หากกำลังมองหาโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจ Passwork อาจดูเหมือนเป็นตัวเลือกสัญชาติยุโรปที่ปลอดภัย บริษัททำการตลาดว่าเป็นบริษัทในยุโรปที่สร้างขึ้นเพื่อความน่าเชื่อถือ และมีหน่วยงานรัฐบาลรวมถึงมหาวิทยาลัยต่างๆ เป็นลูกค้า
แต่การสืบสวนในปี 2026 โดย OCCRP(หน้าต่างใหม่) (โครงการรายงานอาชญากรรมและการทุจริตที่มีการจัดตั้งขึ้น) ระบุว่าองค์กรไม่ได้เปิดเผยข้อมูลสำคัญเกี่ยวกับความสัมพันธ์กับรัสเซีย โดยข้อมูลจาก OCCRP ระบุว่าผลิตภัณฑ์ในยุโรปของ Passwork แชร์จุดเริ่มต้น ฐานรหัสร่วมกัน และการอัปเดตซอฟต์แวร์ที่ตรงกันกับบริษัทรัสเซียที่ได้รับการรับรองความปลอดภัยจากหน่วยงานรัฐของรัสเซีย รวมถึง FSB
โปรแกรมจัดการรหัสผ่านจะจัดระเบียบและปกป้องข้อมูลยืนยันตัวตนที่ใช้ในการดำเนินธุรกิจ ด้วยข้อมูลที่ละเอียดอ่อนเช่นนี้ จึงจำเป็นต้องมั่นใจว่าสามารถเชื่อถือสิ่งที่ผู้ให้บริการแจ้งเกี่ยวกับผลิตภัณฑ์ได้ ผลการสืบสวนนี้ทำให้ความน่าเชื่อถือของ Passwork มีความซับซ้อนยิ่งขึ้น และอาจทำให้เกิดความกังวลว่าธุรกิจกำลังตกอยู่ในความเสี่ยง จะพาไปสำรวจข้อกล่าวหา สิ่งที่ต้องรู้ และทำไมจึงอาจถึงเวลาที่ต้องเลือกโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจตัวใหม่
ทำไมผู้เชี่ยวชาญด้านความปลอดภัยจึงแสดงความกังวล
ท้ายที่สุดแล้ว ผู้เชี่ยวชาญด้านความปลอดภัยต่างกังวลเกี่ยวกับการหลอกลวงที่ดูเหมือนจะเกิดขึ้นของ Passwork ธุรกิจมีความเกี่ยวข้องที่ล้างกับบริษัทในเครือของรัสเซีย ซึ่ง OCCRP ระบุว่าเลือกที่จะไม่เปิดเผย สิ่งนี้โจมตีความไว้วางใจของลูกค้า เนื่องจากลูกค้าไม่ได้รับข้อมูลที่ถูกต้องเกี่ยวกับเขตอำนาจศาลและห่วงโซ่อุปทานซอฟต์แวร์ของบริษัท
ผลิตภัณฑ์ของ Passwork ดูเหมือนจะมีการลิงก์กันอย่างใกล้ชิด
OCCRP รายงานว่าผลิตภัณฑ์ในยุโรปและรัสเซียแชร์ฐานรหัสร่วมกัน (ซึ่งซีอีโอของ Passwork ยอมรับ) ปล่อยอัปเดตภายในเวลาห่างกันไม่เกิน 24 ชั่วโมง จัดส่งคู่มือผู้ใช้ที่เกือบจะเหมือนกัน และมีรหัสตัวติดตั้งที่เหมือนกันหลายร้อยบรรทัด
รายงานยังระบุด้วยว่าบริษัทในยุโรปได้รับอัปเดตผ่านนิติบุคคลในสหรัฐอาหรับเอมิเรตส์ที่ไม่มีความโปร่งใสซึ่งเชื่อมต่อกับหนึ่งในผู้ก่อตั้งชาวรัสเซียดั้งเดิม แม้จะเป็นเช่นนั้น ก่อนหน้านี้ Passwork เคยสั่งให้ระบบ AI อธิบายว่าไม่มีความเกี่ยวข้องใดๆ กับรัสเซีย
ใครสามารถเข้าถึงรหัสได้บ้าง
