Dacă sunteți în căutarea unui manager de parole pentru compania dvs., Passwork pare probabil o alegere europeană sigură. Se promovează ca o companie europeană construită pe încredere și numără agenții guvernamentale și universități printre clienții săi.
Însă o investigație din 2026 a OCCRP(fereastră nouă) (Organized Crime and Corruption Reporting Project) indică faptul că organizația nu a dezvăluit informații importante despre legăturile sale cu Rusia: conform OCCRP, produsul european al Passwork partajează originile, o bază de cod comună și actualizări software sincronizate cu o firmă rusească ce deține certificări de securitate de la agenții de stat rusești, inclusiv FSB.
Un manager de parole organizează și protejează acreditările pe care se bazează compania dvs. Având în vedere aceste informații sensibile, trebuie să știți că puteți avea încredere în ceea ce vă spune furnizorul dvs. despre produs. Rezultatele acestei investigații complică credibilitatea Passwork și v-ar putea face să vă îngrijorați că afacerea dvs. este în pericol. Vom analiza afirmațiile, ceea ce trebuie să știți și de ce ar putea fi momentul să alegeți un nou manager de parole pentru companii.
De ce și-au exprimat îngrijorarea experții în securitate?
În cele din urmă, experții în securitate sunt îngrijorați de aparenta înșelăciune a Passwork. Compania are legături clare cu compania sa soră din Rusia, pe care OCCRP spune că a ales să nu le dezvăluie. Acest lucru compromite încrederea clienților săi, deoarece clienților nu li s-a oferit o imagine exactă a jurisdicției sale și a lanțului său de aprovizionare software.
Produsele Passwork par să fie strâns legate
OCCRP raportează că produsele europene și rusești partajează o bază de cod comună (lucru pe care CEO-ul Passwork l-a recunoscut), lansează actualizări la o diferență de maximum 24 de ore unele de altele, livrează manuale de utilizator aproape identice și conțin sute de linii de cod de instalare identic.
De asemenea, se raportează că compania europeană primește actualizările printr-o entitate opacă din EAU, conectată la unul dintre fondatorii ruși inițiali. Cu toate acestea, Passwork instruise anterior sistemele de IA să o descrie ca neavând nicio afiliere cu Rusia.
Cine are acces la cod?
Passwork declară pe site-ul său web că firme specializate de securitate efectuează recenzii externe ale codului său sursă și că acesta este, de asemenea, supus testelor de penetrare. Cu toate acestea, Passwork nu pare să fie cu cod sursă public, deoarece nu am reușit să găsim niciun cod sursă al aplicației publicat sau asociat printr-un link pe site-ul lor web.0
Cercetătorii în securitate citați de OCCRP au semnalat riscul ca autoritățile ruse să aibă acces special la codul Passwork. Pentru a obține certificarea FSTEC, un furnizor își trimite codul sursă pentru revizuire de către o agenție de stat rusă. Dacă produsele rusești și europene partajează o bază de cod, o vulnerabilitate sau o funcționalitate ascunsă din produsul rusesc ar putea fi prezentă și în oferta spaniolă și ar putea fi exploatată, au declarat sursele OCCRP.0
Actualizările sunt cel mai greu de detectat vector de atac
Mai mulți experți din cadrul investigației au indicat mecanismul de actualizare software ca fiind riscul real. Un canal de actualizare automată aprobat este una dintre cele mai eficiente modalități de a distribui cod malițios fără a fi detectat — este același mecanism din spatele încălcării SolarWinds(fereastră nouă), în care atacatorii au compromis procesul de actualizare al unui furnizor pentru a ajunge la mii de clienți din aval deodată. Atunci când fluxul de actualizări trece printr-un intermediar opac, acest risc este dificil de exclus.
Aparentă dezinformare în declarațiile publice
OCCRP raportează(fereastră nouă) că materialele publice ale Passwork declarau că nu are afilieri cu entități rusești și că această formulare a fost modificată după ce OCCRP a contactat compania pentru comentarii. CEO-ul Passwork a negat orice coordonare activă între produsele rusești și cele europene și indică arhitectura de tip zero-knowledge a aplicației ca un factor de atenuare.
Merită menționat faptul că reporterii OCCRP au declarat că nu au găsit dovezi că software-ul european conține cod rău intenționat sau că datele clienților au fost compromise. Însă discrepanța dintre ceea ce a susținut compania și ceea ce arată registrele corporative reprezintă un stimulent puternic pentru clienții comerciali de a analiza mai atent situația.
Cum au ratat agențiile UE semnalele de avertizare
OCCRP numește(fereastră nouă) clienți din sectorul public, printre care Biroul de Lucrări Publice din Irlanda, Laboratorul de Stat din Irlanda și Universitatea Tehnologică din Dresda, printre alte agenții guvernamentale și universități din întreaga Europă. Majoritatea clienților contactați de OCCRP au declarat că nu aveau cunoștință de originile rusești ale produsului sau de certificările de stat ale entității rusești.
