Większość skradzionych kont Steam nie zostaje technicznie „zhakowana”; dostęp jest zwykle oddawany przez fałszywe logowanie lub ryzykowną autoryzację. Ten poradnik omawia trzy typowe drogi kradzieży, prawidłowe użycie uwierzytelniania dwuskładnikowego i kodów odzyskiwania oraz praktyczne zasady Family Sharing i zakupów między regionami.
Wartość konta Steam tkwi nie tyle w samym koncie, ile w grach i przedmiotach zgromadzonych w bibliotece. Dlatego takie konta są częstym celem, a większość ataków nie wymaga szczególnie zaawansowanych technik.

Przy wielu kradzieżach drzwi zostały otwarte od środka
Fałszywe strony logowania używane do phishingu są najczęstszą drogą. Link z wyników wyszukiwania, prywatnej wiadomości w społeczności albo grupy handlowej może prowadzić do strony niemal identycznej jak logowanie Steam, z domeną różniącą się o jedną lub dwie litery. Gdy wpiszesz tam login i hasło, dane mogą natychmiast trafić do kogoś innego.
Inną drogą jest autoryzowane logowanie na zewnętrznych stronach handlowych i serwisach do otwierania skrzynek. Takie strony zachęcają do logowania kontem Steam i po autoryzacji uzyskują dostęp do części informacji o koncie. Mniej uczciwe serwisy mogą rozszerzyć zakres dalej, niż oczekujesz. Cenne skiny i przedmioty bywają później przenoszone partiami.
Ryzyko wiąże się też ze współdzieleniem konta. Pożyczanie konta znajomym albo logowanie się z wielu miejsc może wyglądać jak kwestia zaufania, ale jedno logowanie w kafejce internetowej lub na zainfekowanym urządzeniu może wystarczyć do ujawnienia konta. Współdzielenie tworzy też chaotyczną historię logowań, przez co łatwiej przeoczyć alerty o nietypowej aktywności.
Najpierw poprawnie skonfiguruj uwierzytelnianie dwuskładnikowe
Uwierzytelnianie dwuskładnikowe Steam nazywa się Steam Guard. Po zainstalowaniu aplikacji Steam na telefonie można je włączyć w ustawieniach. Od tej chwili do logowania potrzebne jest nie tylko hasło, ale też dynamiczny kod generowany w aplikacji.
Łatwo przeoczyć jeden szczegół: podczas aktywacji otrzymujesz kody odzyskiwania, które pozwalają przywrócić dostęp do uwierzytelniania po utracie telefonu lub ponownej instalacji aplikacji. Przechowuj je offline, na przykład zapisane na papierze albo w miejscu bez połączenia z internetem. Wiele osób dopiero po awarii telefonu odkrywa, że nie może się uwierzytelnić i nie zapisało kodów odzyskiwania, przez co traci dostęp do konta.
Kody e-mail traktuj tylko jako wsparcie, a nie główną linię obrony. Samo konto e-mail także powinno być niezależne i nie należy używać tego samego adresu dla innych kont.
Co Family Sharing może, a czego nie może
Family Sharing to oficjalna funkcja. Udostępnia bibliotekę gier, a nie samo konto. Ta różnica jest często źle rozumiana.
Autoryzacja musi zostać wykonana przez obie strony na tym samym urządzeniu i może zostać cofnięta w dowolnym momencie. Po udostępnieniu obowiązują twarde ograniczenia: w tę samą grę może w danej chwili grać tylko jedna osoba; gdy grasz, właściciel biblioteki również nie może uruchomić tej gry; ponadto część gier wprost nie obsługuje udostępniania.
Udostępnianie służy więc korzystaniu z biblioteki w ramach jednego gospodarstwa domowego i nie zastępuje kupowania osobnych kopii. Nie da się w ten sposób umożliwić całej grupie jednoczesnej gry z tej samej biblioteki.
Zakupy między regionami zatrzymują dwie kontrole
Ceny rzeczywiście różnią się między regionami. Steam wymaga jednak, aby region przypisany do konta odpowiadał rzeczywistej sytuacji, a zakup między regionami narusza umowę użytkownika.
W praktyce działają dwie kontrole. Pierwsza dotyczy płatności: jeśli region konta nie zgadza się z regionem metody płatności, transakcja zwykle od razu się nie powiedzie. Druga to późniejsza ocena: jeśli zostanie ustalone, że użyto fałszywych danych regionalnych w celu uzyskania niższej ceny, funkcje zakupowe mogą zostać ograniczone, a w poważnych przypadkach konto może zostać zablokowane. Gry już kupione w bibliotece nie są przy tym przenoszone do innego regionu.
Oszczędzasz tylko różnicę w cenie, a ryzykujesz całą biblioteką gier. Bilans jest prosty.
Gdy naprawdę potrzebujesz wielu kont
Istnieją legalne zastosowania wielu kont, na przykład gdy różni członkowie rodziny mają własne konta albo jedna osoba rozdziela konta według zastosowania.
Takie konta powinny logować się niezależnie i nie nadpisywać wzajemnie swoich danych. Stabilniejszym rozwiązaniem jest osobne środowisko przeglądarki dla każdego konta, spójne parametry, takie jak język i strefa czasowa, oraz nierozdzielanie tych samych metod płatności między kontami. Funkcje środowisk wielokontowych PurpleMark pozwalają zachować osobny stan logowania dla każdego konta i zarządzać nimi centralnie.
Niezależnie od organizacji, każde konto musi pochodzić z prawdziwej i zgodnej z zasadami rejestracji. Masowe generowanie kont przy użyciu narzędzi automatyzujących jest wyraźnym naruszeniem zasad. Możliwości wykrywania przez platformę są większe, niż wiele osób zakłada, a działania mogą obejmować całe partie kont. Ponieważ dane rejestracyjne nie są prawdziwe, trudno też przedstawić wiarygodne dowody przy odwołaniu, a kupionej zawartości biblioteki nie da się przenieść poza konto.
Najczęściej zadawane pytania
Czy można rejestrować wiele kont Steam na ten sam adres e-mail? Nie jest to zalecane. Wielokrotne używanie tego samego adresu może uruchomić dodatkową weryfikację i tworzyć powiązania między kontami.
Czy w Family Sharing można grać jednocześnie? Nie. W tę samą grę może w danym momencie grać tylko jedna osoba. To ograniczenie mechanizmu, a nie ustawienie.
Co się stanie, jeśli wykryty zostanie zakup między regionami? Platforma porówna region konta z regionem metody płatności, a po potwierdzeniu może ograniczyć funkcje zakupowe konta.
Zadbaj o podstawy
Bezpieczeństwo konta Steam nie wymaga wielu sztuczek. Poprawnie włącz uwierzytelnianie dwuskładnikowe, przechowuj kody odzyskiwania offline, dbaj o czyste środowisko logowania i unikaj pożyczania kont oraz zakupów między regionami. To wystarcza, by ograniczyć większość typowych zagrożeń.


