Steam maakt gebruik van de opensourceversie van Googles Chrome-browser, Chromium. Daarvoor gebruikt Steam de voorlaatste stabiele versie van de browser, nummer 47, die uit het bèta-kanaal kwam op 1 december 2015. De huidige stabiele versie is nummer 48.
Dit zou kunnen leiden tot mogelijke kwetsbaarheden schrijft Ghacks, vooral omdat Steam Chromium niet in een sandbox laat draaien, getuige het --no-sandbox-commando. Door de browser in een sandbox te laten draaien, worden gebruikers beter beschermd. De ontdekking dat Chromium niet in sandbox-mode draait en een verouderde versie is, werd gemeld op de officiële GitHub-pagina van Valve door GitHub-gebruiker ekaris.
Valve is niet de enige die de opensourcebrowser Chromium gebruikt voor zijn dienst. De browser wordt door veel bedrijven gebruikt om een eigen browserimplementatie te maken. Het probleem is dat die browsers vaak niet in de pas lopen met de meest recente stabiele versie van de browser. Onlangs is Googles beveiligingsteam begonnen met het analyseren van browsers gebaseerd op Chromium en browserextensies.
Het ontdekte onder andere dat antivirusbedrijf Avast de browser verkeerd gebruikte, waarbij het voor aanvallers mogelijk was alle bestanden op een systeem te lezen als gebruikers op een bepaalde link klikten. Ook de op 'veiligheid, snelheid en privacy' gerichte browser van Comodo genaamd Chromodo had bijvoorbeeld veel veiligheidsproblemen.
Nummer 48 is de laatste stabiele versie van Chromium en is sinds 20 januari 2016 beschikbaar. In de versie zijn verschillende bugs geplet ten opzichte van nummer 47, waaronder cve-2016-1612 met een fout in de Google V8-renderengine en kwetsbaarheid cve-2016-1613 voor de pdf-implementatie PDFium. Versie 49 van de browser is momenteel in bèta en komt waarschijnlijk in de week van 8 maart in het stabiele kanaal. Versie 50 bevindt zich nog in de dev-channel en hoeft niet voor de week van 19 april in stable verwacht te worden.
Recentelijk vertelde een chef van de NSA aan Wired dat Steam een geliefde vector is om in te breken op apparaten die werknemers meenemen naar kantoor. Of dat door de browser komt of door games met ondeugdelijke beveiliging, vertelt het verhaal niet.