Если вы ищете менеджер паролей для своего бизнеса, Passwork, вероятно, кажется безопасным европейским выбором. Компания позиционирует себя как европейский бренд, заслуживающий доверия, а среди ее клиентов есть государственные учреждения и университеты.

Однако расследование OCCRP 2026 года(новое окно) (Проект по расследованию коррупции и организованной преступности) указывает на то, что организация не раскрыла важную информацию о своих связях с Россией: по данным OCCRP, европейский продукт Passwork делит свое происхождение, общую базу кода и синхронные обновления программного обеспечения с российской фирмой, имеющей сертификаты безопасности от российских государственных органов, включая ФСБ.

Менеджер паролей систематизирует и защищает учетные данные, на которых держится ваш бизнес. При работе с такой конфиденциальной информацией вам необходимо быть уверенными, что вы можете доверять тому, что поставщик говорит вам о своем продукте. Результаты этого расследования подрывают доверие к Passwork и могут заставить вас беспокоиться о том, что ваш бизнес находится под угрозой. Мы изучим эти заявления, расскажем о том, что вам нужно знать, и объясним, почему, возможно, пришло время выбрать новый менеджер паролей для бизнеса.

Почему эксперты по безопасности выразили обеспокоенность?

В конечном счете, эксперты по безопасности обеспокоены кажущимся обманом со стороны Passwork. У бизнеса есть явные связи с российской дочерней компанией, которые, по заявлению OCCRP, он решил не раскрывать. Это подрывает доверие ее клиентов, поскольку клиентам не была предоставлена точная картина ее юрисдикции и цепочки поставок программного обеспечения.

Продукты Passwork, судя по всему, тесно связаны

OCCRP сообщает, что европейский и российский продукты делят общую базу кода (что признал генеральный директор Passwork), выпускают обновления в течение 24 часов друг за другом, поставляются с почти идентичными руководствами пользователя и содержат сотни строк идентичного кода установщика.

В отчете также сообщается, что европейская компания получает обновления через непрозрачное юридическое лицо в ОАЭ, связанное с одним из первоначальных российских основателей. Несмотря на это, Passwork ранее давала указания системам ИИ описывать ее как компанию, не имеющую связей с Россией.

Кто имеет доступ к коду?

Passwork заявляет на своем веб-сайте, что специализированные компании по безопасности проводят внешний аудит его исходного кода, а также оно проходит тестирование на проникновение. Однако Passwork, судя по всему, не является продуктом с открытым исходным кодом, поскольку нам не удалось найти исходный код приложения, опубликованный или указанный в виде ссылки на его веб-сайте.

Исследователи безопасности, которых цитирует OCCRP, указали на риск того, что российские власти могут иметь особый доступ к коду Passwork. Для получения сертификата ФСТЭК разработчик передает свой исходный код на проверку российскому государственному ведомству. Если российский и европейский продукты имеют общую базу кода, уязвимость или скрытая возможность в российском продукте также может присутствовать в испанском предложении и использоваться злоумышленниками, сообщают источники OCCRP.

Обновления — это самый сложный для обнаружения вектор атаки

Многие эксперты, участвовавшие в расследовании, указали на механизм обновления программного обеспечения как на реальный источник риска. Доверенный канал автоматического обновления — один из наиболее эффективных способов незаметного распространения вредоносного кода. Этот же механизм лежал в основе утечки SolarWinds(новое окно), когда злоумышленники раскрыли процесс обновления поставщика, чтобы одновременно получить доступ к тысячам конечных клиентов. Когда цепочка обновлений проходит через непрозрачного посредника, этот риск трудно исключить.

Очевидная дезинформация в публичных заявлениях

OCCRP сообщает(новое окно), что в публичных материалах Passwork утверждалось, будто она не имеет связей с российскими юридическими лицами, и эти формулировки были изменены после того, как OCCRP обратился к компании за комментариями. Генеральный директор Passwork отрицал какую-либо активную координацию между российским и европейским продуктами и указал на архитектуру нулевого разглашения приложения в качестве смягчающего фактора.

Стоит отметить, что журналисты OCCRP заявили, что не нашли доказательств того, что европейское программное обеспечение содержит вредоносный код или что данные клиентов были раскрыты. Однако расхождение между тем, что заявляла компания, и тем, что показывают корпоративные отчеты, является веским стимулом для бизнес-клиентов присмотреться повнимательнее.

Как агентства ЕС пропустили предупреждения

OCCRP называет(новое окно) клиентов из государственного сектора, включая Управление общественных работ Ирландии, Государственную лабораторию Ирландии и Дрезденский технический университет, среди других правительственных учреждений и университетов по всей Европе. Большинство клиентов, с которыми связался OCCRP, заявили, что они не знали о российском происхождении продукта или о государственных сертификатах российского юридического лица.

