अगर आप अपने बिज़नेस के लिए पासवर्ड मैनेजर ढूंढ रहे हैं, तो Passwork शायद एक सुरक्षित, यूरोपीय विकल्प लगता है। ये खुद को भरोसे के लिए बनी एक यूरोपीय कंपनी के रूप में प्रचारित करता है, और इसके ग्राहकों में सरकारी एजेंसियां और यूनिवर्सिटियां भी शामिल हैं।
लेकिन OCCRP की 2026 की जांच(नई विंडो) (Organized Crime and Corruption Reporting Project) बताती है कि इस संगठन ने रूस से अपने संबंधों की ज़रूरी जानकारी नहीं दी है: OCCRP के मुताबिक, Passwork का यूरोपीय प्रोडक्ट एक ऐसी रूसी कंपनी के साथ अपनी उत्पत्ति, कॉमन कोडबेस और सिंक्रनाइज़्ड सॉफ्टवेयर अपडेट शेयर करता है, जिसके पास FSB समेत रूसी सरकारी एजेंसियों से सुरक्षा सर्टिफिकेशन हैं।
एक पासवर्ड मैनेजर उन प्रमाणों को व्यवस्थित और सुरक्षित रखता है जिन पर आपका बिज़नेस चलता है। इतनी संवेदनशील जानकारी के साथ, आपको ये जानना ज़रूरी है कि आप प्रोवाइडर की प्रोडक्ट के बारे में बताई गई बातों पर भरोसा कर सकते हैं। इस जांच के नतीजे Passwork की विश्वसनीयता को शक में डालते हैं, और आपको ये चिंता हो सकती है कि आपका बिज़नेस रिस्क में है। हम दावों, आपको क्या जानना चाहिए, और ये कि नया बिज़नेस पासवर्ड मैनेजर चुनने का समय क्यों आ गया है, ये सब देखेंगे।
सुरक्षा एक्सपर्ट्स ने चिंता क्यों जताई है?
आखिरकार, सुरक्षा एक्सपर्ट्स को Passwork की लगती धोखेबाज़ी की चिंता है। इस बिज़नेस के अपनी रूसी सिस्टर कंपनी से साफ संबंध हैं, जिनका खुलासा करने से उसने इनकार किया, जैसा OCCRP कहता है। इससे ग्राहकों के भरोसे के साथ छेड़छाड़ होती है, क्योंकि ग्राहकों को इसके जूरिस्डिक्शन और सॉफ्टवेयर सप्लाई चेन की सही तस्वीर नहीं दी गई है।
Passwork के प्रोडक्ट्स आपस में गहराई से लिंक लगते हैं
OCCRP रिपोर्ट करता है कि यूरोपीय और रूसी प्रोडक्ट एक ही कोडबेस शेयर करते हैं (जो Passwork के CEO ने माना भी है), एक-दूसरे के 24 घंटे के भीतर अपडेट रिलीज़ करते हैं, लगभग एक जैसे उपयोगकर्ता मैनुअल शिप करते हैं, और इंस्टॉलर कोड की सैकड़ों एक जैसी लाइनें रखते हैं।
ये भी रिपोर्ट करता है कि यूरोपीय कंपनी को अपने अपडेट एक अपारदर्शी UAE एंटिटी के ज़रिए मिलते हैं, जो मूल रूसी संस्थापकों में से एक से कनेक्ट है। इसके बावजूद, Passwork ने पहले AI सिस्टम्स को निर्देश दिया था कि वे इसे रूस से कोई संबद्धता न रखने वाला बताएं।
कोड तक किसकी एक्सेस है?
