お客様のビジネス向けのパスワードマネージャーをお探しなら、Passworkは安全なヨーロッパの選択肢のように見えるかもしれません。同社は信頼を築くために設立されたヨーロッパの企業として自社を売り込んでおり、政府機関や大学を顧客に抱えています。
しかし、OCCRP (組織犯罪・汚職報告プロジェクト) による2026年の調査(新しいウィンドウ)は、同組織がロシアとの関係に関する重要な情報を開示していないことを示しています。OCCRPによると、Passworkのヨーロッパ向け製品は、FSB (ロシア連邦保安庁) を含むロシア政府機関からセキュリティ認証を受けているロシア企業と、その起源、共通のコードベース、および同期されたソフトウェア更新を共有しています。
パスワードマネージャーは、お客様のビジネスの基盤となる認証情報を整理し、保護します。このような極めて機密性の高い情報があるため、プロバイダーが製品について提供する情報を信頼できると確認する必要があります。この調査結果はPassworkの信頼性に疑問を投げかけるものであり、お客様のビジネスが危険にさらされているのではないかと不安にさせるかもしれません。本記事では、その主張、知っておくべきこと、そしてなぜ今が新しいビジネス向けパスワードマネージャーを選ぶべき時なのかを探ります。
なぜセキュリティの専門家が懸念を表明しているのですか?
結局のところ、セキュリティの専門家はPassworkの欺瞞的な姿勢を懸念しています。このビジネスはロシアの姉妹会社と明確な関係を持っていますが、OCCRPによると、同社はそれを開示しないことを選択しました。これにより顧客の信頼が侵害されることになります。なぜなら、顧客は同社の管轄区域やソフトウェアサプライチェーンについて正確な情報を与えられていないからです。
Passworkの製品は密接にリンクしているように見えます
OCCRPは、ヨーロッパ向けとロシア向けの製品が共通のコードベースを共有しており(これはPassworkのCEOも認めています)、互いに24時間以内に更新をリリースし、ほぼ同一のユーザーマニュアルを同梱し、何百行もの同一のインストーラーコードを含んでいると報告しています。
また、ヨーロッパの同社は、初期のロシア人創業者のひとりと接続している不透明なUAEの事業体を通じて更新を受け取っているとも報告されています。これにもかかわらず、Passworkは以前、AIシステムに対し、自社がロシアと提携していないと説明するよう指示していました。
誰がコードにアクセスできますか?
Passworkはウェブサイト上で、セキュリティ専門企業が自社のソースコードの外部レビューを実施しており、ペネトレーションテストの対象にもなっていると述べています。しかし、同アプリのソースコードがウェブサイト上に公開、またはリンクされているのを見つけることができなかったため、Passworkはオープンソースではないようです
OCCRPに引用されたセキュリティ研究者らは、ロシア当局がPassworkのコードに特別なアクセス権を持っている可能性があるというリスクを指摘しました。FSTEC認証を取得するために、ベンダーはロシアの政府機関によるレビューにソースコードを提出します。ロシア向け製品とヨーロッパ向け製品がコードベースを共有している場合、ロシア向け製品の脆弱性や隠された機能がスペイン向け製品にも存在し、悪用される可能性があると、OCCRPの情報筋は述べています
更新は、最も発見が困難な攻撃ベクトルです
この調査における複数の専門家は、ソフトウェアの更新メカニズムこそが真のリスクであると指摘しました。信頼できる自動更新チャンネルは、検出されることなく悪意のあるコードを配布するための最も効果的な方法のひとつです。これは、攻撃者がベンダーの更新プロセスを侵害し、何千ものダウンストリーム顧客に一斉に到達した SolarWindsの侵害(新しいウィンドウ)と同じメカニズムです。更新パイプラインが不透明な仲介者を経由している場合、そのリスクを排除することは困難です。
公的な声明における明白な誤情報
OCCRPは(新しいウィンドウ)、Passworkの一般向け資料にはロシアの事業体との提携はないと記載されており、この表現はOCCRPがコメントを求めて同社に連絡した後に変更されたと報告しています。PassworkのCEOは、ロシア向け製品とヨーロッパ向け製品の間の積極的な連携を拒否しており、緩和要因としてアプリのゼロ知識アーキテクチャを指摘しています。
OCCRPの記者らは、ヨーロッパのソフトウェアに悪意のあるコードが含まれている、または顧客データが侵害されたという証拠は見つからなかったと述べている点に注目する価値があります。しかし、同社が主張してきたことと、企業の記録が表示する内容とのギャップは、ビジネス顧客がより詳細に調査する強い動機となります。
EUの機関はどのようにして警告サインを見逃したのか
OCCRPは(新しいウィンドウ)、アイルランドの公共事業局、アイルランドの国立研究所、ドレスデン工科大学など、ヨーロッパ全土の政府機関や大学を含む公共部門の顧客の名前を挙げています。OCCRPが連絡を取ったクライアントのほとんどは、製品がロシア発祥であることや、ロシアの事業体が国家認証を取得していることを知らなかったと述べました。
この調査は、重要な疑問を投げかけています。調達プロセス中および調達後に、お客様のサードパーティベンダーはどの程度誠実でしょうか?ヨーロッパでの登録、洗練されたウェブサイト、「信頼のために構築された」というメッセージは、多くの組織にとって基準をクリアするのに十分でした。コード自体の所有権、管轄区域、または起源を追跡したところは、あったとしてもごくわずかであるようです。
Passworkの代替製品に求めるべきもの
セキュリティプロバイダーを審査するために、調査ジャーナリストである必要はありません。Passwork、Proton Pass、またはお客様のビジネスが検討しているその他のパスワードマネージャーに適用できる簡単なチェックリストをご紹介します。
- 所有権と管轄区域:誰が実際に会社を所有し管理しているか、また、どの国の法律の下で運営されているか? 「Made in Europe」というラベルが必ずしも真実であるとは限らず、それを検証できる必要があります。
- オープンソース:独立した専門家がコードを既読できるか、それともベンダーの言葉だけを信じてクローズドシステムを信頼しているか?
