Hvis De leder efter en adgangskodeadministrator til Deres virksomhed, ligner Passwork sandsynligvis et sikkert, europæisk valg. Det markedsfører sig selv som en europæisk virksomhed bygget på tillid og tæller offentlige myndigheder og universiteter blandt sine kunder.
Men en undersøgelse fra 2026 foretaget af OCCRP(nyt vindue) (the Organized Crime and Corruption Reporting Project) indikerer, at organisationen ikke har offentliggjort vigtige oplysninger om sine bånd til Rusland: Ifølge OCCRP deler Passworks europæiske produkt oprindelse, en fælles kodebase og synkroniserede softwareopdateringer med et russisk firma, der har sikkerhedscertificeringer fra russiske statslige myndigheder, herunder FSB.
En adgangskodeadministrator organiserer og beskytter de legitimationsoplysninger, som Deres virksomhed drives på. Med så følsomme oplysninger har De brug for at vide, at De kan have tillid til, hvad Deres udbyder fortæller Dem om produktet. Resultaterne af denne undersøgelse komplicerer Passworks troværdighed og kan gøre Dem bekymret for, om Deres virksomhed er i fare. Vi vil undersøge påstandene, hvad De har brug for at vide, og hvorfor det kan være på tide at vælge en ny adgangskodeadministrator til virksomheder.
Hvorfor har sikkerhedseksperter udtrykt bekymring?
I sidste ende er sikkerhedseksperter bekymrede over Passworks tilsyneladende bedrag. Virksomheden har klare bånd til sit russiske søsterselskab, hvilket OCCRP oplyser, at den valgte ikke at afsløre. Dette kompromitterer kundernes tillid, fordi kunderne ikke har fået et nøjagtigt billede af dens jurisdiktion og dens softwareforsyningskæde.
Passworks produkter ser ud til at være tæt forbundet
OCCRP rapporterer, at de europæiske og russiske produkter deler en fælles kodebase (noget, som Passworks administrerende direktør har erkendt), udgiver opdateringer inden for 24 timer efter hinanden, leverer næsten identiske brugermanualer og indeholder hundredvis af linjer med identisk installationskode.
Det rapporteres også, at den europæiske virksomhed modtager sine opdateringer gennem den uigennemsigtige UAE-enhed, der er forbundet med en af de oprindelige russiske stiftere. På trods af dette havde Passwork tidligere instrueret AI-systemer til at beskrive det som havende ingen tilknytning til Rusland.
Hvem har adgang til koden?
Passwork angiver på sit websted, at specialiserede sikkerhedsfirmaer udfører eksterne gennemgange af dets kildekode, og at det også er underlagt penetrationstest. Passwork ser dog ikke ud til at være open source, da vi ikke var i stand til at finde noget af appens kildekode offentliggjort eller linket på deres websted.
Sikkerhedsforskere citeret af OCCRP påpegede risikoen for, at russiske myndigheder kan have særlig adgang til Passworks kode. For at opnå en FSTEC-certificering indsender en leverandør sin kildekode til gennemgang hos en russisk statslig myndighed. Hvis de russiske og europæiske produkter deler en kodebase, kan en sårbarhed eller en skjult funktion i det russiske produkt også være til stede i det spanske produkt og blive udnyttet, lyder det fra OCCRP’s kilder.
Opdateringer er den sværeste angrebsvektor at opdage
Flere eksperter i undersøgelsen pegede på softwareopdateringsmekanismen som den reelle risiko. En betroet kanal til automatisk opdatering er en af de mest effektive måder at distribuere ondsindet kode på, uden at det opdages – det er den samme mekanisme bag SolarWinds-databruddet(nyt vindue), hvor angribere kompromitterede en leverandørs opdateringsproces for at nå tusindvis af downstream-kunder på én gang. Når opdateringspipelinen kører gennem en uigennemsigtig mellemmand, er den risiko svær at udelukke.
Tilsyneladende misinformation i offentlige udtalelser
OCCRP rapporterer(nyt vindue), at Passworks offentligt tilgængelige materiale angav, at det ikke havde nogen tilknytning til russiske enheder, og at denne formulering blev ændret, efter at OCCRP kontaktede virksomheden for en kommentar. Passworks administrerende direktør har nægtet enhver aktiv koordinering mellem de russiske og europæiske produkter og peger på appens zero-knowledge-arkitektur som en formildende faktor.
Det er værd at bemærke, at OCCRP’s journalister udtalte, at de ikke fandt beviser for, at den europæiske software indeholder ondsindet kode, eller at nogen kundedata er blevet kompromitteret. Men gabet mellem, hvad virksomheden har hævdet, og hvad virksomhedsregistrene viser, er et stærkt incitament for erhvervskunder til at kigge nærmere.
Hvordan EU-agenturer overså advarselstegnene
OCCRP navngiver(nyt vindue) kunder i den offentlige sektor, herunder Irlands Office of Public Works, Irlands State Laboratory og Dresden University of Technology, blandt andre statslige myndigheder og universiteter i hele Europa. De fleste af de klienter, OCCRP kontaktede, udtalte, at de ikke var klar over produktets russiske oprindelse eller den russiske enheds statslige certificeringer.