Passwork अपनी वेबसाइट पे बताता है कि स्पेशलिस्ट सुरक्षा कंपनियां इसके सोर्स कोड की एक्सटर्नल समीक्षा करती हैं और ये पेनिट्रेशन टेस्टिंग के भी अधीन है। हालांकि, Passwork ओपन सोर्स नहीं लगता, क्योंकि हमें उनकी वेबसाइट पे ऐप का सोर्स कोड प्रकाशित या लिंक नहीं मिला।
OCCRP द्वारा उद्धृत सुरक्षा रिसर्चर्स ने इस रिस्क की ओर इशारा किया कि रूसी अधिकारियों को Passwork के कोड तक विशेष एक्सेस हो सकता है। FSTEC सर्टिफिकेशन पाने के लिए, एक वेंडर अपना सोर्स कोड समीक्षा के लिए एक रूसी सरकारी एजेंसी को सबमिट करता है। OCCRP के सूत्रों ने कहा कि अगर रूसी और यूरोपीय प्रोडक्ट एक कोडबेस शेयर करते हैं, तो रूसी प्रोडक्ट में मौजूद कोई कमज़ोरी या छिपी हुई क्षमता स्पेनिश ऑफरिंग में भी हो सकती है और इसका इस्तेमाल किया जा सकता है।
अपडेट पकड़ने में सबसे मुश्किल अटैक वेक्टर हैं
जांच में शामिल कई एक्सपर्ट्स ने सॉफ्टवेयर अपडेट मैकेनिज़्म को असली रिस्क बताया। एक विश्वसनीय ऑटो-अपडेट चैनल दुर्भावनापूर्ण कोड को बिना पकड़े लिए फैलाने के सबसे असरदार तरीकों में से एक है, और SolarWinds लीक(नई विंडो) के पीछे यही मैकेनिज़्म था, जिसमें हमलावरों ने एक वेंडर की अपडेट प्रोसेस के साथ छेड़छाड़ करके एक साथ हज़ारों डाउनस्ट्रीम ग्राहकों तक पहुंच बनाई थी। जब अपडेट पाइपलाइन एक अपारदर्शी बिचौलिए से गुज़रती है, तो इस रिस्क को खारिज करना मुश्किल है।
सार्वजनिक बयानों में दिखती गलत जानकारी
OCCRP रिपोर्ट करता है(नई विंडो) कि Passwork के सार्वजनिक मटेरियल में लिखा था कि उसकी रूसी एंटिटी से कोई संबद्धता नहीं है, और OCCRP के कंपनी से कमेंट के लिए संपर्क करने के बाद ये भाषा बदल दी गई। Passwork के CEO ने रूसी और यूरोपीय प्रोडक्ट के बीच किसी भी सक्रिय कोऑर्डिनेशन से इनकार किया है और ऐप के ज़ीरो-नॉलेज आर्किटेक्चर को कम करने वाले फैक्टर के रूप में पेश करते हैं।
ध्यान देने लायक बात ये है कि OCCRP के रिपोर्टर्स ने कहा कि उन्हें ये बताने का कोई सबूत नहीं मिला कि यूरोपीय सॉफ्टवेयर में दुर्भावनापूर्ण कोड है या किसी ग्राहक का डाटा चोरी हुआ है। लेकिन कंपनी के दावों और कॉर्पोरेट रिकॉर्ड में दिखाएं गए के बीच का फासला बिज़नेस ग्राहकों के लिए करीब से देखने की एक बड़ी वजह है।
EU एजेंसियों ने चेतावनी के संकेत कैसे नज़रअंदाज़ किए
OCCRP इन नामों का ज़िक्र करता है(नई विंडो): आयरलैंड का Office of Public Works, आयरलैंड की State Laboratory, और Dresden University of Technology, जिनके साथ यूरोप भर की अन्य सरकारी एजेंसियां और यूनिवर्सिटियां शामिल हैं। OCCRP से संपर्क किए गए ज़्यादातर क्लाइंट्स ने कहा कि उन्हें प्रोडक्ट की रूसी उत्पत्ति या रूसी एंटिटी के सरकारी सर्टिफिकेशन के बारे में पता नहीं था।
