Pokud hledáte správce hesel pro své podnikání, Passwork pravděpodobně vypadá jako bezpečná evropská volba. Prezentuje se jako evropská společnost vybudovaná na důvěře a mezi své zákazníky počítá vládní úřady a univerzity.
Ale vyšetřování organizace OCCRP z roku 2026(nové okno) (Organized Crime and Corruption Reporting Project) naznačuje, že organizace nezveřejnila důležité informace o svých vazbách na Rusko: Podle OCCRP sdílí evropský produkt Passwork svůj původ, společný kódový základ a synchronizované aktualizace softwaru s ruskou firmou, která je držitelem bezpečnostních certifikací od ruských státních úřadů, včetně FSB.
Správce hesel organizuje a chrání přihlašovací údaje, na kterých Vaše podnikání závisí. U takto citlivých informací potřebujete vědět, že můžete věřit tomu, co Vám Váš poskytovatel o produktu říká. Výsledky tohoto vyšetřování zpochybňují důvěryhodnost Passworku a mohou ve Vás vzbudit obavy, že je Vaše podnikání v ohrožení. Prozkoumáme tato tvrzení, co potřebujete vědět a proč možná nastal čas vybrat si nový firemní správce hesel.
Proč vyjádřili bezpečnostní experti obavy?
Bezpečnostní experti se nakonec obávají zdánlivého klamání ze strany Passworku. Tento podnik má jasné vazby na svou ruskou sesterskou společnost, které se podle OCCRP rozhodl nezveřejnit. To kompromituje důvěru jeho zákazníků, protože zákazníkům nebyl poskytnut přesný obraz o jeho jurisdikci a dodavatelském řetězci softwaru.
Zdá se, že produkty Passworku jsou úzce propojeny
OCCRP uvádí, že evropské a ruské produkty sdílí společný kódový základ (což generální ředitel společnosti Passwork přiznal), vydávají aktualizace s odstupem necelých 24 hodin, dodávají téměř totožné uživatelské příručky a obsahují stovky řádků identického instalačního kódu.
Dále uvádí, že evropská společnost dostává aktualizace prostřednictvím neprůhledného subjektu ve Spojených arabských emirátech, který je připojen k jednomu z původních ruských zakladatelů. Navzdory tomu Passwork dříve instruoval systémy umělé inteligence, aby jej popisovaly jako subjekt bez jakýchkoli vazeb na Rusko.
Kdo má přístup ke kódu?
Passwork na svém webu uvádí, že specializované bezpečnostní firmy provádějí externí kontroly jeho zdrojového kódu a že je také předmětem penetračního testování. Passwork se však nezdá mít otevřený zdrojový kód, protože se nám nepodařilo najít žádný zdrojový kód aplikace publikovaný nebo odkazovaný na jejich webu.
Bezpečnostní výzkumníci citovaní organizací OCCRP upozornili na riziko, že by ruské úřady mohly mít zvláštní přístup ke kódu Passworku. Za účelem získání certifikace FSTEC předkládá prodejce svůj zdrojový kód ke kontrole ruskému státnímu úřadu. Pokud ruské a evropské produkty sdílejí společný kódový základ, zranitelnost nebo skrytá funkce v ruském produktu by se mohla vyskytovat také ve španělské verzi a mohla by být zneužita, uvedly zdroje OCCRP.
Aktualizace jsou nejobtížněji odhalitelným vektorem útoku
Mnoho expertů v rámci vyšetřování poukázalo na to, že skutečným rizikem je mechanismus aktualizace softwaru. Důvěryhodný kanál pro automatické aktualizace je jedním z nejúčinnějších způsobů, jak nepozorovaně šířit škodlivý kód — jde o stejný mechanismus, který stál za únikem informací ze společnosti SolarWinds(nové okno), při němž útočníci kompromitovali proces aktualizace dodavatele, aby zasáhli tisíce koncových zákazníků najednou. Pokud proces aktualizací probíhá přes neprůhledného prostředníka, je těžké toto riziko vyloučit.
Zjevné dezinformace ve veřejných prohlášeních
Organizace OCCRP uvádí(nové okno), že veřejně dostupné materiály Passworku tvrdily, že společnost nemá žádné vazby na ruské subjekty, a že tato formulace byla změněna poté, co OCCRP společnost kontaktovala s žádostí o vyjádření. Generální ředitel společnosti Passwork popřel jakoukoli aktivní koordinaci mezi ruskými a evropskými produkty a jako zmírňující faktor uvádí architekturu aplikace s nulovými znalostmi.
Je třeba poznamenat, že reportéři OCCRP podle svých slov nenašli žádné důkazy o tom, že by evropský software obsahoval škodlivý kód nebo že by byla kompromitována jakákoli zákaznická data. Ale rozpor mezi tím, co společnost tvrdila, a tím, co zobrazují firemní záznamy, je pro firemní zákazníky silným podnětem k tomu, aby se na věc podívali blíže.
Jak unijní agentury přehlédly varovné signály
OCCRP jmenuje(nové okno) zákazníky z veřejného sektoru, včetně irského Úřadu pro veřejné práce, irské Státní laboratoře a Technické univerzity v Drážďanech, spolu s dalšími vládními úřady a univerzity po celé Evropě. Většina klientů, které OCCRP kontaktovala, uvedla, že o ruském původu produktu nebo o státních certifikacích ruského subjektu nevěděla.
