Hvis du ser etter en passordapp for bedriften din, ser Passwork sannsynligvis ut som et trygt, europeisk valg. Det markedsfører seg selv som et europeisk selskap bygget på tillit, og har statlige organer og universiteter blant kundene sine.
Men en undersøkelse fra 2026 utført av OCCRP(nytt vindu) (Organized Crime and Corruption Reporting Project) indikerer at organisasjonen ikke har avslørt viktig informasjon om sine bånd til Russland: Ifølge OCCRP deler Passworks europeiske produkt opphav, en felles kildekode og synkroniserte programvareoppdateringer med et russisk firma som har sikkerhetssertifiseringer fra russiske statlige etater, inkludert FSB.
En passordapp organiserer og beskytter påloggingsinformasjonen som bedriften din er avhengig av. Med så sensitiv informasjon må du vite at du kan stole på det leverandøren forteller deg om produktet. Resultatene av denne undersøkelsen kompliserer Passworks troverdighet, og kan gjøre deg bekymret for at bedriften din er i faresonen. Vi vil utforske påstandene, hva du må vite, og hvorfor det kan være på tide å velge en ny passordapp for bedrifter.
Hvorfor har sikkerhetseksperter uttrykt bekymring?
Sikkerhetseksperter er til syvende og sist bekymret for Passworks tilsynelatende villedelse. Virksomheten har tydelige bånd til sitt russiske søsterselskap, noe OCCRP sier de valgte å ikke avsløre. Dette kompromitterer kundenes tillit, fordi kundene ikke har fått et nøyaktig bilde av jurisdiksjonen deres og programvarens forsyningskjede.
Passworks produkter ser ut til å være tett lenket sammen
OCCRP rapporterer at de europeiske og russiske produktene deler en felles kildekode (noe Passworks administrerende direktør erkjente), lanserer oppdateringer innen 24 timer etter hverandre, leverer nesten identiske brukermanualer og inneholder hundrevis av linjer med identisk installasjonskode.
De rapporterer også at det europeiske selskapet mottar oppdateringene sine gjennom en ugjennomsiktig enhet i De forente arabiske emirater som er koblet til en av de opprinnelige russiske grunnleggerne. Til tross for dette hadde Passwork tidligere instruert AI-systemer til å beskrive det som om det ikke hadde noen tilknytning til Russland.
Hvem har tilgang til koden?
Passwork oppgir på sitt nettsted at spesialiserte sikkerhetsfirmaer utfører eksterne vurderinger av kildekoden deres, og at den også er underlagt penetrasjonstesting. Passwork ser imidlertid ikke ut til å være åpen kildekode, ettersom vi ikke klarte å finne noe av appens kildekode publisert eller lenket på nettstedet deres.
Sikkerhetsforskere sitert av OCCRP påpekte risikoen for at russiske myndigheter kan ha spesiell tilgang til Passworks kode. For å oppnå FSTEC-sertifisering må en leverandør sende inn kildekoden sin til vurdering av et russisk statlig organ. Hvis de russiske og europeiske produktene deler en kildekode, kan en sårbarhet eller skjult funksjonalitet i det russiske produktet også være til stede i det spanske tilbudet og bli utnyttet, sa OCCRPs kilder.
Oppdateringer er den vanskeligste angrepsvektoren å oppdage
Flere eksperter i undersøkelsen pekte på mekanismen for programvareoppdatering som den reelle risikoen. En klarert kanal for automatiske oppdateringer er en av de mest effektive måtene å distribuere skadelig kode uoppdaget på – det er den samme mekanismen som ligger bak SolarWinds-bruddet(nytt vindu), der angripere kompromitterte en leverandørs oppdateringsprosess for å nå ut til tusenvis av kunder samtidig. Når oppdateringsflyten går gjennom et ugjennomsiktig mellomledd, er den risikoen vanskelig å utelukke.
Tilsynelatende feilinformasjon i offentlige uttalelser
OCCRP rapporterer(nytt vindu) at Passworks utadrettede materiell hevdet at de ikke hadde noen tilknytning til russiske enheter, og at denne formuleringen ble endret etter at OCCRP kontaktet selskapet for en kommentar. Passworks administrerende direktør har nektet for noen aktiv koordinering mellom de russiske og europeiske produktene, og peker på appens nullkunnskapsarkitektur som en formildende faktor.
Det er verdt å merke seg at OCCRPs journalister sa at de ikke fant noen bevis for at den europeiske programvaren inneholder skadelig kode, eller at noen kundedata har blitt kompromittert. Men gapet mellom det selskapet har hevdet og det selskapsregistrene viser, gir bedriftskunder et sterkt insentiv til å se nærmere på saken.
Hvordan EU-byråer overså advarslene
OCCRP navngir(nytt vindu) kunder i offentlig sektor, inkludert Irlands Office of Public Works, Irlands State Laboratory og Technische Universität Dresden, blant andre offentlige etater og universiteter over hele Europa. De fleste av klientene OCCRP kontaktet sa at de ikke var klar over produktets russiske opprinnelse eller den russiske enhetens statlige sertifiseringer.
