Si estás buscando un gestor de contraseñas para tu empresa, probablemente Passwork te parezca una opción europea segura. Se promociona como una empresa europea creada para generar confianza y cuenta con agencias gubernamentales y universidades entre sus clientes.
Sin embargo, una investigación de 2026 del OCCRP(ventana nueva) (el Proyecto de Información sobre Delincuencia Organizada y Corrupción) indica que la organización no ha revelado información importante sobre sus vínculos con Rusia: según el OCCRP, el producto europeo de Passwork comparte sus orígenes, una base de código común y actualizaciones de software sincronizadas con una firma rusa que cuenta con certificaciones de seguridad de agencias estatales rusas, incluido el FSB.
Un gestor de contraseñas organiza y protege las credenciales con las que funciona tu empresa. Con información tan confidencial, necesitas saber que puedes confiar en lo que te dice tu proveedor sobre el producto. Los resultados de esta investigación complican la confiabilidad de Passwork y podrían hacer que te preocupe que tu empresa esté en peligro. Analizaremos las afirmaciones, lo que necesitas saber y por qué podría ser el momento de elegir un nuevo gestor de contraseñas para empresas.
¿Por qué los expertos en seguridad han expresado su preocupación?
En última instancia, a los expertos en seguridad les preocupa el aparente engaño de Passwork. La empresa tiene vínculos claros con su filial rusa, los cuales el OCCRP afirma que decidió no revelar. Esto compromete la confianza de sus clientes, ya que no se les ha ofrecido una imagen precisa de su jurisdicción ni de su cadena de suministro de software.
Los productos de Passwork parecen estar estrechamente vinculados
El OCCRP informa que los productos europeo y ruso comparten una base de código común (algo que el director ejecutivo de Passwork reconoció), lanzan actualizaciones con menos de 24 horas de diferencia, distribuyen manuales de usuario casi idénticos y contienen cientos de líneas de código de instalador idénticas.
También informa que la empresa europea recibe sus actualizaciones a través de una opaca entidad de los Emiratos Árabes Unidos vinculada a uno de los fundadores rusos originales. A pesar de esto, Passwork había dado instrucciones previamente a los sistemas de IA para que la describieran como una empresa sin afiliaciones con Rusia.
¿Quién tiene acceso al código?
Passwork afirma en su sitio web que empresas de seguridad especializadas realizan revisiones externas de su código fuente y que este también se somete a pruebas de penetración. Sin embargo, Passwork no parece ser de código abierto, ya que no hemos podido encontrar ningún código fuente de la aplicación publicado o enlazado en su sitio web.
Los investigadores de seguridad citados por el OCCRP señalaron el riesgo de que las autoridades rusas puedan tener un acceso especial al código de Passwork. Para obtener la certificación FSTEC, un proveedor envía su código fuente para que lo revise una agencia estatal rusa. Si los productos ruso y europeo comparten una base de código, una vulnerabilidad o una funcionalidad oculta en el producto ruso también podría estar presente en la versión española y ser explotada, según señalaron las fuentes del OCCRP.
Las actualizaciones son el vector de ataque más difícil de detectar
Varios expertos de la investigación señalaron el mecanismo de actualización de software como el verdadero riesgo. Un canal de actualización automática de confianza es una de las formas más eficaces de distribuir código malicioso sin ser detectado; es el mismo mecanismo detrás de la vulneración de SolarWinds(ventana nueva), donde los atacantes comprometieron el proceso de actualización de un proveedor para llegar a miles de clientes intermedios a la vez. Cuando el canal de actualización pasa por un intermediario opaco, ese riesgo es difícil de descartar.
Aparente desinformación en las declaraciones públicas
El OCCRP informa(ventana nueva) que los materiales públicos de Passwork indicaban que no tenía afiliaciones con entidades rusas, y que este texto se cambió después de que el OCCRP se pusiera en contacto con la empresa para pedir declaraciones. El director ejecutivo de Passwork ha negado cualquier coordinación activa entre los productos ruso y europeo y señala la arquitectura de conocimiento cero de la aplicación como un factor mitigador.
Cabe señalar que los reporteros del OCCRP afirmaron que no encontraron pruebas de que el software europeo contenga código malicioso o de que los datos de los clientes se hayan visto comprometidos. Sin embargo, la brecha entre lo que la empresa ha afirmado y lo que muestra el registro corporativo es un fuerte incentivo para que los clientes comerciales lo analicen de cerca.
Cómo las agencias de la UE pasaron por alto las señales de advertencia
El OCCRP menciona(ventana nueva) a clientes del sector público, entre los que se incluyen la Oficina de Obras Públicas de Irlanda, el Laboratorio Estatal de Irlanda y la Universidad Tecnológica de Dresde, entre otras agencias gubernamentales y universidades de toda Europa. La mayoría de los clientes con los que se puso en contacto el OCCRP afirmaron que no conocían el origen ruso del producto ni las certificaciones estatales de la entidad rusa.
