Om du letar efter en lösenordshanterare för ditt företag ser Passwork förmodligen ut som ett säkert, europeiskt val. Det marknadsför sig som ett europeiskt företag byggt för förtroende, och räknar statliga myndigheter och universitet bland sina kunder.

Men en undersökning från 2026 av OCCRP(nytt fönster) (Organized Crime and Corruption Reporting Project) visar att organisationen inte har offentliggjort viktig information om sina kopplingar till Ryssland: Enligt OCCRP delar Passworks europeiska produkt sitt ursprung, en gemensam kodbas och synkroniserade mjukvaruuppdateringar med ett rysk företag som har säkerhetscertifieringar från ryska statliga myndigheter, inklusive FSB.

En lösenordshanterare organiserar och skyddar de inloggningsuppgifter som ditt företag är beroende av. Med så känslig information måste du veta att du kan lita på vad din leverantör berättar för dig om produkten. Resultaten av denna undersökning komplicerar Passworks trovärdighet och kan göra dig orolig för att ditt företag är i fara. Vi kommer att undersöka påståendena, vad du behöver veta och varför det kan vara dags att välja en ny lösenordshanterare för företag.

Varför har säkerhetsexperter uttryckt oro?

I slutändan är säkerhetsexperter oroade över Passworks skenbara bedrägeri. Företaget har tydliga kopplingar till sitt ryska systerbolag, vilket OCCRP menar att man valde att inte offentliggöra. Detta äventyrar dess kundförtroende, eftersom kunderna inte har fått en korrekt bild av dess jurisdiktion och dess mjukvaruleveranskedja.

Passworks produkter verkar vara nära länkade

OCCRP rapporterar av de europeiska och ryska produkterna delar en gemensam kodbas (något som Passworks vd har erkänt), släpper uppdateringar inom 24 timmar efter varandra, levererar nästan identiska användarhandböcker och innehåller hundratals rader av identisk installatörskod.

Den rapporterar också att det europeiske företaget får sina uppdateringar genom den ogenomskinliga Förenade Arabemiraten-enhet som är ansluten till en av de ursprungliga ryska grundarna. Trots detta hade Passwork tidigare instruerat AI-system att beskriva det som att det inte har några kopplingar till Ryssland.

Vem har åtkomst till koden?

Passwork anger på sin webbplats att specialistföretag inom säkerhet utför externa granskningar av dess källkod, och den är även föremål för penetrationstester. Passwork verkar dock inte ha öppen källkod, eftersom vi inte kunde hitta någon källkod för appen publicerad eller länkad på deras webbplats.€

Säkerhetsforskare som citeras av OCCRP flaggade för risken att ryska myndigheter kan ha särskild åtkomst till Passworks kod. För att erhålla en FSTEC-certifiering skickar en leverantör in sin källkod för granskning av en rysk statlig myndighet. Om de ryska och europeiska produkterna delar en kodbas kan en sårbarhet eller dold funktion i den ryska produkten också finnas i det spanska erbjudandet och utnyttjas, enligt källor från OCCRP.€

Uppdateringar är den svåraste attackvektorn att upptäcka

Flera experter i undersökningen pekade på mekanismen för mjukvaruuppdateringar som den verkliga risken. En betrodd kanal för automatiska uppdateringar är ett av de mest effektiva sätten att distribuera skadlig kod oupptäckt – det är samma mekanism som ligger bakom SolarWinds-intrånget(nytt fönster), där angripare komprometterade en leverantörs uppdateringsprocess för att nå tusentals slutkunder samtidigt. När uppdateringskedjan går via en ogenomskinlig mellanhand är den risken svår att utesluta.

Uppenbar desinformation i offentliga uttalanden

OCCRP rapporterar(nytt fönster) att Passworks offentliga material angav att man inte hade några kopplingar till ryska enheter, och att detta språk ändrades efter att OCCRP kontaktat företaget för en kommentar. Passworks vd har nekat till all aktiv samordning mellan de ryska och europeiska produkterna och pekar på appens nollkunskapsarkitektur som en mildrande faktor.

Det är värt att notera att reportrar från OCCRP sa att de inte hittade några bevis för att den europeiska mjukvaran innehåller skadlig kod eller att några kunddata har avslöjats. Men klyftan mellan vad företaget har hävdat och vad företagsregistret visar är ett starkt incitament för företagskunder att titta närmare.

Hur EU-myndigheter missade varningssignalerna

OCCRP namnger(nytt fönster) kunder inom den offentliga sektorn, inklusive Irlands Office of Public Works, Irlands statliga laboratorium och Dresdens tekniska universitet, bland andra statliga myndigheter och universitet i Europa. De flesta av de kunder som OCCRP kontaktade uppgav att de inte var medvetna om produktens ryska ursprung eller den ryska enhetens statliga certifieringar.

