跳至主要內容

Steam 交易網址真的可以放心交給別人嗎?

第一次被要求貼上 Steam 交易網址,會擔心物品被拿走很正常。本文從實際使用經驗說清楚它能做什麼、不能做什麼,並整理辨識假網址、核對交易與重設連結的方法。

Steam 交易連結Steam 交易安全Steam 防詐Steam 交易報價SteamVaults 工具

第一次有外部交易網站要求我輸入 Steam 交易網址時,我的手停在那裡好一陣子。

光靠這個連結,對方會不會把我的物品全部拿走?我是不是等於把整個帳戶的權限交給網站?網址後面還跟著一串看不懂的數字和 token。它跟平常看到的個人檔案網址長得不一樣,沒有任何說明就要我複製貼上,實在讓人不太踏實。

網站通常只用一句話帶過:這是用來傳送交易提案的網址。可是,一個我第一次造訪的網站自己說它很安全,到底能證明什麼?我正是因為不知道能不能相信它才進來,結果第一步卻又得先相信它的說法。

能由自己動手確認的事情也不多。

拿一件不重要的物品或一筆小額交易先試試看,或者乾脆相信它、直接往下走。實際上就只剩這兩種選擇。第一筆交易順利完成後,才會覺得「至少這裡真的能用」。明知道一次小額測試不可能證明整個網站都沒有問題,但一般人能做的大概也只有這些。

後來我甚至冒出過另一個念頭。

如果有人真的想把我的物品全拿走,比起死盯著一條交易網址,直接入侵 Steam 帳戶不是更快嗎?但當時的我連交易網址究竟能做什麼都不知道。因為不了解,所以無從比較;無從比較,一條長網址看起來就像帳戶的鑰匙。

現在我看待這個連結的方式,已經跟以前不一樣了。但我也不想因此說出「完全沒有風險,放心分享就好」這種話。交易網址不是密碼,和它可以隨便交給任何網站,根本是兩回事。

我不打算先把結論定成安全,再回頭找理由說服你。先看看這個網址究竟能把門開到哪裡。邊界一旦看清楚,哪些事不必過度害怕、又該在哪個瞬間停下來,也會跟著明確。

一開始,它看起來不像連結,更像一份權限

交易連結只是通往上鎖物品庫前的接點,並不是帳戶鑰匙的示意圖

真正讓人不安的,不是網址,而是沒有人把它說清楚

對第一次看到交易網址的人來說,partnertoken 這些字沒有任何意義。對開發者或長期交易的人而言,也許早就習以為常;但在我眼裡,它們更像是進入帳戶內部所需的秘密值。

更何況,要求這些值的是 Steam 以外的網站。光是把在 Steam 裡複製的網址填進外部服務,就有一種跨過心理界線的感覺。它不像告訴別人暱稱或公開個人檔案,反而像是在允許網站做些什麼。說得更直接一點,就像把某種權限交了出去。

我不覺得這種反應算過度敏感。就算 Steam 用了很多年,如果平常只是買遊戲、玩遊戲,本來就可能從沒看過交易網址。沒有人教過我們這串網址的結構,卻要我們把陌生的值交給外部服務;會感到不安才是正常的。

為了消除疑慮去搜尋,常會看到「它只是交易連結,沒問題」這種很短的回答。這句話或許沒錯,但我真正想知道的並不是它叫什麼。

拿到這個連結的人,究竟能做到哪一步?

他能不能在沒有我同意的情況下接受提案?能不能登入我的帳戶?能不能隨意從物品庫拿走東西?我把連結填進網站後,即使交易已經結束,那個網站是不是還能繼續做些什麼?

這些問題都還懸在那裡,只聽到一句「很安全」,不安幾乎不會減少。當時我首先需要的不是一句放心,而是這個網址能力的明確邊界。

這個網址能打開的門,只到「送出交易提案」為止

交易提案即使送達帳戶,仍會停在另一道由使用者親自確認的關卡前

Steam 交易網址通常長得像這樣:

https://steamcommunity.com/tradeoffer/new/?partner=123456789&token=ABCDEFGH

乍看之下很複雜,拆開後其實沒有多少地方需要看。真正的 Steam Community 網域 steamcommunity.com、用來開啟新交易提案的 /tradeoffer/new/ 路徑、指向對方帳戶的 partner,以及讓非好友也能傳送提案的 token

