Si usted está buscando un gestor de contraseñas para su empresa, es probable que Passwork parezca una opción europea segura. Se promociona como una empresa europea creada para generar confianza, y cuenta con agencias gubernamentales y universidades entre sus clientes.
Pero una investigación de 2026 realizada por el OCCRP(nueva ventana) (Proyecto de Reporte sobre Crimen Organizado y Corrupción) indica que la organización no ha revelado información importante sobre sus vínculos con Rusia: según el OCCRP, el producto europeo de Passwork comparte sus orígenes, una base de código común y actualizaciones de software sincronizadas con una empresa rusa que posee certificaciones de seguridad de agencias estatales rusas, incluido el FSB.
Un gestor de contraseñas organiza y protege las credenciales sobre las que funciona su empresa. Con una información tan sensible, usted necesita saber que puede confiar en lo que su proveedor le dice sobre el producto. Los resultados de esta investigación complican la confiabilidad de Passwork y podrían hacer que usted se preocupe por que su empresa esté en riesgo. Exploraremos las afirmaciones, lo que usted necesita saber y por qué podría ser el momento de elegir un nuevo gestor de contraseñas empresarial.
¿Por qué los expertos en seguridad han expresado su preocupación?
En última instancia, a los expertos en seguridad les preocupa el aparente engaño de Passwork. La empresa tiene vínculos claros con su empresa hermana rusa, los cuales, según el OCCRP, decidió no revelar. Esto compromete la confianza de sus clientes, porque no se les ha proporcionado una imagen precisa de su jurisdicción ni de su cadena de suministro de software.
Los productos de Passwork parecen estar estrechamente vinculados
El OCCRP informa que los productos europeos y rusos comparten una base de código común (algo que el director ejecutivo de Passwork reconoció), lanzan actualizaciones con una diferencia de menos de 24 horas entre sí, envían manuales de usuario casi idénticos y contienen cientos de líneas de código de instalador idéntico.
También informa que la empresa europea recibe sus actualizaciones a través de una entidad opaca de los Emiratos Árabes Unidos conectada con uno de los fundadores rusos originales. A pesar de esto, Passwork había instruido previamente a los sistemas de IA para que la describieran como una empresa sin afiliaciones con Rusia.
¿Quién tiene acceso al código?
Passwork afirma en su sitio web que empresas de seguridad especializadas realizan revisiones externas de su código fuente y que también está sujeto a pruebas de penetración. Sin embargo, Passwork no parece ser de código abierto, ya que no pudimos encontrar ningún código fuente de la aplicación publicado o enlazado en su sitio web.
Los investigadores de seguridad citados por el OCCRP señalaron el riesgo de que las autoridades rusas puedan tener un acceso especial al código de Passwork. Para obtener la certificación FSTEC, un proveedor envía su código fuente para que sea revisado por una agencia estatal rusa. Si los productos rusos y europeos comparten una base de código, una vulnerabilidad o capacidad oculta en el producto ruso también podría estar presente en la oferta española y ser explotada, señalaron las fuentes del OCCRP.
Las actualizaciones son el vector de ataque más difícil de detectar
Múltiples expertos en la investigación señalaron el mecanismo de actualización de software como el verdadero riesgo. Un canal de actualización automática de confianza es una de las formas más efectivas de distribuir código malicioso sin ser detectado; es el mismo mecanismo detrás de la vulneración de SolarWinds(nueva ventana), donde los atacantes comprometieron el proceso de actualización de un proveedor para llegar a miles de clientes de manera simultánea. Cuando la vía de actualización pasa por un intermediario opaco, ese riesgo es difícil de descartar.
Aparente desinformación en declaraciones públicas
El OCCRP informa(nueva ventana) que los materiales de cara al público de Passwork afirmaban que no tenía afiliaciones con entidades rusas, y que esta redacción se cambió después de que el OCCRP se pusiera en contacto con la empresa para pedir comentarios. El director ejecutivo de Passwork ha denegado cualquier coordinación activa entre los productos rusos y europeos y señala la arquitectura de conocimiento cero de la aplicación como un factor mitigante.
Vale la pena señalar que los reporteros del OCCRP indicaron que no encontraron pruebas de que el software europeo contenga código malicioso o de que los datos de algún cliente se hayan visto comprometidos. Pero la brecha entre lo que la empresa ha afirmado y lo que muestra el registro corporativo es un fuerte incentivo para que los clientes comerciales examinen la situación más de cerca.
Cómo las agencias de la UE pasaron por alto las señales de advertencia
El OCCRP nombra(nueva ventana) a clientes del sector público, entre ellos la Oficina de Obras Públicas de Irlanda, el Laboratorio Estatal de Irlanda y la Universidad Tecnológica de Dresde, entre otras agencias gubernamentales y universidades de toda Europa. La mayoría de los clientes con los que el OCCRP se puso en contacto dijeron que no estaban al tanto de los orígenes rusos del producto ni de las certificaciones estatales de la entidad rusa.
