Dataminer ontdekt verwijzingen naar aantekeningenfunctie in Steam

Valve lijkt te werken aan een functionaliteit om aantekeningen te maken voor bepaalde games. Deze zouden beschikbaar zijn in de Library en op het web, volgens een dataminer. De aantekeningen kunnen bijvoorbeeld gebruikt worden voor puzzels.

Dat meldt Pavel Djundik, dataminer van Valve-software en voorman van SteamDB. Hij laat twee screenshots zien van programmacode met verwijzingen naar het aantekeningensysteem. Hij vermeldt niet waar hij deze heeft aangetroffen, maar vermoedelijk bevinden de teksten zich in een bètaversie van de Steam-applicatie.

Een releasedatum voor de functie is er niet. Aanwezigheid van dergelijke code in een publiekelijk beschikbare client betekent alleen dat eraan gewerkt wordt. Het kan ook zijn dat de functie alsnog geschrapt wordt en helemaal niet beschikbaar komt.

Onlangs kreeg Steam de functie om gamedata lokaal van het ene apparaat naar het andere over te zetten, zodat een game niet tweemaal gedownload hoeft te worden. Ook is Big Picture Mode voorzien van het uiterlijk van SteamOS en vorig jaar kwamen er winkelhubs en een nieuwe mobiele app met snellere 2fa.

Steam notes-codeSteam notes-code

Door Mark Hendrikman

Redacteur

20-03-2023 • 10:58

31

Reacties (31)

Sorteer op:

Weergave:

Er is al iets soortgelijks wat je kan gebruiken door de homepagina van je steam overlay browser aan te passen en https://custeam.io/ te gebruiken. Daarmee kan je een soort eigen start pagina maken met o.a. notities per spel. Heb het een tijdje gebruikt, maar je moet regelmatig opnieuw inloggen of linken met je steam account waardoor het vervelend werd. Als de notitie functie standaard wordt in de steam overlay dan zal dat al heen handig zijn denk ik.
Zijn dataminers legaal?
Waarom niet? Het is gewoon kijken wat er geïnstalleerd staat op je pc. Je bekijkt dus de bestanden, bekijkt wat de DLL's doen.

Je mag toch ook onder de motorkap van je auto kijken?
Waarom niet? Het is gewoon kijken wat er geïnstalleerd staat op je pc. Je bekijkt dus de bestanden, bekijkt wat de DLL's doen.

Je mag toch ook onder de motorkap van je auto kijken?
Inderdaad maar ze kunnen ook je geheimen verzamelen.... daarom vroeg ik me af of het wel legaal is.
Het grootste gevaar is denk ik dat ze je code kunnen stelen, maar decompileren is best wel vaak een onbruikbare troepzooi. Geheimen zet je trouwens sowieso liever niet in de code die naar de gebruikers gaat, ook niet als deze onleesbaar is. Ga er altijd vanuit dat code die niet serverside is achterhaald en ontcijferd kan worden. Je gaat geen databasewachtwoorden in je clientside code plakken, bijvoorbeeld.

Een niet-unieke functie in ontwikkeling is ook niet persé een geheim, al vind ik het wel opvallend en niet netjes dat ze die code nu al in de cliënt hebben zitten - hoop dus dat het inderdaad een betaversie is.
al vind ik het wel opvallend en niet netjes dat ze die code nu al in de cliënt hebben zitten
Zo opvallend is het niet perse. Hier kunnen diverse redenen voor zijn:
  • Zowel de client als server functionaliteit moet aanwezig zijn op productie voordat gebruikers er van gebruik kunnen maken. Als je dan ook wil dat gebruikers bij de officiële aankondiging er gelijk van gebruik kunnen maken moet het dus ook al aanwezig zijn op hun PC. Dus dan zit de code al in de client voordat de functionaliteit aangezet wordt.
  • In het algemeen kan het zo zijn dat bepaalde functionaliteit al ontwikkeld is, doorgetest en aanwezig in "master" maar dat een afhankelijkheid in productie simpelweg nog niet aanwezig is. Je kan beargumenteren dat je dan dit soort zaken in een feature branch moet bijhouden, maar dat brengt weer andere problemen met zich mee. Het kan dan ook een prima optie zijn om de code al mee te deployen naar productie zolang het maar duidelijk zicht is op wanneer het wel in gebruik zal worden genomen.
Feature toggles zijn best normaal, zeker als je regelmatige releases wilt doen. Maar het nadeel is dat er dan idd code van features die nog niet aan staan in productie en bij gebruikers terecht komt. Meestal is dat geen probleem, maar in sommige gevallen willen bedrijven een feature geheim houden totdat hij echt klaar is, anders gaan anderen het overnemen.
Als je geheimen hebt, zet je deze NOOIT in een client-side programma; je doet dit dan server sided.

In principe is het dus onder de motorkap kijken, en niet de autofabriek bestormen.
Wat? Er is een reden dat gigantisch veel van de industrie servers nodig heeft en ook in dit geval is het prima om in de cliënt versie te plaatsen. Er is hier niks strict geheim aan en geen probleem als het uitlekt in principe, het enige wat hier is gebeurd is dat Valve waarschijnlijk informatie over een lopend project per ongeluk gelekt heeft.

Als weinig mensen dit zouden doen zou weinig beveiliging op de wereld überhaupt veilig zijn.
Privacy gevoelige data heb ik graag lokaal/client side opgeslagen, dan heb ik er immers zelf controle over.

Data mining is geen ongrauthorizeerde toegang maar kan o.a. laten zien waar zwakke plekken in een systeem zitten.

En wie zijn veel mensen? De gebruikers hebben hier zelden controle over en de meeste developers doen dit meestal zeker wel anders zou de applicatie binnen een dag lek zijn (schandalig dat dit soms niet gebeurt) maar vaak gebeurt dit niet. Dus weet niet wat je probeert te zeggen.
Dataminen is vrijwel alleen lokaal te doen, maar als iemand anders toegang krijgt tot je lokale data is privacy niet je grootste probleem. Het is immers je eigen data.

Data van derden zou nooit op je lokale PC moeten staan, op wat cache data na.

Ongeautoriseerde toegang op je eigen PC bestaat niet, alles dat op je PC staat mag je uitpakken en doorzoeken. Een goed ontworpen applicatie zorgt er dus ook voor dat er niet meer gegevens vanaf servers naar jou worden gestuurd dan nodig.
Dat is anders door de band genomen wel de vuistregel in webdevelopment.

In de code grasduinen die op je eigen machine staat is perfect legaal hoor, vergelijkbaar met de source van een webpagina raadplegen via de dev tools (f12).
Het is ook niet Valve die onder jouw moterkap kijkt, maar jij zelf die onder de moterkap kijkt.
Gelukkig wel. Reverse engineering is belangrijk om te achterhalen wat software doet, en of het wel netjes omgaat met je privacy.

Op dit item kan niet meer gereageerd worden.