Toto vyšetřování vyvolává zásadní otázku: Jak upřímní jsou Vaši dodavatelé jakožto třetí strana během výběrového řízení a po něm? Evropská registrace, vyladěný web a zpráva „vybudováno pro důvěru“ stačily mnoha organizacím k tomu, aby překonaly laťku. Zdá se, že jen málokdo, pokud vůbec někdo, zjišťoval vlastnictví, jurisdikci nebo původ samotného kódu.
Co hledat v alternativě k Passworku
Nemusíte být investigativním novinářem, abyste si prověřili poskytovatele zabezpečení. Zde je krátký kontrolní seznam, který můžete použít na Passwork, Proton Pass nebo jakéhokoli jiného správce hesel, o kterém Vaše firma uvažuje.
- Vlastnictví a jurisdikce: Kdo společnost skutečně vlastní a ovládá a podle zákonů které země funguje? Štítek „Vyrobeno v Evropě“ nemusí být nutně pravdivý a Vy musíte mít možnost si jej ověřit.
- Otevřený zdrojový kód: Mohou nezávislí odborníci přečíst kód, nebo důvěřujete uzavřenému systému pouze na základě slova dodavatele?
- Nezávislé audity: Provedla renomovaná bezpečnostní firma jakožto třetí strana audit aplikací a jsou výsledky zveřejněny pro zákazníky ke kontrole?
- Ověřitelné koncové šifrování: „Zero-knowledge“ dává smysl pouze tehdy, pokud je návrh šifrování veřejný a skutečně koncový, takže poskytovatel nemůže přistupovat k Vašim datům ani pod právním tlakem.
- Transparentní dodavatelský řetězec: Odkud pocházejí aktualizace softwaru a infrastruktura a kdo tento řetězec ovládá?
- Dřívější výsledky a zprávy o transparentnosti: Má společnost konzistentní historii zveřejňování informací o tom, kdy byla požádána o předání dat?
Pokud poskytovatel nedokáže poskytnout jasné, ověřitelné odpovědi na tyto otázky, jedná se o varování bez ohledu na to, kde podle jeho marketingu sídlí.
Proč je Proton Pass lepší alternativou k Passworku
Proton Pass jsme vyvinuli tak, aby obstál přesně v takovém prověřování, jakému byl Passwork podroben během tohoto vyšetřování. Zde je srovnání:
- Jasná jurisdikce. Proton má sídlo ve Švýcarsku a funguje podle švýcarského práva, které nabízí jedny z nejsilnějších ochran soukromí na světě. Jsme transparentní ohledně toho, kde jsme a kdo jsme.
- Otevřený zdrojový kód. Aplikace Proton Pass mají otevřený zdrojový kód, takže si kód může prohlédnout kdokoli, místo aby nám věřil na slovo.
- Nezávisle auditováno. Naše aplikace jsou auditovány respektovanými bezpečnostními firmami jakožto třetí strana a výsledky zveřejňujeme. Společnost Recurity Labs provedla náš nejnovější audit a udělila nám vzácné hodnocení „vysoce nadprůměrné“. Proton je také držitelem certifikací ISO 27001 a SOC 2 Type II, které pokrývají naše řízení bezpečnosti informací a provozní kontroly.
- Koncové šifrování. Vaše hesla a další položky jsou chráněny koncovým šifrováním, takže je nikdo, včetně Protonu, nemůže přečíst.
- Struktura řízená posláním. Proton byl založen v roce 2014 vědci, kteří se setkali v CERNu, a je pod dohledem neziskové nadace, což slaďuje naše zájmy s ochranou Vašich dat spíše než s jejich monetizací.
S Proton Pass a širším ekosystémem Proton po Vás nežádáme, abyste nám slepě věřili. Je to něco, co si můžete sami ověřit.
Přechod na Proton Pass
Vyšetřování Passworku je připomínkou toho, že Váš správce hesel je poslední linií obrany pro citlivá data Vašeho podnikání a že důvěra by neměla být automaticky udělena žádnému dodavateli. Ať už si vyberete jakéhokoli poskytovatele, věnujte čas jeho prověření podle výše uvedeného kontrolního seznamu.
Pokud chcete správce hesel, který je vytvořen tak, aby v tomto testu obstál, můžete vyzkoušet Proton Pass zdarma a jedním kliknutím importovat svá stávající přihlášení.
Často kladené otázky
Je Passwork bezpečný k použití?
Každá organizace se musí rozhodnout sama za sebe. Vyšetřování OCCRP zobrazuje, že evropský produkt Passwork sdílí původ, kód a aktualizační řetězec s ruskou státem certifikovanou firmou a že to zákazníkům nebylo jasně sděleno. Každý, kdo jej používá, by to měl minimálně zohlednit ve svém vlastním posouzení rizik.
Jak poznám, zda je správce hesel důvěryhodný?
Nenechte se zmást marketingem. Zkontrolujte, kdo společnost vlastní a pod jakou jurisdikcí funguje, zda má kód otevřený zdrojový kód, zda prošel nezávislým auditem, zda je šifrování skutečně koncové a odkud pocházejí jeho aktualizace a infrastruktura. Důvěryhodný poskytovatel umožňuje tyto skutečnosti snadno ověřit.
Má Proton Pass otevřený zdrojový kód a je auditovaný?
Ano. Aplikace Proton Pass mají otevřený zdrojový kód a byly nezávisle auditovány bezpečnostními experty jakožto třetí strana, přičemž výsledky jsou zveřejněny. Proton sídlí ve Švýcarsku a chrání Vaše data pomocí koncového šifrování.