依照 Steam 官方的 Trade Offers 說明,持有專屬交易網址的人,即使不是好友,也能向該帳戶傳送交易提案。不必每次都先加好友,所以在物品交易裡,它的用途比較像是一種聯絡方式。

交易網址本身能做的,就到這裡。

能傳送提案,和能替你接受提案,完全是兩回事

只有交易網址,無法登入 Steam 帳戶;它不會讓別人知道密碼,也不能代收 Steam Guard 驗證碼。這個連結不能更改帳戶設定,更不能代替帳戶持有人接受收到的交易提案。

別人知道網址,也不代表物品庫裡的東西會自動被移走。對方可以建立提案,但要把哪些物品送給誰,仍然得在 Steam 裡重新確認。若該筆交易需要行動驗證,這道確認也還在。

理解這項差別後,我才真的明白:交易網址不是一份交出帳戶權限的文件。與其說它是帳戶鑰匙,不如說是「接收交易提案的地址」。知道地址的人進不了屋內,但確實可以把東西送到門前。

當然,這不表示它適合四處貼在公開討論區。擁有連結的人也能傳來你不想要的提案,甚至是垃圾提案。如果不知道某個網站會把網址保存多久,那個接點在交易結束後也可能繼續存在。

它不是和登入資料一樣的秘密金鑰,但也沒有必要不分場合地散出去。交易網址比較接近這樣的位置。

網站寫著「安全」,其實什麼也證明不了

與其相信外觀亮眼的安全徽章,不如用能親自檢查的小型驗證過程建立信任

判斷第三方交易網站時,最麻煩的是證據從哪裡來。使用者想先看到依據再決定要不要相信,可是頁面上的依據幾乎都由網站自己提供。資安承諾、交易計數和徽章都能做得很有說服力,訪客卻不一定能獨立查證。評論本身也不能代替使用者下結論。

我當時能想到的實際選擇只有兩個:先拿小額試一次,或是相信營運者。這裡說的是一種可能的做法,不是我已經完成、可以拿來作證的測試交易。

小額測試仍是在承擔風險,不是稽核

如果有人選擇用一件損失得起的物品測試,至少可以把收到的交易提案和網站說明逐項對照,包括機器人帳戶、物品與條件。即使全部吻合,也只代表那一筆交易在當下正常運作。網站內部如何管理、如何處理資料、下一次提案會怎樣,仍然沒有得到驗證。

對使用者來說,這個順序並不合理。服務沒有事先提供足夠證據,訪客只好拿自己的物品補上缺口。

陌生營運者不可能在第一筆交易前消除所有疑慮,但可以先公開交易帳戶、進度、庫存、定價規則與限制。SteamVaults發布實用工具,也有這方面的考量。工具能協助使用者了解我們的運作方式,卻不是對未來每一筆交易的安全保證。

網址裡看得到 Steam,不代表它就是 Steam 連結

真正的 Steam 網域路徑,與外觀相似的假網域路徑分岔而行

收到交易網址時,第一個要看的是真正的網域。

網址某個位置出現 steamcommunity.com,不代表它一定是 Steam 連結。看看下面這個例子:

https://steamcommunity.com.example.com/tradeoffer/new/

只掃過前半段,確實很像 Steam;但它真正的網域其實是 example.com。只要把 Steam 這個字塞進網址前面或路徑,再把登入畫面做得相似,匆忙打開頁面的人就很容易漏看差別。

正常的交易網址,實際主機名稱必須是 steamcommunity.com。請在網址列確認拼字有沒有被細微改動,後面是不是又接了完全不同的網域。若開啟的是縮網址,或中間經過好幾次轉址,與其看最初那條連結,不如確認最後真正抵達的網址。

有時貼上的是個人檔案網址,卻以為那就是交易連結

Steam 個人檔案網址大致會長成下面這樣:

  • https://steamcommunity.com/id/example
  • https://steamcommunity.com/profiles/7656119...