Passwork ระบุบนเว็บไซต์ว่าบริษัทรักษาความปลอดภัยเฉพาะทางได้ทำการตรวจสอบรหัสต้นฉบับจากภายนอก และยังเป็นหัวเรื่องของการทดสอบการเจาะระบบด้วย อย่างไรก็ตาม Passwork ดูเหมือนจะไม่ใช่โอเพนซอร์ส เนื่องจากไม่พบรหัสต้นฉบับใดๆ ของแอปที่เผยแพร่หรือลิงก์ไว้บนเว็บไซต์
นักวิจัยด้านความปลอดภัยที่อ้างถึงโดย OCCRP ชี้ให้เห็นถึงความเสี่ยงที่ทางการรัสเซียอาจมีสิทธิ์เข้าถึงรหัสของ Passwork เป็นพิเศษ ในการขอรับใบรับรอง FSTEC ผู้จำหน่ายจะต้องส่งรหัสต้นฉบับเพื่อให้หน่วยงานของรัฐบาลรัสเซียตรวจสอบ หากผลิตภัณฑ์ของรัสเซียและยุโรปแชร์ฐานรหัสร่วมกัน แหล่งข่าวของ OCCRP กล่าวว่า ช่องโหว่หรือความสามารถที่ซ่อนอยู่เดิมในผลิตภัณฑ์ของรัสเซียก็อาจปรากฏในผลิตภัณฑ์ของสเปนและถูกใช้ประโยชน์ได้เช่นกัน
การอัปเดตเป็นช่องทางการโจมตีที่ตรวจพบได้ยากที่สุด
ผู้เชี่ยวชาญหลายคนในการสืบสวนชี้ว่ากลไกการอัปเดตซอฟต์แวร์คือความเสี่ยงที่แท้จริง ช่องอัปเดตอัตโนมัติที่เชื่อถือได้เป็นหนึ่งในวิธีที่มีประสิทธิภาพมากที่สุดในการแพร่กระจายรหัสที่เป็นอันตรายโดยไม่ถูกตรวจพบ ซึ่งเป็นกลไกเดียวกันกับที่อยู่เบื้องหลังการละเมิดข้อมูล SolarWinds(หน้าต่างใหม่) ซึ่งผู้โจมตีได้โจมตีกระบวนการอัปเดตของผู้ให้บริการเพื่อเข้าถึงลูกค้าปลายทางหลายพันรายพร้อมกัน เมื่อขั้นตอนการอัปเดตทำงานผ่านตัวกลางที่ไม่มีความโปร่งใส ความเสี่ยงนั้นจึงยากที่จะปฏิเสธได้
ข้อมูลที่บิดเบือนอย่างเห็นได้ชัดในแถลงการณ์ต่อสาธารณะ
OCCRP รายงาน(หน้าต่างใหม่)ว่าสื่อประชาสัมพันธ์ของ Passwork ระบุว่าไม่มีความเกี่ยวข้องใดๆ กับนิติบุคคลของรัสเซีย และข้อความนี้ได้ถูกเปลี่ยนหลังจากที่ OCCRP ติดต่อบริษัทเพื่อขอความคิดเห็น ซีอีโอของ Passwork ปฏิเสธการประสานงานอย่างแข็งขันระหว่างผลิตภัณฑ์ของรัสเซียและยุโรป และชี้ว่าสถาปัตยกรรม Zero-knowledge ของแอปเป็นปัจจัยบรรเทาความเสี่ยง
เป็นที่น่าสังเกตว่าผู้สื่อข่าวของ OCCRP ระบุว่าไม่พบหลักฐานว่าซอฟต์แวร์ของยุโรปมีรหัสที่เป็นอันตราย หรือมีข้อมูลของลูกค้าถูกโจมตี แต่ช่องว่างระหว่างสิ่งที่บริษัทอ้างกับสิ่งที่บันทึกขององค์กรแสดงเป็นแรงจูงใจสำคัญที่ทำให้ลูกค้าธุรกิจต้องพิจารณาอย่างใกล้ชิดยิ่งขึ้น
หน่วยงานของสหภาพยุโรปพลาดคำเตือนไปได้อย่างไร
OCCRP ระบุชื่อ(หน้าต่างใหม่)ลูกค้าในภาครัฐ ซึ่งรวมถึงสำนักงานโยธาธิการของไอร์แลนด์ ห้องปฏิบัติการแห่งรัฐของไอร์แลนด์ และมหาวิทยาลัยเทคโนโลยีเดรสเดน ท่ามกลางหน่วยงานรัฐบาลและมหาวิทยาลัยอื่นๆ ทั่วยุโรป ลูกค้าส่วนใหญ่ที่ OCCRP ติดต่อระบุว่าไม่ทราบถึงต้นกำเนิดของผลิตภัณฑ์ในรัสเซียหรือการรับรองโดยรัฐบาลของนิติบุคคลรัสเซีย
