귀하의 비즈니스를 위한 비밀번호 관리자를 찾고 계신다면, Passwork은 안전하고 유럽다운 선택지처럼 보일 것입니다. 이 회사는 신뢰를 위해 설립된 유럽 기업으로 스스로를 홍보하며, 정부 기관과 대학교를 고객으로 두고 있습니다.
그러나 OCCRP(조직 범죄 및 부패 보도 프로젝트)의 2026년 조사(새 창)에 따르면, 해당 조직은 러시아와의 연관성에 대한 중요한 정보를 공개하지 않았습니다. OCCRP에 따르면 Passwork의 유럽 제품은 FSB를 포함한 러시아 정부 기관으로부터 보안 인증을 받은 러시아 기업과 기원, 공통 코드베이스 및 동기화된 소프트웨어 업데이트를 공유합니다.
비밀번호 관리자는 귀하의 비즈니스가 실행되는 자격 증명을 정리하고 보호합니다. 이러한 민감한 정보를 다룰 때 귀하는 제공업체가 제품에 대해 제공하는 정보를 신뢰할 수 있는지 알아야 합니다. 이번 조사 결과는 Passwork의 신뢰성에 의문을 제기하며 귀하의 비즈니스가 위험에 처해 있는지 우려하게 만들 수 있습니다. 여기서는 제기된 주장과 귀하가 알아야 할 사항, 그리고 이제 새로운 비즈니스 비밀번호 관리자를 선택해야 하는 이유를 살펴보겠습니다.
보안 전문가들이 우려를 제기한 이유는 무엇입니까?
궁극적으로 보안 전문가들은 Passwork의 기만적인 모습에 우려하고 있습니다. 이 기업은 러시아의 자매 회사와 분명한 관계를 맺고 있으며, OCCRP에 따르면 이를 공개하지 않기로 선택했습니다. 이는 고객에게 관할권 및 소프트웨어 공급망에 대한 정확한 정보를 제공하지 않았기 때문에 고객 신뢰를 손상시킵니다.
Passwork의 제품은 밀접하게 연결되어 있는 것으로 보입니다
OCCRP는 유럽 및 러시아 제품이 공통 코드베이스를 공유하고(Passwork CEO가 인정한 사실), 서로 24시간 이내에 업데이트를 출시하며, 거의 동일한 사용자 설명서를 배포하고, 수백 줄의 동일한 설치 프로그램 코드를 포함하고 있다고 보고합니다.
또한 유럽 회사가 원래 러시아 설립자 중 한 명과 연결된 불투명한 UAE 법인을 통해 업데이트를 받는다고 보고합니다. 그럼에도 불구하고 Passwork은 이전에 AI 시스템에 러시아와 아무런 관련이 없는 것으로 설명하도록 지시한 바 있습니다.
누가 코드에 접근할 수 있습니까?
Passwork은 웹사이트에서 전문 보안 업체가 소스 코드에 대한 외부 검토를 수행하며 모의 침투 테스트도 받는다고 명시하고 있습니다. 하지만 해당 앱의 소스 코드가 웹사이트에 게시되거나 링크된 것을 찾을 수 없었기 때문에 Passwork은 오픈 소스가 아닌 것으로 보입니다.
OCCRP가 인용한 보안 연구원들은 러시아 당국이 Passwork의 코드에 특별한 접근 권한을 가질 수 있다는 위험을 경고했습니다. FSTEC 인증을 획득하기 위해 공급업체는 러시아 정부 기관의 검토를 받기 위해 소스 코드를 제출합니다. OCCRP 소식통에 따르면 러시아 제품과 유럽 제품이 코드베이스를 공유하는 경우 러시아 제품의 취약점이나 숨겨진 기능이 스페인 제품에도 존재하고 악용될 수 있습니다.