這兩個都是正常的 Steam 網址,但它們不是交易網址。個人檔案網址沒有讓非好友傳送交易提案時所需的 token。如果把個人檔案網址貼進外部網站卻無法使用,與其先懷疑網站故障,不如先確認自己貼的是哪一種網址。

複製時,連結尾端也可能被截掉。可能是通訊軟體把網址縮短顯示,也可能是只選到螢幕上看得見的部分,結果漏了 token。另外,重新產生新網址後,仍拿舊連結來用的情況也不少見。

檢查格式時,看四個地方就夠了:

  • 真正的網域是不是 steamcommunity.com
  • 路徑裡有沒有 /tradeoffer/new/
  • 有沒有 partner
  • token 是否遺漏或被截斷

四項都正確,也不能保證交易一定成功。連結格式正確,與帳戶或物品目前能不能交易,是不同的問題。物品交易鎖、Steam Guard 狀態、交易託管等條件,都無法只看網址外觀判斷。

真正的事故,通常發生在交易網址之後

危險不是出在交易連結本身,而是在後續的假登入、惡意程式、冒名帳戶與錯誤確認

與其盯著連結,更該在按下確認前再看一次

光是分享連結,物品不會憑空消失。那麼,實際的事故究竟發生在哪裡?

多數情況並不是一條 URL 就能說完。可能是在假的 Steam 登入畫面輸入了帳戶資料,安裝了來源不明的程式或瀏覽器擴充功能,也可能帳戶或電腦早就遭到入侵。還有一種情況,是沒有仔細看清楚對方送來的提案就直接確認。

Steam 的交易建議提醒玩家,不要被催促交易的對象牽著走,要親自確認對方帳戶與交易物品。Steam 官方對交易重新導向詐騙的說明也強調,應再次核對行動驗證畫面裡顯示的對象和交易內容。換句話說,不能只因名字與個人檔案圖片看起來熟悉,就認定那是同一個帳戶。

事後說一句「你怎麼沒有看清楚」很容易。但假的登入頁面和冒名帳戶,本來就是為了讓人倉促做決定而設計的。它會催你,彷彿錯過眼前就會失去一大筆好處;也會嚇你,說不立刻處理,帳戶就會受到處分。目的就是讓你在幾分鐘內完成一件平常明明會覺得不對勁的事。

所以,比起籠統地說「小心一點」,更實際的做法是先知道哪些瞬間一定要停下來。

外部網站的輸入框是不是在索取 Steam 密碼或 Steam Guard 驗證碼?對方是否要求安裝來源不明的程式或擴充功能?準備在行動 App 裡確認時,提案中的對方帳戶、物品和數量,是否與最初看到的內容一致?你核對的是剛才聊天對象的個人檔案圖片,還是真正的 Steam 個人檔案與 SteamID?

只要其中一項不對勁,就沒有任何理由趕時間。

交易網址只是讓交易的起點更方便,並不會替你做最後的判斷。物品真正移動之前,仍要在 Steam 裡再確認一次。越有人催你趕快接受,越應該放慢速度看清楚。

覺得不踏實,就不必繼續留著同一條網址

切斷舊交易連結並產生新連結,以更換原有接點的示意圖

重新產生 URL,是切斷舊接點最簡單的方法

如果你不再信任以前用過的網站,或曾把交易網址貼在公開場所,可以直接在 Steam 產生一條新網址。

Steam 交易提案隱私設定頁面產生新 URL 後,舊網址就不能再使用。當你不希望別人繼續透過以前分享的連結送來提案,這是最直接的整理方式。如果還有需要繼續使用的服務,也別忘了更新那裡登記的網址。

但如果你曾在可疑的 Steam 登入頁面輸入密碼、看到不是自己建立的交易,或發現陌生裝置連上帳戶,光換掉 URL 並不能解決問題。這時需要一併檢查密碼、Steam Guard、已登入裝置、Steam Web API Key,以及交易記錄,重新查看整個帳戶的安全狀態。

交易網址外流,和帳戶遭到入侵,並不是同一件事。把兩者分清楚,才能避免因為一條 URL 過度恐慌,同時又不會輕忽真正的入侵跡象。

因為信任很難靠嘴說,我們先把工具做出來

使用者能在交易前,分別用獨立工具檢查連結、交易鎖與成本

SteamVaults 做出來之後,同一個問題仍然存在。

不管我們說幾次安全,第一次來的人都不會平白多出相信我們的理由。把「安全」、「值得信任」幾個字放大並不難,任何網站都能這樣寫。

說信任很重要,和真的把可信的依據拿出來,是兩件不同的事。後者難得多。

所以,我們開始做一些即使還沒交易,也能先自己使用的工具。檢查 Steam 連結與交易網址真正的主機、判斷格式是否完整的分析工具;從公開物品庫查看物品能否交易、何時解除交易鎖的工具;以及分開查看交易託管條件和 Steam 社群市集手續費的頁面,都是這樣開始的。

