หากกำลังมองหาโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจ Passwork อาจดูเหมือนเป็นตัวเลือกสัญชาติยุโรปที่ปลอดภัย บริษัททำการตลาดว่าเป็นบริษัทในยุโรปที่สร้างขึ้นเพื่อความน่าเชื่อถือ และมีหน่วยงานรัฐบาลรวมถึงมหาวิทยาลัยต่างๆ เป็นลูกค้า

แต่การสืบสวนในปี 2026 โดย OCCRP(หน้าต่างใหม่) (โครงการรายงานอาชญากรรมและการทุจริตที่มีการจัดตั้งขึ้น) ระบุว่าองค์กรไม่ได้เปิดเผยข้อมูลสำคัญเกี่ยวกับความสัมพันธ์กับรัสเซีย โดยข้อมูลจาก OCCRP ระบุว่าผลิตภัณฑ์ในยุโรปของ Passwork แชร์จุดเริ่มต้น ฐานรหัสร่วมกัน และการอัปเดตซอฟต์แวร์ที่ตรงกันกับบริษัทรัสเซียที่ได้รับการรับรองความปลอดภัยจากหน่วยงานรัฐของรัสเซีย รวมถึง FSB

โปรแกรมจัดการรหัสผ่านจะจัดระเบียบและปกป้องข้อมูลยืนยันตัวตนที่ใช้ในการดำเนินธุรกิจ ด้วยข้อมูลที่ละเอียดอ่อนเช่นนี้ จึงจำเป็นต้องมั่นใจว่าสามารถเชื่อถือสิ่งที่ผู้ให้บริการแจ้งเกี่ยวกับผลิตภัณฑ์ได้ ผลการสืบสวนนี้ทำให้ความน่าเชื่อถือของ Passwork มีความซับซ้อนยิ่งขึ้น และอาจทำให้เกิดความกังวลว่าธุรกิจกำลังตกอยู่ในความเสี่ยง จะพาไปสำรวจข้อกล่าวหา สิ่งที่ต้องรู้ และทำไมจึงอาจถึงเวลาที่ต้องเลือกโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจตัวใหม่

ทำไมผู้เชี่ยวชาญด้านความปลอดภัยจึงแสดงความกังวล

ท้ายที่สุดแล้ว ผู้เชี่ยวชาญด้านความปลอดภัยต่างกังวลเกี่ยวกับการหลอกลวงที่ดูเหมือนจะเกิดขึ้นของ Passwork ธุรกิจมีความเกี่ยวข้องที่ล้างกับบริษัทในเครือของรัสเซีย ซึ่ง OCCRP ระบุว่าเลือกที่จะไม่เปิดเผย สิ่งนี้โจมตีความไว้วางใจของลูกค้า เนื่องจากลูกค้าไม่ได้รับข้อมูลที่ถูกต้องเกี่ยวกับเขตอำนาจศาลและห่วงโซ่อุปทานซอฟต์แวร์ของบริษัท

ผลิตภัณฑ์ของ Passwork ดูเหมือนจะมีการลิงก์กันอย่างใกล้ชิด

OCCRP รายงานว่าผลิตภัณฑ์ในยุโรปและรัสเซียแชร์ฐานรหัสร่วมกัน (ซึ่งซีอีโอของ Passwork ยอมรับ) ปล่อยอัปเดตภายในเวลาห่างกันไม่เกิน 24 ชั่วโมง จัดส่งคู่มือผู้ใช้ที่เกือบจะเหมือนกัน และมีรหัสตัวติดตั้งที่เหมือนกันหลายร้อยบรรทัด

รายงานยังระบุด้วยว่าบริษัทในยุโรปได้รับอัปเดตผ่านนิติบุคคลในสหรัฐอาหรับเอมิเรตส์ที่ไม่มีความโปร่งใสซึ่งเชื่อมต่อกับหนึ่งในผู้ก่อตั้งชาวรัสเซียดั้งเดิม แม้จะเป็นเช่นนั้น ก่อนหน้านี้ Passwork เคยสั่งให้ระบบ AI อธิบายว่าไม่มีความเกี่ยวข้องใดๆ กับรัสเซีย

ใครสามารถเข้าถึงรหัสได้บ้าง

Passwork ระบุบนเว็บไซต์ว่าบริษัทรักษาความปลอดภัยเฉพาะทางได้ทำการตรวจสอบรหัสต้นฉบับจากภายนอก และยังเป็นหัวเรื่องของการทดสอบการเจาะระบบด้วย อย่างไรก็ตาม Passwork ดูเหมือนจะไม่ใช่โอเพนซอร์ส เนื่องจากไม่พบรหัสต้นฉบับใดๆ ของแอปที่เผยแพร่หรือลิงก์ไว้บนเว็บไซต์