Esta investigación plantea una pregunta importante: ¿Qué tan honestos son sus proveedores externos durante el proceso de adquisición y después de este? Un registro europeo, un sitio web sofisticado y un mensaje de “creado para generar confianza” fueron suficientes para superar el estándar en muchas organizaciones. Pocas, si es que alguna, parecen haber rastreado la propiedad, la jurisdicción o el origen del propio código.
Qué buscar en una alternativa a Passwork
Usted no debería necesitar ser un periodista de investigación para evaluar a un proveedor de seguridad. Aquí tiene una breve lista de verificación que puede aplicar a Passwork, a Proton Pass o a cualquier otro gestor de contraseñas que su empresa esté considerando.
- Propiedad y jurisdicción: ¿Quién es realmente el propietario y controlador de la empresa, y bajo las leyes de qué país opera? Una etiqueta de “Hecho en Europa” no es necesariamente cierta y usted necesita poder verificarla.
- Código abierto: ¿Pueden los expertos independientes leer el código, o está usted confiando en un sistema cerrado basándose únicamente en la palabra del proveedor?
- Auditorías independientes: ¿Ha auditado las aplicaciones una empresa de seguridad externa de renombre, con resultados publicados para que los clientes los revisen?
- Cifrado de extremo a extremo verificable: El “conocimiento cero” solo significa algo si el diseño del cifrado es público y genuinamente de extremo a extremo, de modo que el proveedor no pueda acceder a sus datos incluso bajo presión legal.
- Una cadena de suministro transparente: ¿De dónde provienen las actualizaciones de software y la infraestructura, y quién controla esa vía de distribución?
- Historial e informes de transparencia: ¿Tiene la empresa un historial constante de revelar cuándo se le solicita entregar datos?
Si un proveedor no puede dar respuestas claras y verificables a estas preguntas, esto es una señal de advertencia, independientemente de dónde diga su mercadotecnia que tiene su sede.
Por qué Proton Pass es la mejor alternativa a Passwork
Creamos Proton Pass para resistir exactamente el tipo de escrutinio aplicado a Passwork durante esta investigación. Así es como se comparan:
- Jurisdicción clara. Proton tiene su sede en Suiza y opera bajo la ley suiza, que cuenta con algunas de las protecciones de privacidad más sólidas del mundo. Somos transparentes sobre dónde estamos y quiénes somos.
- Código abierto. Las aplicaciones de Proton Pass son de código abierto, por lo que cualquiera puede inspeccionar el código en lugar de simplemente confiar en nuestra palabra.
- Auditado de forma independiente. Nuestras aplicaciones son auditadas por respetadas empresas de seguridad externas, y publicamos los resultados. Recurity Labs realizó nuestra auditoría más reciente, otorgando una calificación inusual de “muy por encima de la media”. Proton también cuenta con las certificaciones ISO 27001 y SOC 2 Tipo II, que cubren nuestra gestión de seguridad de la información y controles operativos.
- Cifrado de extremo a extremo. Sus contraseñas y otros elementos están protegidos con cifrado de extremo a extremo, por lo que nadie, incluido Proton, puede leerlos.
- Una estructura impulsada por una misión. Proton fue fundada en 2014 por científicos que se conocieron en el CERN y está supervisada por una fundación sin fines de lucro, lo que alinea nuestros incentivos con la protección de sus datos en lugar de su monetización.
Con Proton Pass y el ecosistema más amplio de Proton, la confianza no es algo que le pidamos que acepte por fe. Es algo que usted mismo puede verificar.
Cambie a Proton Pass
La investigación de Passwork es un recordatorio de que su gestor de contraseñas es la última línea de defensa para los datos sensibles de su empresa, y que la confianza no debería otorgarse automáticamente a ningún proveedor. Independientemente del proveedor que elija, tómese el tiempo para evaluarlo con la lista de verificación anterior.
Si usted desea un gestor de contraseñas diseñado para superar esa prueba, puede probar Proton Pass de forma gratuita e importar sus inicios de sesión existentes con un solo clic.
Preguntas frecuentes
¿Es seguro usar Passwork?
Cada organización tiene que tomar esta decisión por sí misma. Lo que muestra la investigación del OCCRP es que el producto europeo de Passwork comparte orígenes, código y una vía de actualización con una empresa rusa certificada por el estado, y que esto no se reveló claramente a los clientes. Como mínimo, cualquier persona que lo utilice debería tener eso en cuenta en su propia evaluación de riesgos.
¿Cómo sé si un gestor de contraseñas es confiable?
Mire más allá de la mercadotecnia. Verifique quién es el propietario de la empresa y bajo qué jurisdicción opera, si el código es de código abierto, si ha sido auditado de forma independiente, si el cifrado es genuinamente de extremo a extremo y de dónde provienen sus actualizaciones e infraestructura. Un proveedor de confianza hace que esto sea fácil de verificar.
¿Es Proton Pass de código abierto y está auditado?
Sí. Las aplicaciones de Proton Pass son de código abierto y han sido auditadas de forma independiente por expertos en seguridad externos, con los resultados publicados. Proton tiene su sede en Suiza y protege sus datos con cifrado de extremo a extremo.






