IT之家 1 月 22 日消息,技術(shù)博客 Xmrcat 昨日(1 月 21 日)發(fā)布博文,報(bào)道稱 Steam 客戶端存在隱私機(jī)制漏洞,“隱身”(Invisible)和“離線”(Offline)狀態(tài)實(shí)際上是一種“UI 幻覺(jué)”(UI illusion)。
技術(shù)分析指出 Steam 的后臺(tái)連接管理器(Connection Manager)并未因用戶切換狀態(tài)而停止工作。無(wú)論用戶是否將個(gè)人資料設(shè)為“隱身”,或者手動(dòng)選擇“離線”,后臺(tái)仍會(huì)持續(xù)向所有好友的客戶端發(fā)送即時(shí)活動(dòng)信號(hào)。
該博客認(rèn)為該機(jī)制不僅繞過(guò)了前端的顯示邏輯,甚至無(wú)視了平臺(tái)提供的隱私保護(hù)選項(xiàng),相當(dāng)于將用戶的實(shí)時(shí)在線日志毫無(wú)保留地推送給了好友列表中的每一臺(tái)設(shè)備。
用戶調(diào)整狀態(tài)(如登錄或退出)后,Steam 客戶端都會(huì)廣播原始的 Unix 時(shí)間戳。對(duì)于普通用戶而言,好友列表確實(shí)會(huì)將該用戶歸類在“離線”一欄,視覺(jué)上看不出異樣;但對(duì)于接收端設(shè)備而言,客戶端軟件實(shí)際上已經(jīng)確切知曉了該用戶“上一秒剛剛下線”或“此刻剛剛登錄”的精準(zhǔn)時(shí)間數(shù)據(jù)。
IT之家援引博文介紹,攻擊者可以通過(guò)攔截和解析 ClientPersonaState 的 Protobuf(協(xié)議緩沖區(qū))消息負(fù)載,提取出目標(biāo)對(duì)象的真實(shí)活動(dòng)數(shù)據(jù)。

他人通過(guò)長(zhǎng)期收集這些“隱形”的上下線時(shí)間戳,可以在用戶毫不知情的情況下,繪制出用戶的睡眠周期、游戲習(xí)慣以及生活作息圖譜。
Xmrcat 向 Valve 報(bào)告了該問(wèn)題,并舉例展示了在好友“隱身”數(shù)周的情況下,利用數(shù)據(jù)洞察該好友日?;顒?dòng)。不過(guò)該工單被標(biāo)記為“僅供參考”并關(guān)閉,Valve 指出這些數(shù)據(jù)包只會(huì)發(fā)送給 Steam 好友,從某種意義上來(lái)說(shuō),雙方存在某種信任關(guān)系。
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。