นักวิจัยด้านความปลอดภัยที่อ้างถึงโดย OCCRP ชี้ให้เห็นถึงความเสี่ยงที่ทางการรัสเซียอาจมีสิทธิ์เข้าถึงรหัสของ Passwork เป็นพิเศษ ในการขอรับใบรับรอง FSTEC ผู้จำหน่ายจะต้องส่งรหัสต้นฉบับเพื่อให้หน่วยงานของรัฐบาลรัสเซียตรวจสอบ หากผลิตภัณฑ์ของรัสเซียและยุโรปแชร์ฐานรหัสร่วมกัน แหล่งข่าวของ OCCRP กล่าวว่า ช่องโหว่หรือความสามารถที่ซ่อนอยู่เดิมในผลิตภัณฑ์ของรัสเซียก็อาจปรากฏในผลิตภัณฑ์ของสเปนและถูกใช้ประโยชน์ได้เช่นกัน

การอัปเดตเป็นช่องทางการโจมตีที่ตรวจพบได้ยากที่สุด

ผู้เชี่ยวชาญหลายคนในการสืบสวนชี้ว่ากลไกการอัปเดตซอฟต์แวร์คือความเสี่ยงที่แท้จริง ช่องอัปเดตอัตโนมัติที่เชื่อถือได้เป็นหนึ่งในวิธีที่มีประสิทธิภาพมากที่สุดในการแพร่กระจายรหัสที่เป็นอันตรายโดยไม่ถูกตรวจพบ ซึ่งเป็นกลไกเดียวกันกับที่อยู่เบื้องหลังการละเมิดข้อมูล SolarWinds(หน้าต่างใหม่) ซึ่งผู้โจมตีได้โจมตีกระบวนการอัปเดตของผู้ให้บริการเพื่อเข้าถึงลูกค้าปลายทางหลายพันรายพร้อมกัน เมื่อขั้นตอนการอัปเดตทำงานผ่านตัวกลางที่ไม่มีความโปร่งใส ความเสี่ยงนั้นจึงยากที่จะปฏิเสธได้

ข้อมูลที่บิดเบือนอย่างเห็นได้ชัดในแถลงการณ์ต่อสาธารณะ

OCCRP รายงาน(หน้าต่างใหม่)ว่าสื่อประชาสัมพันธ์ของ Passwork ระบุว่าไม่มีความเกี่ยวข้องใดๆ กับนิติบุคคลของรัสเซีย และข้อความนี้ได้ถูกเปลี่ยนหลังจากที่ OCCRP ติดต่อบริษัทเพื่อขอความคิดเห็น ซีอีโอของ Passwork ปฏิเสธการประสานงานอย่างแข็งขันระหว่างผลิตภัณฑ์ของรัสเซียและยุโรป และชี้ว่าสถาปัตยกรรม Zero-knowledge ของแอปเป็นปัจจัยบรรเทาความเสี่ยง

เป็นที่น่าสังเกตว่าผู้สื่อข่าวของ OCCRP ระบุว่าไม่พบหลักฐานว่าซอฟต์แวร์ของยุโรปมีรหัสที่เป็นอันตราย หรือมีข้อมูลของลูกค้าถูกโจมตี แต่ช่องว่างระหว่างสิ่งที่บริษัทอ้างกับสิ่งที่บันทึกขององค์กรแสดงเป็นแรงจูงใจสำคัญที่ทำให้ลูกค้าธุรกิจต้องพิจารณาอย่างใกล้ชิดยิ่งขึ้น

หน่วยงานของสหภาพยุโรปพลาดคำเตือนไปได้อย่างไร

OCCRP ระบุชื่อ(หน้าต่างใหม่)ลูกค้าในภาครัฐ ซึ่งรวมถึงสำนักงานโยธาธิการของไอร์แลนด์ ห้องปฏิบัติการแห่งรัฐของไอร์แลนด์ และมหาวิทยาลัยเทคโนโลยีเดรสเดน ท่ามกลางหน่วยงานรัฐบาลและมหาวิทยาลัยอื่นๆ ทั่วยุโรป ลูกค้าส่วนใหญ่ที่ OCCRP ติดต่อระบุว่าไม่ทราบถึงต้นกำเนิดของผลิตภัณฑ์ในรัสเซียหรือการรับรองโดยรัฐบาลของนิติบุคคลรัสเซีย