ये जांच एक बड़ा सवाल खड़ा करती है: प्रोक्योरमेंट प्रोसेस के दौरान और बाद में आपके तीसरें-पार्टी वेंडर कितने ईमानदार होते हैं? एक यूरोपीय रजिस्ट्रेशन, एक पॉलिश्ड वेबसाइट, और “भरोसे के लिए बना” संदेश कई संगठनों के लिए बार पार करने के लिए काफी था। लगता है कि बहुत कम लोगों ने, अगर किसी ने, कोड की मालिकियत, जूरिस्डिक्शन या उत्पत्ति का पता लगाया हो।
Passwork के विकल्प में क्या देखें
किसी सुरक्षा प्रोवाइडर की जांच करने के लिए आपको इन्वेस्टिगेटिव पत्रकार बनने की ज़रूरत नहीं है। ये एक छोटी चेकलिस्ट है जिसे आप Passwork पे, Proton Pass पे, या किसी भी दूसरे पासवर्ड मैनेजर पे लागू कर सकते हैं जिस पर आपका बिज़नेस विचार कर रहा है।
- मालिकियत और जूरिस्डिक्शन: कंपनी के असल मालिक कौन हैं और उसे कौन कंट्रोल करता है, और वे किस देश के कानून के तहत काम करती है? “यूरोप में बना” लेबल हमेशा सच नहीं होता और आपको इसे वेरिफाई करने में सक्षम होना चाहिए।
- ओपन सोर्स: क्या इंडिपेंडेंट एक्सपर्ट्स कोड पढ़ सकते हैं, या आप सिर्फ वेंडर की बात पे एक क्लोज्ड सिस्टम पर भरोसा कर रहे हैं?
- इंडिपेंडेंट ऑडिट: क्या किसी प्रतिष्ठित तीसरें-पार्टी सुरक्षा कंपनी ने ऐप्स का ऑडिट किया है, जिसके नतीजे ग्राहकों की समीक्षा के लिए प्रकाशित किए गए हैं?
- वेरिफाई करने योग्य शुरु-से-अंत तक एन्क्रिप्शन: “ज़ीरो-नॉलेज” का तभी कोई मतलब है अगर एन्क्रिप्शन डिज़ाइन सार्वजनिक हो और सचमुच शुरु-से-अंत तक हो, ताकि प्रोवाइडर कानूनी दबाव में भी आपके डाटा तक एक्सेस न कर सके।
- एक पारदर्शी सप्लाई चेन: सॉफ्टवेयर अपडेट और इंफ्रास्ट्रक्चर कहां से आते हैं, और उस पाइपलाइन को कौन कंट्रोल करता है?
- ट्रैक रिकॉर्ड और ट्रांसपेरेंसी रिपोर्टिंग: क्या कंपनी का डाटा सौंपने के लिए कहे जाने पर खुलासा करने का एक लगातार इतिहास रहा है?
अगर कोई प्रोवाइडर इन सवालों के साफ, वेरिफाई करने योग्य जवाब नहीं दे सकता, तो ये एक चेतावनी संकेत है, चाहे उसका मार्केटिंग कहे कि वे कहां बेस्ड हैं।
Proton Pass, Passwork से बेहतर विकल्प क्यों है
हमने Proton Pass को ठीक उसी तरह की जांच को झेलने के लिए बनाया है जो इस जांच के दौरान Passwork पे लागू की गई। ये तुलना देखें:
- साफ जूरिस्डिक्शन। Proton का मुख्यालय स्विट्ज़रलैंड में है और वे स्विस कानून के तहत काम करते हैं, जिसमें दुनिया के सबसे मज़बूत निजता संरक्षण हैं। हम पारदर्शी हैं कि हम कहां हैं और हम कौन हैं।
- ओपन सोर्स। Proton Pass ऐप्स ओपन सोर्स हैं, तो कोई भी हमारी बात पर भरोसा करने के बजाय खुद कोड की जांच कर सकता है।