업데이트는 가장 감지하기 어려운 공격 경로입니다
조사에 참여한 여러 전문가들은 소프트웨어 업데이트 메커니즘을 실제 위험으로 지적했습니다. 신뢰할 수 있는 자동 업데이트 채널은 감지되지 않고 악성 코드를 배포하는 가장 효과적인 방법 중 하나입니다. 이는 공격자가 공급업체의 업데이트 프로세스를 유출하여 한 번에 수천 명의 다운스트림 고객에게 피해를 입힌 SolarWinds 보안 사고(새 창)와 동일한 메커니즘입니다. 업데이트 파이프라인이 불투명한 중개자를 통해 실행되는 경우 해당 위험을 배제하기 어렵습니다.
공식 성명에 나타난 명백한 허위 정보
OCCRP는(새 창) Passwork의 대외 홍보 자료에 러시아 단체와 아무런 관련이 없다고 기재되어 있었으나, OCCRP가 회사에 해명을 요구한 후 이 문구가 변경되었다고 보고했습니다. Passwork의 CEO는 러시아 제품과 유럽 제품 간의 어떠한 적극적인 협력도 부인했으며 완화 요인으로 앱의 영지식 아키텍처를 꼽았습니다.
OCCRP 기자들이 유럽 소프트웨어에 악성 코드가 포함되어 있거나 고객 데이터가 유출되었다는 증거를 찾지 못했다고 밝힌 점은 유념할 가치가 있습니다. 하지만 회사가 주장하는 바와 기업 기록이 보여주는 것 사이의 격차는 비즈니스 고객이 상황을 더 면밀히 살펴보게 만드는 강력한 요인입니다.
EU 기관들이 경고 신호를 놓친 방법
OCCRP는(새 창) 아일랜드 공공사업국, 아일랜드 국립연구소, 드레스덴 공과대학교를 비롯하여 유럽 전역의 정부 기관 및 대학교를 포함한 공공 부문 고객을 언급했습니다. OCCRP가 접촉한 대부분의 고객은 해당 제품의 러시아 태생이나 러시아 법인의 정부 인증 사실을 인지하지 못했다고 밝혔습니다.
이번 조사는 중요한 질문을 제기합니다. 조달 과정과 그 이후에 귀하의 타사 공급업체는 얼마나 정직합니까? 유럽에서의 등록, 세련된 웹사이트, ‘신뢰를 위한 구축’이라는 메시지는 많은 조직들의 기준을 통과하기에 충분했습니다. 코드 자체의 소유권, 관할권 또는 기원을 추적한 곳은 거의 없는 것으로 보입니다.
Passwork 대체 서비스에서 찾아야 할 사항
보안 제공업체를 검증하기 위해 귀하가 탐사 보도 기자가 될 필요는 없습니다. Passwork, Proton Pass 또는 귀하의 비즈니스에서 고려 중인 다른 비밀번호 관리자에 적용할 수 있는 간단한 체크리스트는 다음과 같습니다.
- 소유권 및 관할권: 실제로 회사를 소유하고 통제하는 주체는 누구이며, 어느 국가의 법률에 따라 운영됩니까? ‘유럽산’ 라벨이 반드시 사실인 것은 아니며, 귀하가 이를 확인할 수 있어야 합니다.
- 오픈 소스: 독립적인 전문가가 코드를 읽음으로써 검증할 수 있습니까, 아니면 단지 공급업체의 말만 믿고 폐쇄형 시스템을 신뢰하고 있습니까?
- 독립적 감사: 평판이 좋은 타사 보안 업체가 앱을 감사하고, 고객이 검토할 수 있도록 결과를 게시했습니까?
- 검증 가능한 종단 간 암호화: ‘영지식’은 암호화 설계가 공개되고 실질적으로 종단 간으로 작동할 때만 의미가 있으므로, 제공업체는 법적 압력이 있더라도 귀하의 데이터에 접근할 수 없습니다.
- 투명한 공급망: 소프트웨어 업데이트 및 인프라는 어디에서 제공되며, 해당 파이프라인은 누가 제어합니까?
- 이력 및 투명성 보고서: 회사는 데이터 제공 요청을 받았을 때 이를 공개한 일관된 이력이 있습니까?