การสืบสวนนี้ทำให้เกิดคำถามสำคัญ: ผู้ให้บริการบุคคลที่สามมีความซื่อสัตย์เพียงใดในระหว่างกระบวนการจัดซื้อจัดจ้างและหลังจากนั้น การจดทะเบียนในยุโรป เว็บไซต์ที่ดูดี และข้อความ “สร้างขึ้นเพื่อความน่าเชื่อถือ” นั้นเพียงพอที่จะล้างเกณฑ์สำหรับหลายองค์กร ดูเหมือนจะมีไม่กี่ราย หรือแทบไม่มีเลย ที่ได้สืบหาความเป็นเจ้าของ เขตอำนาจศาล หรือต้นกำเนิดของรหัสเอง

สิ่งที่ควรมองหาในทางเลือกอื่นแทน Passwork

ไม่จำเป็นต้องเป็นนักข่าวสืบสวนเพื่อตรวจสอบผู้ให้บริการด้านความปลอดภัย นี่คือรายการตรวจสอบสั้นๆ ที่สามารถนำไปใช้กับ Passwork, Proton Pass หรือโปรแกรมจัดการรหัสผ่านอื่นใดที่ธุรกิจกำลังพิจารณา

  • ความเป็นเจ้าของและเขตอำนาจศาล: ใครเป็นเจ้าของและควบคุมบริษัทอย่างแท้จริง และดำเนินงานภายใต้กฎหมายของประเทศใด ป้ายกำกับ “ผลิตในยุโรป” อาจไม่ใช่ความจริงเสมอไป และจำเป็นต้องสามารถตรวจสอบได้
  • โอเพนซอร์ส: ผู้เชี่ยวชาญอิสระสามารถอ่านแล้วรหัสได้หรือไม่ หรือกำลังเชื่อถือระบบปิดจากคำกล่าวอ้างของผู้ให้บริการเพียงอย่างเดียว
  • การตรวจสอบที่เป็นอิสระ: บริษัทรักษาความปลอดภัยที่เป็นบุคคลที่สามที่มีชื่อเสียงได้ตรวจสอบแอป และเผยแพร่ผลลัพธ์ให้ลูกค้าได้ตรวจสอบหรือไม่
  • การเข้ารหัสลับจากต้นทางถึงปลายทางที่ตรวจสอบได้: “Zero-knowledge” จะมีความหมายก็ต่อเมื่อการออกแบบการเข้ารหัสลับเป็นแบบสาธารณะและจากต้นทางถึงปลายทางอย่างแท้จริง เพื่อให้ผู้ให้บริการไม่สามารถเข้าถึงข้อมูลได้ แม้จะอยู่ภายใต้แรงกดดันทางกฎหมาย
  • ห่วงโซ่อุปทานที่โปร่งใส: อัปเดตซอฟต์แวร์และโครงสร้างพื้นฐานมาจากที่ใด และใครเป็นผู้ควบคุมกระบวนการนั้น
  • ประวัติการดำเนินงานและการรายงานความโปร่งใส: บริษัทมีประวัติการเปิดเผยข้อมูลอย่างสม่ำเสมอเมื่อได้รับการร้องขอให้ส่งมอบข้อมูลหรือไม่

หากผู้ให้บริการไม่สามารถให้คำตอบที่ล้างและตรวจสอบได้สำหรับคำถามเหล่านี้ นี่ถือเป็นคำเตือน โดยไม่คำนึงว่าการตลาดจะระบุว่าตั้งอยู่ที่ใด

ทำไม Proton Pass จึงเป็นทางเลือกที่ดีกว่าแทน Passwork

สร้าง Proton Pass ขึ้นมาเพื่อรองรับการตรวจสอบประเภทเดียวกับที่นำไปใช้กับ Passwork ในระหว่างการสืบสวนนี้โดยเฉพาะ เปรียบเทียบได้ดังนี้:

  • เขตอำนาจศาลที่ล้าง. Proton มีสำนักงานใหญ่ในสวิตเซอร์แลนด์และดำเนินงานภายใต้กฎหมายสวิส ซึ่งมีระบบปกป้องความเป็นส่วนตัวที่แข็งแกร่งที่สุดในโลก มีความโปร่งใสเกี่ยวกับสถานที่ตั้งและตัวตนของบริษัท
  • โอเพนซอร์ส. แอปต่างๆ ของ Proton Pass เป็นโอเพนซอร์ส ดังนั้นทุกคนจึงสามารถตรวจสอบรหัสได้ แทนที่จะเชื่อเพียงคำพูดของบริษัท
  • ได้รับการตรวจสอบอย่างเป็นอิสระ. แอปต่างๆ ได้รับการตรวจสอบโดยบริษัทรักษาความปลอดภัยที่เป็นบุคคลที่สามที่น่าเชื่อถือ และมีการเผยแพร่ผลลัพธ์ Recurity Labs ได้ทำการตรวจสอบครั้งล่าสุด โดยให้คะแนนในระดับ “สูงกว่าเกณฑ์มาตรฐานมาก” ซึ่งหาได้ยาก นอกจากนี้ Proton ยังได้รับการรับรอง ISO 27001 และ SOC 2 Type II ครอบคลุมการจัดการความปลอดภัยของข้อมูลและการควบคุมการดำเนินงาน
  • การเข้ารหัสลับจากต้นทางถึงปลายทาง. รหัสผ่านต่างๆ และรายการอื่นๆ ได้รับการปกป้องด้วยการเข้ารหัสลับจากต้นทางถึงปลายทาง ดังนั้นจึงไม่มีใครรวมถึง Proton ที่สามารถอ่านแล้วข้อมูลเหล่านั้นได้
  • โครงสร้างที่ขับเคลื่อนด้วยพันธกิจ. Proton ก่อตั้งขึ้นในปี 2014 โดยนักวิทยาศาสตร์ที่พบกันที่ CERN และอยู่ภายใต้การดูแลของมูลนิธิที่ไม่แสวงหาผลกำไร ทำให้เป้าหมายสอดคล้องกับการปกป้องข้อมูล แทนที่จะเป็นการนำข้อมูลไปสร้างรายได้

