﻿﻿{"id":2461,"date":"2026-03-06T13:57:31","date_gmt":"2026-03-06T12:57:31","guid":{"rendered":"https:\/\/elearningsamba.com\/index.php\/arc-raiders-lisait-vos-dms-discord-en-douce\/"},"modified":"2026-03-06T13:57:31","modified_gmt":"2026-03-06T12:57:31","slug":"arc-raiders-lisait-vos-dms-discord-en-douce","status":"publish","type":"page","link":"https:\/\/elearningsamba.com\/index.php\/arc-raiders-lisait-vos-dms-discord-en-douce\/","title":{"rendered":"ARC Raiders lisait vos DMs Discord en douce"},"content":{"rendered":"<p>Le <strong>Discord Game SDK<\/strong>, c&#8217;est ce petit bout de code que les devs de jeux vid\u00e9o int\u00e8grent pour afficher votre statut, g\u00e9rer les invitations entre potes&#8230; sauf que dans ARC Raiders, le truc ouvrait carr\u00e9ment une connexion compl\u00e8te au serveur Discord. Du coup, vos DMs priv\u00e9s se retrouvaient jusqu&#8217;il y a peu, logu\u00e9s en clair sur votre disque dur.<\/p>\n<p>C&#8217;est Timothy Meadows, un ing\u00e9nieur en s\u00e9curit\u00e9, qui a d\u00e9couvert le pot aux roses. En fouillant dans les fichiers de log du jeu (le chemin exact c&#8217;est <code>AppDataLocalPioneerGameSavedLogsdiscord.log<\/code>), il est tomb\u00e9 sur des conversations priv\u00e9es Discord en clair.<\/p>\n<p>Et cerise sur le g\u00e2teau, le fichier contenait aussi le Bearer token d&#8217;authentification Discord du joueur. En gros, la cl\u00e9 qui donne acc\u00e8s \u00e0 TOUT votre compte !<\/p>\n<p>Le probl\u00e8me vient du fait que le SDK se connecte avec un token utilisateur complet, exactement comme le ferait l&#8217;app Discord elle-m\u00eame. La gateway pousse alors tous les events vers cette connexion, y compris les messages priv\u00e9s.<\/p>\n<p>Sauf que le jeu ne filtre rien et balance TOUT dans un fichier log sur le disque. Ce n&#8217;est donc pas une backdoor volontaire mais juste du code mal branl\u00e9 qui ne trie pas ce qu&#8217;il re\u00e7oit.<\/p>\n<p>Meadows a bien s\u00fbr tent\u00e9 de signaler la faille \u00e0<br \/>\n<a href=\"https:\/\/timothymeadows.com\/arc-raiders-discord-sdk-data-exposure\/\">Embark Studios<\/a><br \/>\nun mois avant de rendre l&#8217;info publique. Mais comme d&#8217;hab, pas de r\u00e9ponse et pas de bug bounty non plus&#8230;<\/p>\n<p>Du coup, il a publi\u00e9 tranquillou ses trouvailles sur son blog le 3 mars et Embark a r\u00e9agi 2 jours plus tard avec un hotfix qui d\u00e9sactive enfin le logging du SDK.<\/p>\n<p>Seuls les joueurs ayant li\u00e9 leur compte Discord \u00e0 ARC Raiders sont touch\u00e9s et c&#8217;est peut-\u00eatre votre cas&#8230;. Mais bon, vu que le jeu vous le propose d\u00e8s l&#8217;installation, y&#8217;a probablement pas mal de monde dans le lot.<\/p>\n<p>Le token Bearer avait une dur\u00e9e de validit\u00e9 d&#8217;environ 167 heures (en gros, une semaine), ce qui laisse une sacr\u00e9e fen\u00eatre pour quiconque aurait acc\u00e8s au fichier log. Un malware, un pote curieux, un PC partag\u00e9 en LAN&#8230; les sc\u00e9narios ne manquent pas&#8230; Suite \u00e0 cela, Embark a sorti le communiqu\u00e9 classique en mode &#8220;<em>vos donn\u00e9es n&#8217;ont pas quitt\u00e9 votre machine, on n&#8217;a rien lu, on ne lira rien<\/em>&#8220;. OK, cool story bro, sauf que le vrai souci c&#8217;est pas Embark en fait, c&#8217;est Discord car leur SDK donne un acc\u00e8s beaucoup trop large aux devs tiers.<\/p>\n<p>Car quand vous liez votre compte \u00e0 un jeu, vous pensez autoriser l&#8217;affichage de votre pseudo et de votre statut et pas du tout l&#8217;acc\u00e8s \u00e0 vos DMs. D&#8217;ailleurs, apr\u00e8s l&#8217;incident, la page d&#8217;autorisations du jeu est pass\u00e9e de &#8220;<em>cette application ne peut PAS lire vos messages<\/em>&#8221; \u00e0 &#8220;<em>cette application PEUT lire et envoyer des messages<\/em>&#8220;. Hop, ni vu ni connu !<\/p>\n<p>C\u00f4t\u00e9 protection, c&#8217;est pas la mer \u00e0 boire, suffit de changer votre mot de passe Discord dans les r\u00e9glages de l&#8217;app (\u00e7a invalide tous les tokens actifs), Et d\u00e9sactivez l&#8217;int\u00e9gration Discord dans les param\u00e8tres d&#8217;ARC Raiders, puis supprimez le fichier <code>discord.log<\/code> dans le dossier du jeu.<\/p>\n<p>Attention, si vous \u00eates du genre parano, faites aussi le m\u00e9nage dans vos autorisations Discord, parce que ARC Raiders est s\u00fbrement pas le seul jeu \u00e0 avoir ce genre de probl\u00e8me&#8230;<\/p>\n<p>Bref, m\u00e9fiez-vous des jeux qui demandent \u00e0 se connecter \u00e0 votre Discord&#8230; c&#8217;est pas la premi\u00e8re fois que \u00e7a tourne mal !