thái tự động hóa.
← Quay lại Bản tóm tắt dành cho lãnh đạoKhi Valve hướng tới các cơ quan quản lý, các đơn vị xử lý thanh toán hoặc nạn nhân của các vụ lừa đảo, trang web này quy trách nhiệm cho việc đánh cắp skin và thao túng thị trường là do “các hành vi khai thác trái phép của bên thứ ba” và “tự động hóa bất hợp pháp”. Thực tế kỹ thuật của mạng lưới kho lưu trữ 252-lại chứng minh điều hoàn toàn ngược lại: Mọi khung công nghệ tự động hóa, bot giao dịch và đội máy khai thác đều hoạt động hoàn toàn tuân thủ các định nghĩa chính thức của giao thức, các API web và các cơ chế xác thực do Công ty Valve thiết kế, tài liệu hóa và thương mại hóa.
Phần mềm được phân tích trong mô-đun này — bao gồm SteamKit, node-steam-user, ValvePython/steam, và ArchiSteamFarm — bao gồm không có lỗ hổng phần mềm, không có sự cố hỏng bộ nhớ và không có lỗ hổng zero-day. Đây là các bản triển khai mã nguồn mở, sạch sẽ và ổn định của giao thức khách hàng Connection Manager (CM) độc quyền củValve, Google Protocol Buffers (Protobufs) và các API web. Valve đã thiết kế các API này để hỗ trợ đăng nhập tự động, đồng thời phát triển Steam Guard nhằm cho phép sử dụng các mã xác nhận thuật toán (identity_secret), và thu một khoản phí được quảng cáo là “15%” (phí dịch vụ không hoàn lại) có mức tăng dần lên đến lên đến 66.7% nghiêng về phía Valve trên các giao dịch thẻ có tốc độ cao và các đợt bán tháo hàng hóa mà các mạng bot tự động thanh lý.
Các lược đồ Protobuf chính thức
Các thư viện tự động hóa không bỏ qua các rào cản bảo mật. Chúng chuyển đổi các thông điệp Protobuf chính thức sang dạng chuỗi (steammessages_clientserver.proto) qua TCP/WebSockets trực tiếp đến các cụm CM chính thức của Valve, hoàn toàn giống như cách mà ứng dụng khách Steam thực hiện.
Ủy quyền giao dịch theo chương trình
Toàn bộ nền kinh tế buôn bán da trị giá hàng tỷ đô la phụ thuộc vào Valve's IEconService API và các khóa xác thực TOTP trên thiết bị di động. Valve đã chủ động phát triển Steam Guard nhằm cho phép xác nhận giao dịch giữa các máy với nhau.
Lưu lượng truy cập từ máy được tạo doanh thu: Mức phí tối thiểu lên đến 66.7%
Valve quảng cáo mức phí “15%”, nhưng đối với các mặt hàng tiêu dùng có khối lượng giao dịch lớn mà các bot tự động giao dịch — thẻ sưu tập, hộp thẻ và các mặt hàng giá rẻ có giá từ $0.03 đến $0.05 — mức phí tối thiểu 2 cent của Valve ($0.01Steam + $0.01 publisher) sẽ được tính 50% đến 66.7% theo yêu cầu của Valve (2¢ được trích từ thẻ 3¢, khiến người bán chỉ còn lại 1¢). Cộng thêm $5.00 cho mỗi tài khoản ($26.8M chỉ tính riêng trên đội xe được quét).
Cơ sở hạ tầng công khai dành cho nhà phát triển và kho lưu trữ
Danh mục phân tích chi tiết về các kho lưu trữ mã nguồn mở 252 hỗ trợ quá trình tự động hóa trên Steam. Phân tích cách các công cụ kỹ thuật phần mềm tiêu chuẩn triển khai các điểm cuối API do Valve công bố mà không sử dụng các lỗ hổng bảo mật.
Các chỉ số về hệ sinh thái kỹ thuật toàn cầu
Phân tích theo khu vực địa lý và tổ chức của các kỹ sư phần mềm thuộc nhóm “3,320” đang đóng góp vào hệ sinh thái tự động hóa “Steam”, bao gồm cả mối quan hệ công tác tại các tập đoàn công nghệ hàng đầu.
Biểu đồ giao thức tương tác và mạng lưới nhà phát triển
Bản đồ đồ thị mạng tương tác toàn diện trên Vis.js, bao gồm các kho lưu trữ, thư viện giao thức (SteamKit, Steamworks, ASF) và sự trùng lặp giữa các nhà đóng góp giữa các dự án. Minh họa một cách trực quan kiến trúc phần mềm mã nguồn mở hợp pháp và liên kết chặt chẽ, là nền tảng cho hệ sinh thái tự động hóa của Steam.
Theo nguyên tắc “Bảo vệ dữ liệu ngay từ thiết kế và theo mặc định” (Data Protection by Design and by Default), một kiến trúc nền tảng cho phép tạo khóa xác thực (API) một cách âm thầm, hủy giao dịch mà không thông báo và thanh lý tài sản tự động bằng máy là sự lựa chọn về kiến trúc của nhà điều hành nền tảng. Khi Valve có hệ thống từ chối các yêu cầu bồi thường của người tiêu dùng bằng cách khẳng định rằng các khoản lỗ là do “các cuộc tấn công mạng từ bên ngoài” gây ra, họ đang che giấu thực tế rằng vectơ tấn công chính là kiến trúc Web API do chính Valve thiết kế một cách có chủ đích.
CHẾ ĐỘ XEM TƯƠNG TÁC
Bản trực quan hóa tương tác đầy đủ của kho lưu trữ “252-”, đồ thị mạng các nhà phát triển “3,320-” có sẵn tại network.html. Các chỉ số tổng hợp được hiển thị trên Các chỉ số BI trang.