Denna undersökning väcker en viktig fråga: Hur ärliga är dina tredjepartsleverantörer under upphandlingsprocessen och efter den? En europeisk registrering, en polerad webbplats och ett budskap om att vara ”byggd för förtroende” räckte för att klara ribban för många organisationer. Få, om några, verkar ha spårat ägandet, jurisdiktionen eller ursprunget för själva koden.

Vad du ska leta efter i ett alternativ till Passwork

Du ska inte behöva vara en grävande journalist för att granska en säkerhetsleverantör. Här är en kort checklista som du kan tillämpa på Passwork, på Proton Pass eller på någon annan lösenordshanterare som ditt företag överväger.

  • Ägande och jurisdiktion: Vem äger och kontrollerar faktiskt företaget, och under vilket lands lagar verkar det? En ”Made in Europe”-etikett är inte nödvändigtvis sann och du måste kunna verifiera den.
  • Öppen källkod: Kan oberoende experter läsa koden, eller litar du på ett stängt system enbart baserat på leverantörens ord?
  • Oberoende granskningar: Har ett välrenommerat säkerhetsföretag från tredje part granskat apparna, med resultat som publicerats för kunder att läsa?
  • Verifierbar end-to-end-kryptering: ”Nollkunskap” betyder bara något om krypteringsdesignen är offentlig och genuint end-to-end, så att leverantören inte kan få åtkomst till dina data ens under juridisk press.
  • En transparent leveranskedja: Varifrån kommer mjukvaruuppdateringar och infrastruktur, och vem kontrollerar den kedjan?
  • Historik och transparensrapportering: Har företaget en konsekvent historia av att offentliggöra när det ombeds att lämna ut data?

Om en leverantör inte kan ge tydliga, verifierbara svar på dessa frågor är detta en varningssignal, oavsett var dess marknadsföring påstår att den är baserad.

Varför Proton Pass är det bättre alternativet till Passwork

Vi byggde Proton Pass för att klara exakt den typ av granskning som tillämpades på Passwork under denna undersökning. Så här står det sig i jämförelse:

  • Tydlig jurisdiktion. Proton har sitt huvudkontor i Schweiz och verkar under schweizisk lag, som har några av världens starkaste integritetsskydd. Vi är transparenta med var vi är och vilka vi är.
  • Öppen källkod. Proton Pass-appar har öppen källkod, så att vem som helst kan granska koden istället för att bara lita på vårt ord.
  • Oberoende granskade. Våra appar granskas av respekterade säkerhetsföretag från tredje part, och vi publicerar resultaten. Recurity Labs utförde vår senaste granskning och gav det sällsynta betyget ”väl över förväntan”. Proton har även certifieringarna ISO 27001 och SOC 2 Type II, vilka täcker vår hantering av informationssäkerhet och operativa kontroller.
  • End-to-end-kryptering. Dina lösenord och andra objekt skyddas med end-to-end-kryptering, så ingen, inklusive Proton, kan läsa dem.
  • En uppdragsdriven struktur. Proton grundades 2014 av forskare som träffades på CERN och övervakas av en ideell stiftelse, vilket samordnar våra incitament med att skydda dina data snarare än att tjäna pengar på dem.

Med Proton Pass och det bredare Proton-ekosystemet är förtroende inte något vi ber dig att lita blint på. Det är något du kan kontrollera själv.

Byt till Proton Pass

Passwork-undersökningen är en påminnelse om att din lösenordshanterare är den sista försvarslinjen för ditt företags känsliga data, och att förtroende inte automatiskt bör ges till någon leverantör. Oavsett vilken leverantör du väljer bör du ta dig tid att granska den mot checklistan ovan.

Om du vill ha en lösenordshanterare som är byggd för att klara det testet kan du prova Proton Pass gratis och importera dina befintliga inloggningar med ett klick.

Vanliga frågor

Är Passwork säkert att använda?

Varje organisation måste fatta detta beslut själv. Vad OCCRP-undersökningen visar är att Passworks europeiska produkt delar ursprung, kod och en uppdateringskedja med ett rysk statscertifierat företag, och att detta inte tydligt offentliggjordes för kunderna. Som ett minimum bör alla som använder det ta med det i sin egen riskbedömning.

Hur vet jag om en lösenordshanterare är pålitlig?

Titta bortom marknadsföringen. Kontrollera vem som äger företaget och under vilken jurisdiktion det verkar, om koden har öppen källkod, om den har granskats oberoende, om krypteringen verkligen är end-to-end och varifrån dess uppdateringar och infrastruktur kommer. En pålitlig leverantör gör detta enkelt att verifiera.

Har Proton Pass öppen källkod och är det granskat?

Ja. Proton Pass-appar har öppen källkod och har granskats oberoende av säkerhetsexperter från tredje part, och resultaten har publicerats. Proton är baserat i Schweiz och skyddar dina data med end-to-end-kryptering.