- इंडिपेंडेंटली ऑडिटेड। हमारे ऐप्स का ऑडिट प्रतिष्ठित तीसरें-पार्टी सुरक्षा कंपनियां करती हैं, और हम नतीजे प्रकाशित करते हैं। Recurity Labs ने हमारा सबसे हालिया ऑडिट किया और दुर्लभ “औसत से काफी ऊपर” रेटिंग दी। Proton के पास ISO 27001 और SOC 2 Type II सर्टिफिकेशन भी हैं, जो हमारी इंफॉर्मेशन सिक्योरिटी मैनेजमेंट और ऑपरेशनल कंट्रोल को कवर करते हैं।
- शुरु-से-अंत तक एन्क्रिप्शन। आपके पासवर्ड और दूसरे आइटम शुरु-से-अंत तक एन्क्रिप्शन से सुरक्षित हैं, तो कोई भी, Proton समेत, उन्हें नहीं पढ़ सकता।
- मिशन-ड्रिवन स्ट्रक्चर। Proton की स्थापना 2014 में CERN में मिले वैज्ञानिकों ने की थी, और इसकी देखरेख एक नॉनप्रॉफिट फाउंडेशन करती है, जिससे हमारे इंसेंटिव्स आपके डाटा को मुनाफे में बदलने के बजाय उसे सुरक्षित रखने के साथ सुसंगत होते हैं।
Proton Pass और बड़े Proton इकोसिस्टम के साथ, भरोसा कोई ऐसी चीज़ नहीं है जिसे हम आपसे आंख मूंदकर मानने को कहें। ये एक ऐसी चीज़ है जिसे आप खुद चेक कर सकते हैं।
Proton Pass पे स्विच करें
Passwork की जांच एक याद दिलाती है कि आपका पासवर्ड मैनेजर आपके बिज़नेस के संवेदनशील डाटा की आखिरी रक्षा पंक्ति है, और भरोसा किसी भी वेंडर को अपने-आप नहीं दिया जाना चाहिए। आप कोई भी प्रोवाइडर चुनें, ऊपर की चेकलिस्ट के मुताबिक उसकी जांच करने में समय लगाएं।
अगर आप ऐसा पासवर्ड मैनेजर चाहते हैं जो इस टेस्ट को पास करने के लिए ही बनाया गया हो, तो आप Proton Pass को फ्री में आज़मा सकते हैं और एक क्लिक में अपनी मौजूदा लॉगइन आयात कर सकते हैं।
अक्सर पूछे जाने वाले प्रश्न
क्या Passwork का इस्तेमाल सुरक्षित है?
हर संगठन को ये फैसला खुद लेना होता है। OCCRP की जांच ये दिखाती है कि Passwork का यूरोपीय प्रोडक्ट एक रूसी सरकार-सर्टिफाइड कंपनी के साथ उत्पत्ति, कोड और अपडेट पाइपलाइन शेयर करता है, और ये ग्राहकों को साफ तौर पे नहीं बताया गया था। कम से कम, इसका इस्तेमाल करने वाले किसी को भी इसे अपने रिस्क असेसमेंट में शामिल करना चाहिए।
मुझे कैसे पता चलेगा कि पासवर्ड मैनेजर विश्वसनीय है?
मार्केटिंग से आगे देखें। चेक करें कि कंपनी का मालिक कौन है और वे किस जूरिस्डिक्शन के तहत काम करती है, कोड ओपन सोर्स है या नहीं, इसका इंडिपेंडेंटली ऑडिट हुआ है या नहीं, एन्क्रिप्शन सचमुच शुरु-से-अंत तक है या नहीं, और इसके अपडेट और इंफ्रास्ट्रक्चर कहां से आते हैं। एक विश्वसनीय प्रोवाइडर इन्हें वेरिफाई करना आसान बनाता है।
क्या Proton Pass ओपन सोर्स और ऑडिटेड है?
हां। Proton Pass ऐप्स ओपन सोर्स हैं और तीसरें-पार्टी सुरक्षा एक्सपर्ट्स द्वारा इंडिपेंडेंटली ऑडिट किए गए हैं, जिसके नतीजे प्रकाशित हैं। Proton स्विट्ज़रलैंड में बेस्ड है और आपके डाटा को शुरु-से-अंत तक एन्क्रिप्शन से सुरक्षित रखता है।