Denne undersøgelse rejser et væsentligt spørgsmål: Hvor ærlige er Deres tredjepartsleverandører under og efter indkøbsprocessen? En europæisk registrering, et poleret websted og en besked om at være “bygget til tillid” var nok til at klare barren for mange organisationer. Få, om overhovedet nogen, ser ud til at have sporet ejerskabet, jurisdiktionen eller oprindelsen af selve koden.
Hvad De skal kigge efter i et alternativ til Passwork
De burde ikke skulle være undersøgende journalist for at tjekke en sikkerhedsudbyder. Her er en kort tjekliste, som De kan anvende på Passwork, på Proton Pass eller på enhver anden adgangskodeadministrator, som Deres virksomhed overvejer.
- Ejerskab og jurisdiktion: Hvem ejer og kontrollerer reelt virksomheden, og under hvilket lands lovgivning opererer den? En “Made in Europe”-etiket er ikke nødvendigvis sand, og De skal være i stand til at verificere den.
- Open source: Kan uafhængige eksperter læse koden, eller har De tillid til et lukket system udelukkende baseret på leverandørens ord?
- Uafhængige revisioner: Har et velrenommeret tredjepartssikkerhedsfirma revideret appene med resultater offentliggjort, så kunderne kan gennemse dem?
- Verificerbar end-to-end-kryptering: “Zero-knowledge” betyder kun noget, hvis krypteringsdesignet er offentligt og reelt end-to-end, så udbyderen ikke kan få adgang til Deres data, selv under juridisk pres.
- En gennemsigtig forsyningskæde: Hvor kommer softwareopdateringer og infrastruktur fra, og hvem kontrollerer den pipeline?
- Historik og gennemsigtighedsrapportering: Har virksomheden en konsekvent historik med at offentliggøre, hvornår den bliver bedt om at udlevere data?
Hvis en udbyder ikke kan give klare, verificerbare svar på disse spørgsmål, er dette et advarselstegn, uanset hvor dens markedsføring siger, den er baseret.
Hvorfor Proton Pass er det bedre alternativ til Passwork
Vi byggede Proton Pass til at kunne modstå nøjagtig den form for granskning, der blev anvendt på Passwork under denne undersøgelse. Her er en sammenligning:
- Klar jurisdiktion. Proton har hovedkontor i Schweiz og opererer under schweizisk lovgivning, som har nogle af verdens stærkeste privatlivsbeskyttelser. Vi er gennemsigtige omkring, hvor vi er, og hvem vi er.
- Open source. Proton Pass-apps er open source, så alle kan inspicere koden i stedet for blot at tro os på vores ord.
- Uafhængigt revideret. Vores apps revideres af respekterede tredjepartssikkerhedsfirmaer, og vi offentliggør resultaterne. Recurity Labs udførte vores seneste revision, som gav den sjældne bedømmelse “langt over gennemsnittet”. Proton har også ISO 27001– og SOC 2 Type II-certificeringer, som dækker vores styring af informationssikkerhed og operationelle kontroller.
- End-to-end-kryptering. Deres adgangskoder og andre elementer er beskyttet med end-to-end-kryptering, så ingen, inklusive Proton, kan læse dem.
- En missionsdrevet struktur. Proton blev grundlagt i 2014 af forskere, der mødtes hos CERN, og overvåges af en non-profit fond, hvilket forener vores incitamenter med at beskytte Deres data frem for at tjene penge på dem.
Med Proton Pass og det bredere Proton-økosystem er tillid ikke noget, vi beder Dem om at tage for gode varer. Det er noget, De selv kan kontrollere.
Skift til Proton Pass
Passwork-undersøgelsen er en påmindelse om, at Deres adgangskodeadministrator er den sidste forsvarslinje for Deres virksomheds følsomme data, og at der ikke automatisk bør vises tillid til nogen leverandør. Uanset hvilken udbyder De vælger, bør De tage Dem tid til at vurdere den i forhold til tjeklisten ovenfor.
Hvis De ønsker en adgangskodeadministrator, der er bygget til at bestå den test, kan De prøve Proton Pass gratis og importere Deres eksisterende logins med et enkelt klik.
Ofte stillede spørgsmål
Er det sikkert at bruge Passwork?
Hver enkelt organisation skal selv træffe denne beslutning. Hvad OCCRP-undersøgelsen viser, er, at Passworks europæiske produkt deler oprindelse, kode og en opdateringspipeline med et russisk stats-certificeret firma, og at dette ikke blev klart oplyst til kunderne. Som minimum bør alle, der bruger det, inddrage dette i deres egen risikovurdering.
Hvordan ved jeg, om en adgangskodeadministrator er troværdig?
Se ud over markedsføringen. Tjek, hvem der ejer virksomheden, og under hvilken jurisdiktion den opererer, om koden er open source, om den er blevet uafhængigt revideret, om krypteringen reelt er end-to-end, og hvor dens opdateringer og infrastruktur kommer fra. En troværdig udbyder gør disse ting nemme at verificere.
Er Proton Pass open source og revideret?
Ja. Proton Pass-apps er open source og er blevet uafhængigt revideret af tredjepartssikkerhedseksperter, og resultaterne er offentliggjort. Proton er baseret i Schweiz og beskytter Deres data med end-to-end-kryptering.