제공업체가 이러한 질문에 명확하고 검증 가능한 답변을 제공하지 못한다면, 마케팅 자료에서 본사 위치를 어디라고 주장하든 이는 경고 신호입니다.
Proton Pass가 Passwork의 더 나은 대안인 이유
저희는 이번 조사에서 Passwork에 적용된 것과 똑같은 수준의 철저한 검증을 견딜 수 있도록 Proton Pass를 구축했습니다. 비교 방식은 다음과 같습니다:
- 명확한 관할권. Proton은 스위스에 본사를 두고 있으며 세계에서 가장 강력한 개인정보 보호법 중 하나인 스위스 법률에 따라 운영됩니다. 우리는 우리가 어디에 있고 누구인지에 대해 투명하게 공개합니다.
- 오픈 소스. Proton Pass 앱은 오픈 소스이므로, 우리의 말만 믿는 대신 누구나 코드를 검사할 수 있습니다.
- 독립적 감사 수행. Proton의 앱은 저명한 타사 보안 업체의 감사를 받으며, 그 결과를 공개합니다. Recurity Labs는 당사의 가장 최근 감사를 진행하여 보기 드문 “기대치 훨씬 이상” 등급을 부여했습니다. 또한 Proton은 정보 보안 관리 및 운영 제어를 포함하는 ISO 27001 및 SOC 2 Type II 인증을 보유하고 있습니다.
- 종단 간 암호화. 귀하의 비밀번호 및 기타 항목은 종단 간 암호화로 보호되므로 Proton을 포함하여 그 누구도 이를 읽을 수 없습니다.
- 사명 지향적 구조. Proton은 2014년 CERN에서 만난 과학자들에 의해 설립되었으며 비영리 재단의 감독을 받아, 데이터를 수익화하기보다는 귀하의 데이터를 보호하는 방향으로 목표를 정렬하고 있습니다.
Proton Pass 및 더 넓은 Proton 생태계를 통해, 신뢰는 귀하에게 맹목적으로 요구하는 것이 아닙니다. 귀하가 직접 확인할 수 있는 것입니다.
Proton Pass로 전환하기
Passwork 조사는 비밀번호 관리자가 귀하의 비즈니스 민감한 데이터를 위한 최후의 방어선이며, 어떤 공급업체에도 자동으로 신뢰를 부여해서는 안 된다는 점을 상기시켜 줍니다. 어떤 제공업체를 선택하든 시간을 내어 위의 체크리스트를 바탕으로 검증해 보십시오.
해당 테스트를 통과하도록 구축된 비밀번호 관리자를 원하신다면, Proton Pass를 무료로 체험하고 원클릭으로 기존 로그인을 불러오기 하실 수 있습니다.
자주 묻는 질문
Passwork은 사용하기에 안전합니까?
각 조직은 스스로 결정을 내려야 합니다. OCCRP 조사가 보여주는 것은 Passwork의 유럽 제품이 러시아 정부 인증 기업과 기원, 코드 및 업데이트 파이프라인을 공유하며 이것이 고객에게 명확하게 공개되지 않았다는 점입니다. 최소한 이를 사용하는 사람은 자체 위험 평가에 이 사실을 반영해야 합니다.
비밀번호 관리자가 신뢰할 수 있는지 어떻게 알 수 있습니까?
마케팅을 넘어 실상을 보십시오. 회사의 소유주가 누구인지, 어떤 관할권 하에 운영되는지, 코드가 오픈 소스인지, 독립적인 감사를 받았는지, 암호화가 실질적으로 종단간으로 이루어지는지, 그리고 업데이트와 인프라가 어디서 오는지 확인하십시오. 신뢰할 수 있는 제공업체는 이러한 사항을 쉽게 검증할 수 있도록 지원합니다.
Proton Pass는 오픈 소스이며 감사를 받았습니까?
예. Proton Pass 앱은 오픈 소스이며 타사 보안 전문가에 의해 독립적인 감사를 받았고, 그 결과가 게시되었습니다. Proton은 스위스에 기반을 두고 있으며 종단 간 암호화로 귀하의 데이터를 보호합니다.