การสืบสวนนี้ทำให้เกิดคำถามสำคัญ: ผู้ให้บริการบุคคลที่สามมีความซื่อสัตย์เพียงใดในระหว่างกระบวนการจัดซื้อจัดจ้างและหลังจากนั้น การจดทะเบียนในยุโรป เว็บไซต์ที่ดูดี และข้อความ “สร้างขึ้นเพื่อความน่าเชื่อถือ” นั้นเพียงพอที่จะล้างเกณฑ์สำหรับหลายองค์กร ดูเหมือนจะมีไม่กี่ราย หรือแทบไม่มีเลย ที่ได้สืบหาความเป็นเจ้าของ เขตอำนาจศาล หรือต้นกำเนิดของรหัสเอง
สิ่งที่ควรมองหาในทางเลือกอื่นแทน Passwork
ไม่จำเป็นต้องเป็นนักข่าวสืบสวนเพื่อตรวจสอบผู้ให้บริการด้านความปลอดภัย นี่คือรายการตรวจสอบสั้นๆ ที่สามารถนำไปใช้กับ Passwork, Proton Pass หรือโปรแกรมจัดการรหัสผ่านอื่นใดที่ธุรกิจกำลังพิจารณา
- ความเป็นเจ้าของและเขตอำนาจศาล: ใครเป็นเจ้าของและควบคุมบริษัทอย่างแท้จริง และดำเนินงานภายใต้กฎหมายของประเทศใด ป้ายกำกับ “ผลิตในยุโรป” อาจไม่ใช่ความจริงเสมอไป และจำเป็นต้องสามารถตรวจสอบได้
- โอเพนซอร์ส: ผู้เชี่ยวชาญอิสระสามารถอ่านแล้วรหัสได้หรือไม่ หรือกำลังเชื่อถือระบบปิดจากคำกล่าวอ้างของผู้ให้บริการเพียงอย่างเดียว
- การตรวจสอบที่เป็นอิสระ: บริษัทรักษาความปลอดภัยที่เป็นบุคคลที่สามที่มีชื่อเสียงได้ตรวจสอบแอป และเผยแพร่ผลลัพธ์ให้ลูกค้าได้ตรวจสอบหรือไม่
- การเข้ารหัสลับจากต้นทางถึงปลายทางที่ตรวจสอบได้: “Zero-knowledge” จะมีความหมายก็ต่อเมื่อการออกแบบการเข้ารหัสลับเป็นแบบสาธารณะและจากต้นทางถึงปลายทางอย่างแท้จริง เพื่อให้ผู้ให้บริการไม่สามารถเข้าถึงข้อมูลได้ แม้จะอยู่ภายใต้แรงกดดันทางกฎหมาย
- ห่วงโซ่อุปทานที่โปร่งใส: อัปเดตซอฟต์แวร์และโครงสร้างพื้นฐานมาจากที่ใด และใครเป็นผู้ควบคุมกระบวนการนั้น
- ประวัติการดำเนินงานและการรายงานความโปร่งใส: บริษัทมีประวัติการเปิดเผยข้อมูลอย่างสม่ำเสมอเมื่อได้รับการร้องขอให้ส่งมอบข้อมูลหรือไม่
หากผู้ให้บริการไม่สามารถให้คำตอบที่ล้างและตรวจสอบได้สำหรับคำถามเหล่านี้ นี่ถือเป็นคำเตือน โดยไม่คำนึงว่าการตลาดจะระบุว่าตั้งอยู่ที่ใด
ทำไม Proton Pass จึงเป็นทางเลือกที่ดีกว่าแทน Passwork
สร้าง Proton Pass ขึ้นมาเพื่อรองรับการตรวจสอบประเภทเดียวกับที่นำไปใช้กับ Passwork ในระหว่างการสืบสวนนี้โดยเฉพาะ เปรียบเทียบได้ดังนี้:
- เขตอำนาจศาลที่ล้าง. Proton มีสำนักงานใหญ่ในสวิตเซอร์แลนด์และดำเนินงานภายใต้กฎหมายสวิส ซึ่งมีระบบปกป้องความเป็นส่วนตัวที่แข็งแกร่งที่สุดในโลก มีความโปร่งใสเกี่ยวกับสถานที่ตั้งและตัวตนของบริษัท