- 独立した監査:評判の高いサードパーティのセキュリティ企業がアプリを監査し、顧客がレビューできるように結果が公開されているか?
- 検証可能なエンドツーエンド暗号化:「ゼロ知識」は、暗号化設計が公開され、真のエンドツーエンド暗号化である場合にのみ意味を持ちます。これにより、プロバイダーは法的圧力を受けた場合でもお客様のデータにアクセスできなくなります。
- 透明性の高いサプライチェーン:ソフトウェアの更新やインフラはどこから提供され、誰がそのパイプラインを管理しているか?
- 実績と透明性レポート:同社には、データの引き渡しを求められた際、それを開示してきた一貫した履歴があるか?
プロバイダーがこれらの質問に対してクリアで検証可能な回答を提供できない場合、マーケティングで拠点がどこにあると謳っていても、これは警告サインです。
Proton PassがPassworkのより優れた代替製品である理由
私たちは、今回の調査でPassworkに適用されたような厳格な精査に耐えられるようにProton Passを構築しました。比較は以下の通りです:
- クリアな管轄区域。 Protonはスイスに置き、世界で最も強力なプライバシー保護を備えたスイスの法律の下で運営されています。私たちは、私たちがどこにいて、誰であるかについて透明性を保っています。
- オープンソース。 Proton Passのアプリはオープンソースであるため、私たちの言葉をそのまま信じるのではなく、誰でもコードを検査できます。
- 独立した監査済み。 私たちのアプリは、評価の高いサードパーティのセキュリティ企業によって監査されており、その結果を公開しています。Recurity Labsが実施した最新の監査では、極めて稀な「基準を大幅に上回る」という評価を獲得しました。Protonはまた、情報セキュリティ管理および運用管理をカバーするISO 27001およびSOC 2 Type II認証を保持しています。
- エンドツーエンド暗号化。 お客様のパスワードやその他のアイテムはエンドツーエンド暗号化で保護されているため、Protonを含め、誰もそれらを既読することはできません。
- ミッション主導の体制。 ProtonはCERNで出会った科学者たちによって2014年に設立され、非営利財団によって監督されているため、私たちの動機はお客様のデータを収益化することではなく、データを保護することと一致しています。
Proton Passおよび広範なProtonエコシステムにおいて、信頼とは、私たちがお客様にただ信じるよう求めるものではありません。お客様ご自身で確認していただけるものです。
Proton Passへの移行
Passworkの調査は、パスワードマネージャーがお客様のビジネスの機密データを守る最後の砦であり、どのようなベンダーに対しても自動的に信頼を付与すべきではないことを思い出させてくれます。どのプロバイダーを選ぶにしても、時間をかけて上記のチェックリストに照らし合わせて審査してください。
そのテストに合格するように構築されたパスワードマネージャーをご希望の場合は、ワンクリックでProton Passを無料でお試しいただき、既存のログイン情報をインポートすることができます。
よくある質問
Passworkは安全に使用できますか?
各組織は、この決定を自ら下さなければなりません。OCCRPの調査が表示しているのは、Passworkのヨーロッパ向け製品が、ロシアの国家認証を受けた企業と起源、コード、および更新パイプラインを共有しており、これが顧客に明確に開示されていなかったということです。最低限、それを使用している人は誰でも、その事実を独自のリスク評価に考慮すべきです。
パスワードマネージャーが信頼できるかどうかは、どうすればわかりますか?
マーケティングの誇大広告に惑わされないでください。誰が会社を所有し、どの管轄区域で運営されているか、コードがオープンソースであるか、独立した監査を受けているか、暗号化が真のエンドツーエンドであるか、そしてその更新やインフラがどこから提供されているかを確認してください。信頼できるプロバイダーは、これらを簡単に検証できるようにしています。
Proton Passはオープンソースであり、監査されていますか?
はい。Proton Passのアプリはオープンソースであり、サードパーティのセキュリティ専門家によって独立した監査を受け、結果が公開されています。Protonはスイスに拠点を置き、エンドツーエンド暗号化でお客様のデータを保護します。