<\/p>\n<p>\n<a href=\"https:\/\/timothymeadows.com\/arc-raiders-discord-sdk-data-exposure\/\">Source<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le Discord Game SDK, c&#8217;est ce petit bout de code que les devs de jeux vid\u00e9o int\u00e8grent pour afficher votre statut, g\u00e9rer les invitations entre potes&#8230; sauf que dans ARC Raiders, le truc ouvrait carr\u00e9ment une connexion compl\u00e8te au serveur Discord. Du coup, vos DMs priv\u00e9s se retrouvaient jusqu&#8217;il y a peu, logu\u00e9s en clair sur votre disque dur. C&#8217;est Timothy Meadows, un ing\u00e9nieur en s\u00e9curit\u00e9, qui a d\u00e9couvert le pot aux roses. En fouillant dans les fichiers de log du jeu (le chemin exact c&#8217;est AppDataLocalPioneerGameSavedLogsdiscord.log), il est tomb\u00e9 sur des conversations priv\u00e9es Discord en clair. Et cerise sur le g\u00e2teau, le fichier contenait aussi le Bearer token d&#8217;authentification Discord du joueur. En gros, la cl\u00e9 qui donne acc\u00e8s \u00e0 TOUT votre compte ! Le probl\u00e8me vient du fait que le SDK se connecte avec un token utilisateur complet, exactement comme le ferait l&#8217;app Discord elle-m\u00eame. La gateway pousse alors tous les events vers cette connexion, y compris les messages priv\u00e9s. Sauf que le jeu ne filtre rien et balance TOUT dans un fichier log sur le disque. Ce n&#8217;est donc pas une backdoor volontaire mais juste du code mal branl\u00e9 qui ne trie pas ce qu&#8217;il re\u00e7oit. Meadows a bien s\u00fbr tent\u00e9 de signaler la faille \u00e0 Embark Studios un mois avant de rendre l&#8217;info publique. Mais comme d&#8217;hab, pas de r\u00e9ponse et pas de bug bounty non plus&#8230; Du coup, il a publi\u00e9 tranquillou ses trouvailles sur son blog le 3 mars et Embark a r\u00e9agi 2 jours plus tard avec un hotfix qui d\u00e9sactive enfin le logging du SDK. Seuls les joueurs ayant li\u00e9 leur compte Discord \u00e0 ARC Raiders sont touch\u00e9s et c&#8217;est peut-\u00eatre votre cas&#8230;. Mais bon, vu que le jeu vous le propose d\u00e8s l&#8217;installation, y&#8217;a probablement pas mal de monde dans le lot. Le token Bearer avait une dur\u00e9e de validit\u00e9 d&#8217;environ 167 heures (en gros, une semaine), ce qui laisse une sacr\u00e9e fen\u00eatre pour quiconque aurait acc\u00e8s au fichier log. Un malware, un pote curieux, un PC partag\u00e9 en LAN&#8230; les sc\u00e9narios ne manquent pas&#8230; Suite \u00e0 cela, Embark a sorti le communiqu\u00e9 classique en mode &#8220;vos donn\u00e9es n&#8217;ont pas quitt\u00e9 votre machine, on n&#8217;a rien lu, on ne lira rien&#8220;. OK, cool story bro, sauf que le vrai souci c&#8217;est pas Embark en fait, c&#8217;est Discord car leur SDK donne un acc\u00e8s beaucoup trop large aux devs tiers. Car quand vous liez votre compte \u00e0 un jeu, vous pensez autoriser l&#8217;affichage de votre pseudo et de votre statut et pas du tout l&#8217;acc\u00e8s \u00e0 vos DMs. D&#8217;ailleurs, apr\u00e8s l&#8217;incident, la page d&#8217;autorisations du jeu est pass\u00e9e de &#8220;cette application ne peut PAS lire vos messages&#8221; \u00e0 &#8220;cette application PEUT lire et envoyer des messages&#8220;. Hop, ni vu ni connu ! C\u00f4t\u00e9 protection, c&#8217;est pas la mer \u00e0 boire, suffit de changer votre mot de passe Discord dans les r\u00e9glages de l&#8217;app (\u00e7a invalide tous les tokens actifs), Et d\u00e9sactivez l&#8217;int\u00e9gration Discord dans les param\u00e8tres d&#8217;ARC Raiders, puis supprimez le fichier discord.log dans le dossier du jeu. Attention, si vous \u00eates du genre parano, faites aussi le m\u00e9nage dans vos autorisations Discord, parce que ARC Raiders est s\u00fbrement pas le seul jeu \u00e0 avoir ce genre de probl\u00e8me&#8230; Bref, m\u00e9fiez-vous des jeux qui demandent \u00e0 se connecter \u00e0 votre Discord&#8230; c&#8217;est pas la premi\u00e8re fois que \u00e7a tourne mal ! Source<\/p>\n","protected":false},"author":1,"featured_media":2462,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"give_campaign_id":0,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_kadence_starter_templates_imported_post":false,"footnotes":""},"class_list":["post-2461","page","type-page","status-publish","has-post-thumbnail","hentry"],"campaignId":"","_links":{"self":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages\/2461","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/comments?post=2461"}],"version-history":[{"count":0,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/pages\/2461\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/media\/2462"}],"wp:attachment":[{"href":"https:\/\/elearningsamba.com\/index.php\/wp-json\/wp\/v2\/media?parent=2461"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}