一個 URL 檢查器無法證明 SteamVaults 的全部。工具正常運作,也不等於整段交易營運流程都已經被驗證。不過,至少能讓人離開那種什麼都不知道,只能聽我們說「請相信我們」的狀態一步。

不交易,直接離開,也完全沒關係

有人到 Steam 連結與交易網址檢查器貼上一條網址,看完結果就離開網站,沒有問題。確認交易託管時間後,決定這次先不移動物品,也沒問題。算過手續費,再選別的方法,當然也可以。

這樣就夠了。

如果每一項工具最後都非得把人推向交易按鈕,那它終究只是銷售流程的一部分。工具也該對不打算交易的人有用,讓他們不必先拿自己的物品冒險,就能檢查網站產出的結果。

信任不會立刻出現。至少我們可以離開「只有小額測試才能確認」的狀態。在相信我們說的話之前,你大可先懷疑工具的結果,拿去和別的結果親自比對,判斷是否一致後再離開。

我認為,這個順序更合理。

檢查器若跨過能力邊界,反而更危險

檢查器只照亮連結格式,營運者意圖與帳戶狀態則留在檢查範圍之外

先把能確認的範圍說清楚

SteamVaults 的交易網址檢查器會確認輸入網址的真正主機與路徑。如果是交易網址,它會查看是否有 partnertoken、值是否遭到截斷或格式不正確,也會顯示能不能計算出對應的 SteamID64。若誤貼了個人檔案網址,或網址使用的是模仿 Steam 的其他網域,它也能分辨這些差異。

輸入的連結只會在瀏覽器裡處理。我們沒有因為要檢查網址,就把它送到伺服器、保存下來,或留在分析紀錄裡。因為我們認為,檢查一項讓人覺得敏感的資訊時,不該又製造另一個暴露點。

同樣地,它做不到的事也很明確。

這項工具無法看穿網站營運者的意圖。詐騙者也可能使用格式完全正確的交易網址。連結正常,不代表對方帳戶就值得信任。帳戶所有的交易限制、Steam Guard 狀態,以及接下來會收到什麼內容的提案,也不可能只靠一條 URL 得知。

檢查器檢查的是連結,不是整個帳戶,更不可能知道交易對象心裡在想什麼。

如果把能力說過頭,檢查器反而會變得危險,因為它會讓人誤以為連工具做不到的事都已經得到保證。比較好的做法,是準確顯示能從連結讀到的資訊,再明確留下後續判斷應該從哪裡接手。

與其只問該不該分享,更重要的是在了解後自己決定

使用者親自從已驗證的分享、暫緩交易與重新產生連結之間做出選擇

最後的控制權,仍然留在帳戶持有人手上

如果要問 Steam 交易網址能不能分享,我的答案比較接近「可以,但有條件」。

可以把它交給確實需要傳送交易提案的服務或交易對象。這個網址不是 Steam 密碼;把連結給出去,也不等於移交帳戶權限。對方只能提出交易,不能只靠這個網址代替帳戶持有人接受提案,也不能直接拿走物品。

但它也不是適合隨手貼到任何地方的網址。你有充分理由先確認自己把它填進哪個網站、真正的網域是什麼,以及交易結束後對方是否仍會保存網址。不想繼續分享時,也可以重新產生一條 URL。

一開始的我不知道這些邊界,所以總覺得連結本身就是權限,除了拿小額測試或直接相信,沒有其他選擇。即使到了現在,我也不打算要求第一次來的人無條件相信我們。信任不是營運者自己宣布就會出現的東西。

所以,我們正在一項一項增加交易前就能自行確認的資訊,也試著把工具觸及不到的界線一起說清楚。即使有人沒有交易,只用過檢查器就離開,我也不認為那叫失敗。

只要他已經知道一條連結代表什麼,也能在下一次交易時分辨該看哪裡,這樣就夠了。

至少,現在不必再帶著「我是不是正把某種不明權限交出去」的感覺,把網址貼進輸入框。

SteamVaults 並非由 Valve 營運,也不是經 Valve 官方核准的 Steam 服務。它由獨立第三方提供;連結分析結果也只說明能從 URL 讀取的技術訊號,不會替任何交易對象或外部網站的可信度背書。

準備出售支援的 寶石袋了嗎?

機器人確認收貨後,USDT 會計入您的站內餘額;Polygon 提現需另行申請。