Une grave faille de sécurité au sein du backend de Steam a exposé des listes de succès privées pour des dizaines de titres non sortis et non annoncés, provoquant une vague de fuites narratives sur des plateformes de suivi telles que SteamDB et Exophase.

Vulnérabilité de l'API et jeux concernés

Mike Bendel, propriétaire d'Exophase, a confirmé que l'extraction des données s'est produite directement via l'API de Steam en raison d'une erreur de configuration persistante du backend provenant de Valve. Cette vulnérabilité a exposé des versions de développement internes et des entrées de base de données restreintes, permettant à des robots d'indexation automatisés de récupérer des chaînes de succès que les développeurs avaient prévues de garder confidentielles jusqu'au lancement de leurs campagnes promotionnelles officielles.

Parmi les projets touchés figurent des titres majeurs tels que Kingdom Hearts 4, Persona 6, Fable et Xenoverse 3, ainsi que plusieurs jeux non annoncés provenant d'éditeurs importants.

Spoilers narratifs détaillés exposés

Les données de succès compromises de Kingdom Hearts 4 décrivent des lieux de jeu spécifiques et des cadres thématiques, révélant que le titre comprendra des mondes basés sur Coco, Zootopia, Toy Story, la Haunted Mansion, une galaxie sur le thème de Star Wars et le décor de Quadratum déjà teasé. Ces objectifs précis détaillent la progression structurelle et les événements clés, donnant aux dataminers un aperçu exact de la séquence des événements et du level design du jeu bien avant le calendrier de révélation prévu par Square Enix. Des ventilations granulaires similaires ont fait surface pour Persona 6 et Fable, détaillant les mécaniques de personnages et les arcs narratifs.

Ces divulgations prématurées perturbent des stratégies marketing soigneusement planifiées, forçant les équipes créatives à aborder les détails de l'histoire et les ajouts aux franchises avant l'heure. En parallèle, les utilisateurs des bases de données se retrouvent confrontés à des spoilers narratifs non vérifiés sur les forums de suivi publics sans avertissement préalable. Valve n'a pas encore émis de déclaration publique concernant le statut du correctif de l'API ou les mesures préventives pour verrouiller les backends de développement restreints.

Cet incident met en lumière les vulnérabilités persistantes de l'infrastructure de distribution numérique, où les outils de synchronisation automatisés peuvent contourner par inadvertance la surveillance humaine. Les analystes de l'industrie soulignent que le recours à la télémétrie basée sur le cloud laisse des métadonnées sensibles exposées si les hiérarchies d'autorisations sont mal configurées, même temporairement. Pour les studios indépendants comme pour les éditeurs AAA, cette faille souligne la difficulté de maintenir le secret dans un écosystème interconnecté où les bases de données tierces interrogent constamment les serveurs backend à la recherche de mises à jour.