Esta investigación plantea una pregunta importante: ¿cómo de honestos son tus proveedores externos durante el proceso de adquisición y después de este? Un registro europeo, un sitio web impecable y un mensaje de “creado para generar confianza” fueron suficientes para superar el listón de muchas organizaciones. Muy pocas, si es que alguna, parecen haber rastreado la propiedad, la jurisdicción o el origen del propio código.
Qué buscar en una alternativa a Passwork
No deberías necesitar ser un periodista de investigación para evaluar a un proveedor de seguridad. Aquí tienes una breve lista de verificación que puedes aplicar a Passwork, a Proton Pass o a cualquier otro gestor de contraseñas que tu empresa esté considerando.
- Propiedad y jurisdicción: ¿quién es realmente el propietario y controlador de la empresa, y bajo las leyes de qué país opera? La etiqueta “Fabricado en Europa” no es necesariamente cierta y debes poder verificarla.
- Código abierto: ¿pueden expertos independientes leer el código, o estás confiando en un sistema cerrado únicamente bajo la palabra del proveedor?
- Auditorías independientes: ¿ha auditado las aplicaciones una empresa de seguridad externa de renombre, con los resultados publicados para que los clientes los revisen?
- Cifrado de extremo a extremo verificable: el “conocimiento cero” solo significa algo si el diseño del cifrado es público y genuinamente de extremo a extremo, de modo que el proveedor no pueda acceder a tus datos ni siquiera bajo presión legal.
- Una cadena de suministro transparente: ¿de dónde proceden las actualizaciones de software y la infraestructura, y quién controla ese canal?
- Historial e informes de transparencia: ¿tiene la empresa un historial constante de revelar cuándo se le solicita que entregue datos?
Si un proveedor no puede ofrecer respuestas claras y verificables a estas preguntas, esto es una señal de advertencia, independientemente de dónde diga su marketing que tiene su sede.
Por qué Proton Pass es la mejor alternativa a Passwork
Creamos Proton Pass para resistir exactamente el tipo de escrutinio aplicado a Passwork durante esta investigación. Así es como se compara:
- Jurisdicción clara. Proton tiene su sede en Suiza y opera bajo la legislación suiza, que cuenta con algunas de las protecciones de privacidad más estrictas del mundo. Somos transparentes sobre dónde estamos y quiénes somos.
- Código abierto. Las aplicaciones de Proton Pass son de código abierto, por lo que cualquiera puede inspeccionar el código en lugar de tener que confiar en nuestra palabra.
- Auditado de forma independiente. Nuestras aplicaciones son auditadas por respetadas empresas de seguridad externas y publicamos los resultados. Recurity Labs realizó nuestra auditoría más reciente, otorgando una calificación poco común de “muy por encima de la media”. Proton también cuenta con las certificaciones ISO 27001 y SOC 2 Tipo II, que cubren nuestra gestión de seguridad de la información y controles operativos.
- Cifrado de extremo a extremo. Tus contraseñas y otros elementos están protegidos con cifrado de extremo a extremo, por lo que nadie, incluido Proton, puede leerlos.
- Una estructura impulsada por una misión. Proton fue fundada en 2014 por científicos que se conocieron en el CERN y está supervisada por una fundación sin fines de lucro, lo que alinea nuestros incentivos con la protección de tus datos en lugar de su monetización.
Con Proton Pass y el ecosistema más amplio de Proton, la confianza no es algo que te pidamos que aceptes por fe. Es algo que puedes comprobar por ti mismo.
Cámbiate a Proton Pass
La investigación de Passwork es un recordatorio de que tu gestor de contraseñas es la última línea de defensa para los datos confidenciales de tu empresa, y que la confianza no debe otorgarse automáticamente a ningún proveedor. Independientemente del proveedor que elijas, tómate el tiempo para evaluarlo con la lista de verificación anterior.
Si quieres un gestor de contraseñas diseñado para superar esa prueba, puedes probar Proton Pass gratis e importar tus inicios de sesión actuales con un solo clic.
Preguntas frecuentes
¿Es seguro usar Passwork?
Cada organización tiene que tomar esta decisión por sí misma. Lo que muestra la investigación del OCCRP es que el producto europeo de Passwork comparte orígenes, código y un canal de actualización con una empresa rusa certificada por el estado, y que esto no se reveló claramente a los clientes. Como mínimo, cualquier persona que lo utilice debería tenerlo en cuenta en su propia evaluación de riesgos.
¿Cómo sé si un gestor de contraseñas es confiable?
Mira más allá del marketing. Comprueba quién es el propietario de la empresa y bajo qué jurisdicción opera, si el código es de código abierto, si ha sido auditado de forma independiente, si el cifrado es genuinamente de extremo a extremo y de dónde proceden sus actualizaciones e infraestructura. Un proveedor confiable facilita la verificación de estos aspectos.
¿Es Proton Pass de código abierto y está auditado?
Sí. Las aplicaciones de Proton Pass son de código abierto y han sido auditadas de forma independiente por expertos en seguridad externos, con los resultados publicados. Proton tiene su sede en Suiza y protege tus datos con cifrado de extremo a extremo.