Это расследование поднимает важный вопрос: насколько честны ваши сторонние поставщики во время процесса закупок и после него? Европейской регистрации, красивого веб-сайта и сообщения о «создании для доверия» было достаточно, чтобы соответствовать требованиям многих организаций. Мало кто из них, если вообще кто-то, судя по всему, проследил структуру собственности, юрисдикцию или происхождение самого кода.

На что обратить внимание при выборе альтернативы Passwork

Вам не обязательно быть журналистом-расследователем, чтобы проверить поставщика услуг безопасности. Вот краткий контрольный список, который вы можете применить к Passwork, Proton Pass или любому другому менеджеру паролей, который рассматривает ваш бизнес.

  • Собственники и юрисдикция: кто на самом деле владеет компанией и контролирует ее, и по законам какой страны она работает? Ярлык «Сделано в Европе» не обязательно соответствует действительности, и у вас должна быть возможность проверить это.
  • С открытым исходным кодом: могут ли независимые эксперты прочитать код, или вы доверяете закрытой системе исключительно на слово поставщику?
  • Независимый аудит: проводила ли авторитетная сторонняя компания по безопасности аудит приложений и опубликованы ли результаты для ознакомления клиентов?
  • Проверяемое сквозное шифрование: принцип «нулевого разглашения» имеет значение только в том случае, если архитектура шифрования является публичной и действительно сквозной, чтобы поставщик не мог получить доступ к вашим данным даже под юридическим давлением.
  • Прозрачная цепочка поставок: откуда поступают обновления программного обеспечения и инфраструктура, и кто контролирует этот процесс?
  • Репутация и отчеты о прозрачности: регулярно ли компания раскрывает информацию о случаях, когда от нее требуют передать данные?

Если поставщик не может дать четких, проверяемых ответов на эти вопросы, это предупреждающий знак, независимо от того, где, по заявлениям маркетологов, он находится.

Почему Proton Pass — лучшая альтернатива Passwork

Мы создали Proton Pass именно для того, чтобы он выдерживал проверку, аналогичную той, которой подвергся Passwork в ходе этого расследования. Вот как они соотносятся:

  • Понятная юрисдикция. Штаб-квартира Proton находится в Швейцарии, и компания осуществляет свою деятельность в соответствии со швейцарским законодательством, обеспечивающим одну из самых надежных в мире защит конфиденциальности. Мы открыто говорим о том, где мы находимся и кто мы такие.
  • С открытым исходным кодом. Приложения Proton Pass имеют открытый исходный код, поэтому любой желающий может проверить его, а не верить нам на слово.
  • Независимый аудит. Наши приложения проходят аудит у уважаемых сторонних компаний по безопасности, и мы публикуем результаты. Компания Recurity Labs провела наш последний аудит, дав редкую оценку «значительно выше среднего». Proton также имеет сертификаты ISO 27001 и SOC 2 Type II, подтверждающие качество нашего управления информационной безопасностью и операционного контроля.
  • Сквозное шифрование. Ваши пароли и другие элементы защищены сквозным шифрованием, поэтому никто, включая Proton, не может их прочитать.
  • Ориентированная на миссию структура. Proton был основан в 2014 году учеными, познакомившимися в CERN, и контролируется некоммерческим фондом, что согласует наши цели с защитой ваших данных, а не с их монетизацией.

С Proton Pass и более широкой экосистемой Proton доверие — это не то, о чем мы просим вас верить на слово. Это то, что вы можете проверить сами.

Переход на Proton Pass

Расследование в отношении Passwork является напоминанием о том, что менеджер паролей — это последняя линия обороны для конфиденциальных данных вашего бизнеса, и что доверие не должно автоматически предоставляться какому-либо поставщику. Какого бы провайдера вы ни выбрали, найдите время, чтобы проверить его по приведенному выше контрольному списку.

Если вы хотите использовать менеджер паролей, разработанный для прохождения этого теста, вы можете попробовать Proton Pass бесплатно и импортировать существующие имена пользователей одним кликом.

Часто задаваемые вопросы

Безопасно ли использовать Passwork?

Каждая организация должна принять это решение самостоятельно. Расследование OCCRP показывает, что европейский продукт Passwork делит происхождение, код и цепочку обновлений с сертифицированной российским государством фирмой, и что это не было явно раскрыто клиентам. Как минимум, любой, кто его использует, должен учитывать это при собственной оценке рисков.

Как узнать, заслуживает ли менеджер паролей доверия?

Не смотрите только на маркетинг. Проверьте, кто владеет компанией и под какой юрисдикцией она работает, является ли код открытым, проводился ли независимый аудит, действительно ли шифрование является сквозным, а также откуда поступают обновления и инфраструктура. Надежный поставщик позволяет легко проверить всё это.

Является ли Proton Pass решением с открытым исходным кодом и проходит ли он аудит?

Да. Приложения Proton Pass имеют открытый исходный код и прошли независимый аудит у стороних экспертов по безопасности, а результаты были опубликованы. Proton базируется в Швейцарии и защищает ваши данные с помощью сквозного шифрования.