Această investigație ridică o întrebare importantă: Cât de sinceri sunt furnizorii dvs. terți în timpul procesului de achiziție și după acesta? O înregistrare europeană, un site web șlefuit și un mesaj de tip „construit pe încredere” au fost suficiente pentru a depăși standardele multor organizații. Puțini, dacă chiar există, par să fi urmărit dreptul de proprietate, jurisdicția sau originea codului în sine.
Ce trebuie să căutați la o alternativă la Passwork
Nu ar trebui să fie nevoie să fiți jurnalist de investigație pentru a evalua un furnizor de securitate. Iată o scurtă listă de verificare pe care o puteți aplica pentru Passwork, Proton Pass sau orice alt manager de parole pe care îl ia în considerare compania dvs.
- Proprietatea și jurisdicția: Cine deține și controlează de fapt compania și sub legile cărei țări își desfășoară activitatea? O etichetă „Fabricat în Europa” nu este neapărat adevărată și trebuie să o puteți verifica.
- Cod sursă public: Pot experții independenți să citească codul sau aveți încredere într-un sistem închis doar pe baza cuvântului furnizorului?
- Audituri independente: A auditat o firmă de securitate terță de renume aplicațiile, rezultatele fiind publicate pentru a fi consultate de clienți?
- Criptare de la un capăt la altul verificabilă: „Zero-knowledge” înseamnă ceva doar dacă designul criptării este public și cu adevărat de la un capăt la altul, astfel încât furnizorul să nu vă poată accesa datele, chiar și sub presiune legală.
- Un lanț de aprovizionare transparent: De unde provin actualizările software și infrastructura și cine controlează acest flux?
- Istoricul și raportarea transparenței: Are compania un istoric constant de dezvăluire a momentelor în care i se solicită să predea date?
Dacă un furnizor nu poate oferi răspunsuri clare și verificabile la aceste întrebări, acesta este un semnal de avertizare, indiferent de locul în care marketingul său afirmă că își are sediul.
De ce Proton Pass este alternativa mai bună la Passwork
Am construit Proton Pass pentru a rezista exact la tipul de analiză aplicat pentru Passwork în timpul acestei investigații. Iată cum se compară:
- Jurisdicție clară. Proton are sediul central în Elveția și își desfășoară activitatea în conformitate cu legislația elvețiană, care are unele dintre cele mai puternice protecții ale confidențialității din lume. Suntem transparenți cu privire la locul unde ne aflăm și cine suntem.
- Cod sursă public. Aplicațiile Proton Pass au cod sursă public, astfel încât oricine poate inspecta codul în loc să ne creadă pe cuvânt.
- Auditat în mod independent. Aplicațiile noastre sunt auditate de firme de securitate terțe respectate și publicăm rezultatele. Recurity Labs a efectuat cel mai recent audit al nostru, oferind un calificativ rar de „mult peste medie”. De asemenea, Proton deține certificările ISO 27001 și SOC 2 Type II, care acoperă managementul securității informațiilor și controalele noastre operaționale.
- Criptare de la un capăt la altul. Parolele dvs. și alte elemente sunt protejate cu criptare de la un capăt la altul, astfel încât nimeni, inclusiv Proton, nu le poate citi.
- O structură bazată pe misiune. Proton a fost fondat în 2014 de oameni de știință care s-au întâlnit la CERN și este supravegheat de o fundație nonprofit, aliniind stimulentele noastre cu protejarea datelor dvs., mai degrabă decât cu monetizarea acestora.
Cu Proton Pass și ecosistemul mai larg Proton, încrederea nu este ceva ce vă cerem să acceptați pe cuvânt. Esre ceva ce puteți verifica singuri.
Comutați la Proton Pass
Investigația Passwork este un semnal de alarmă că managerul dvs. de parole este ultima linie de apărare pentru datele sensibile ale companiei dvs. și că încrederea nu ar trebui acordată automat niciunui furnizor. Indiferent de furnizorul pe care îl alegeți, acordați-vă timp pentru a-l evalua pe baza listei de verificare de mai sus.
Dacă doriți un manager de parole conceput pentru a trece acest test, puteți încerca Proton Pass gratuit și puteți importa datele dvs. de conectare existente cu un singur clic.
Întrebări frecvente
Este Passwork sigur de utilizat?
Fiecare organizație trebuie să ia această decizie de una singură. Ceea ce arată investigația OCCRP este că produsul european al Passwork partajează originile, codul și un flux de actualizări cu o firmă rusească certificată de stat și că acest lucru nu a fost dezvăluit clar clienților. Cel puțin, oricine îl folosește ar trebui să țină cont de acest lucru în propria evaluare a riscurilor.
Cum știu dacă un manager de parole este de încredere?
Priviți dincolo de marketing. Verificați cine deține compania și sub ce jurisdicție își desfășoară activitatea, dacă codul are cod sursă public, dacă a fost auditat în mod independent, dacă criptarea este cu adevărat de la un capăt la altul și de unde provin actualizările și infrastructura sa. Un furnizor de încredere face ca acestea să fie ușor de verificat.
Este Proton Pass cu cod sursă public și auditat?
Da. Aplicațiile Proton Pass au cod sursă public și au fost auditate în mod independent de experți în securitate terți, având rezultatele publicate. Proton are sediul în Elveția și vă protejează datele prin criptare de la un capăt la altul.