เมื่อใช้ Proton Pass และระบบนิเวศของ Proton ในวงกว้าง ความน่าเชื่อถือไม่ใช่สิ่งที่จะต้องขอให้เชื่อโดยไม่มีหลักฐาน แต่เป็นสิ่งที่สามารถตรวจสอบได้ด้วยตนเอง

เปลี่ยนมาใช้ Proton Pass

การสืบสวนของ Passwork เป็นเครื่องเตือนใจว่าโปรแกรมจัดการรหัสผ่านเป็นแนวป้องกันด่านสุดท้ายสำหรับข้อมูลที่ละเอียดอ่อนของธุรกิจ และไม่ควรให้ความไว้วางใจแก่ผู้ให้บริการรายใดโดยอัตโนมัติ ไม่ว่าจะเลือกผู้ให้บริการรายใดก็ตาม โปรดสละเวลาตรวจสอบตามรายการตรวจสอบด้านบน

หากต้องการโปรแกรมจัดการรหัสผ่านที่สร้างขึ้นเพื่อผ่านการทดสอบนั้น สามารถทดลองใช้ Proton Pass ได้ฟรี และนำเข้าการเข้าสู่ระบบต่างๆ ที่มีอยู่ด้วยการคลิกเพียงครั้งเดียว

คำถามที่พบบ่อย

Passwork ปลอดภัยสำหรับการใช้งานหรือไม่

แต่ละองค์กรต้องตัดสินใจในเรื่องนี้ด้วยตนเอง สิ่งที่การสืบสวนของ OCCRP แสดงให้เห็นก็คือ ผลิตภัณฑ์ในยุโรปของ Passwork แชร์ต้นกำเนิด รหัส และกระบวนการอัปเดตกับบริษัทสัญชาติรัสเซียที่ได้รับการรับรองจากรัฐ และข้อมูลนี้ไม่ได้เปิดเผยต่อลูกค้าอย่างชัดเจน อย่างน้อยที่สุด ทุกคนที่ใช้งานควรนำเรื่องดังกล่าวไปพิจารณาในการประเมินความเสี่ยงของตนเองด้วย

จะทราบได้อย่างไรว่าโปรแกรมจัดการรหัสผ่านมีความน่าเชื่อถือ

มองให้ไกลกว่าเรื่องการตลาด ตรวจสอบว่าใครเป็นเจ้าของบริษัทและดำเนินงานภายใต้เขตอำนาจศาลใด รหัสเป็นโอเพนซอร์สหรือไม่ ได้รับการตรวจสอบอย่างเป็นอิสระหรือไม่ การเข้ารหัสลับเป็นแบบจากต้นทางถึงปลายทางอย่างแท้จริงหรือไม่ และอัปเดตตลอดจนโครงสร้างพื้นฐานมาจากที่ใด ผู้ให้บริการที่น่าเชื่อถือจะช่วยให้ตรวจสอบสิ่งเหล่านี้ได้อย่างง่ายดาย

Proton Pass เป็นโอเพนซอร์สและได้รับการตรวจสอบแล้วหรือไม่

ใช่ แอปต่างๆ ของ Proton Pass เป็นโอเพนซอร์สและได้รับการตรวจสอบอย่างเป็นอิสระโดยผู้เชี่ยวชาญด้านความปลอดภัยที่เป็นบุคคลที่สาม พร้อมมีการเผยแพร่ผลลัพธ์ Proton มีฐานการดำเนินงานในสวิตเซอร์แลนด์และปกป้องข้อมูลด้วยการเข้ารหัสลับจากต้นทางถึงปลายทาง