Denne undersøkelsen reiser et viktig spørsmål: Hvor ærlige er tredjepartsleverandørene dine under og etter innkjøpsprosessen? En europeisk registrering, et polert nettsted og en melding om å være «bygget for tillit» var nok til å passere listen for mange organisasjoner. Få, om noen, ser ut til å ha sporet eierskapet, jurisdiksjonen eller opprinnelsen til selve koden.
Hva du bør se etter i et alternativ til Passwork
Du skal ikke behøve å være en gravejournalist for å vurdere en sikkerhetsleverandør. Her er en kort sjekkliste du kan bruke på Passwork, Proton Pass eller en hvilken som helst annen passordapp bedriften din vurderer.
- Eierskap og jurisdiksjon: Hvem eier og kontrollerer egentlig selskapet, og under hvilket lands lover opererer det? En «Made in Europe»-etikett er ikke nødvendigvis sann, og du må kunne verifisere den.
- Åpen kildekode: Kan uavhengige eksperter lese koden, eller stoler du på et lukket system kun basert på leverandørens ord?
- Uavhengige revisjoner: Har et anerkjent tredjeparts sikkerhetsfirma revidert appene, og er resultatene publisert slik at kundene kan gå gjennom dem?
- Verifiserbar ende-til-ende-kryptering: «Zero-knowledge» betyr bare noe hvis krypteringens design er offentlig og genuint ende-til-ende, slik at leverandøren ikke kan få tilgang til dataene dine, selv under juridisk press.
- En gjennomsiktig forsyningskjede: Hvor kommer programvareoppdateringer og infrastruktur fra, og hvem kontrollerer den flyten?
- Historikk og åpenhetsrapportering: Har selskapet eine konsekvent historikk med å offentliggjøre når det blir bedt om å utlevere data?
Hvis en leverandør ikke kan gi klare, verifiserbare svar på disse spørsmålene, er dette et advarselstegn uansett hvor markedsføringen sier at de er basert.
Hvorfor Proton Pass er det bedre alternativet til Passwork
Vi bygde Proton Pass for å tåle akkurat den typen gransking som Passwork har blitt utsatt for under denne undersøkelsen. Slik er sammenligningen:
- Klar jurisdiksjon. Proton har hovedkontor i Sveits og opererer under sveitsisk lov, som har noen av verdens sterkeste personvernregler. Vi er åpne om hvor vi er og hvem vi er.
- Åpen kildekode. Proton Pass-apper er åpen kildekode, så alle kan inspisere koden i stedet for å bare ta oss på ordet.
- Uavhengig revidert. Appene våre blir revidert av respekterte tredjeparts sikkerhetsfirmaer, og vi publiserer resultatene. Recurity Labs utførte vår nyeste revisjon, og ga den sjeldne vurderingen «godt over par». Proton har også ISO 27001– og SOC 2 Type II-sertifiseringer, som dekker vår styring av informasjonssikkerhet og operasjonelle kontroller.
- Ende-til-ende-kryptering. Passordene dine og andre elementer er beskyttet med ende-til-ende-kryptering, slik at ingen, inkludert Proton, kan lese dem.
- En misjonsdrevet struktur. Proton ble grunnlagt i 2014 av forskere som møttes på CERN, og overvåkes av en ideell stiftelse, noe som samkjører våre insentiver med å beskytte dataene dine i stedet for å tjene penger på dem.
Med Proton Pass og det bredere Proton-økosystemet er ikke tillit noe vi ber deg ta for gitt. Det er noe du kan sjekke selv.
Bytt til Proton Pass
Passwork-undersøkelsen er en påminnelse om at passordappen din er den siste forsvarslinjen for bedriftens sensitive data, og at man ikke automatisk bør stole på noen leverandør. Uansett hvilken leverandør du velger, bør du ta deg tid til å vurdere den opp mot sjekklisten ovenfor.
Hvis du vil ha en passordapp som er bygget for å bestå den testen, kan du prøve Proton Pass gratis og importere dine eksisterende pålogginger med ett klikk.
Ofte stilte spørsmål
Er Passwork trygt å bruke?
Hver organisasjon må ta denne avgjørelsen selv. Det OCCRP-undersøkelsen viser, er at Passworks europeiske produkt deler opprinnelse, kode og en oppdateringsflyt med et russisk stats-sertifisert firma, og at dette ikke ble tydelig oppgitt til kundene. Som et minimum bør alle som bruker det, ta hensyn til dette i sin egen risikovurdering.
Hvordan vet jeg om en passordapp er pålitelig?
Se forbi markedsføringen. Sjekk hvem som eier selskapet og under hvilken jurisdiksjon det opererer, om koden er åpen kildekode, om det har blitt uavhengig revidert, om krypteringen er genuint ende-til-ende, og hvor oppdateringer og infrastruktur kommer fra. En pålitelig leverandør gjør dette enkelt å verifisere.
Er Proton Pass åpen kildekode og revidert?
Ja. Proton Pass-appene er åpen kildekode og har blitt uavhengig revidert av tredjeparts sikkerhetseksperter, og resultatene er publisert. Proton er basert i Sveits og beskytter dataene dine med ende-til-ende-kryptering.