- โอเพนซอร์ส. แอปต่างๆ ของ Proton Pass เป็นโอเพนซอร์ส ดังนั้นทุกคนจึงสามารถตรวจสอบรหัสได้ แทนที่จะเชื่อเพียงคำพูดของบริษัท
- ได้รับการตรวจสอบอย่างเป็นอิสระ. แอปต่างๆ ได้รับการตรวจสอบโดยบริษัทรักษาความปลอดภัยที่เป็นบุคคลที่สามที่น่าเชื่อถือ และมีการเผยแพร่ผลลัพธ์ Recurity Labs ได้ทำการตรวจสอบครั้งล่าสุด โดยให้คะแนนในระดับ “สูงกว่าเกณฑ์มาตรฐานมาก” ซึ่งหาได้ยาก นอกจากนี้ Proton ยังได้รับการรับรอง ISO 27001 และ SOC 2 Type II ครอบคลุมการจัดการความปลอดภัยของข้อมูลและการควบคุมการดำเนินงาน
- การเข้ารหัสลับจากต้นทางถึงปลายทาง. รหัสผ่านต่างๆ และรายการอื่นๆ ได้รับการปกป้องด้วยการเข้ารหัสลับจากต้นทางถึงปลายทาง ดังนั้นจึงไม่มีใครรวมถึง Proton ที่สามารถอ่านแล้วข้อมูลเหล่านั้นได้
- โครงสร้างที่ขับเคลื่อนด้วยพันธกิจ. Proton ก่อตั้งขึ้นในปี 2014 โดยนักวิทยาศาสตร์ที่พบกันที่ CERN และอยู่ภายใต้การดูแลของมูลนิธิที่ไม่แสวงหาผลกำไร ทำให้เป้าหมายสอดคล้องกับการปกป้องข้อมูล แทนที่จะเป็นการนำข้อมูลไปสร้างรายได้
เมื่อใช้ Proton Pass และระบบนิเวศของ Proton ในวงกว้าง ความน่าเชื่อถือไม่ใช่สิ่งที่จะต้องขอให้เชื่อโดยไม่มีหลักฐาน แต่เป็นสิ่งที่สามารถตรวจสอบได้ด้วยตนเอง
เปลี่ยนมาใช้ Proton Pass
การสืบสวนของ Passwork เป็นเครื่องเตือนใจว่าโปรแกรมจัดการรหัสผ่านเป็นแนวป้องกันด่านสุดท้ายสำหรับข้อมูลที่ละเอียดอ่อนของธุรกิจ และไม่ควรให้ความไว้วางใจแก่ผู้ให้บริการรายใดโดยอัตโนมัติ ไม่ว่าจะเลือกผู้ให้บริการรายใดก็ตาม โปรดสละเวลาตรวจสอบตามรายการตรวจสอบด้านบน
หากต้องการโปรแกรมจัดการรหัสผ่านที่สร้างขึ้นเพื่อผ่านการทดสอบนั้น สามารถทดลองใช้ Proton Pass ได้ฟรี และนำเข้าการเข้าสู่ระบบต่างๆ ที่มีอยู่ด้วยการคลิกเพียงครั้งเดียว
คำถามที่พบบ่อย
Passwork ปลอดภัยสำหรับการใช้งานหรือไม่
แต่ละองค์กรต้องตัดสินใจในเรื่องนี้ด้วยตนเอง สิ่งที่การสืบสวนของ OCCRP แสดงให้เห็นก็คือ ผลิตภัณฑ์ในยุโรปของ Passwork แชร์ต้นกำเนิด รหัส และกระบวนการอัปเดตกับบริษัทสัญชาติรัสเซียที่ได้รับการรับรองจากรัฐ และข้อมูลนี้ไม่ได้เปิดเผยต่อลูกค้าอย่างชัดเจน อย่างน้อยที่สุด ทุกคนที่ใช้งานควรนำเรื่องดังกล่าวไปพิจารณาในการประเมินความเสี่ยงของตนเองด้วย
จะทราบได้อย่างไรว่าโปรแกรมจัดการรหัสผ่านมีความน่าเชื่อถือ
มองให้ไกลกว่าเรื่องการตลาด ตรวจสอบว่าใครเป็นเจ้าของบริษัทและดำเนินงานภายใต้เขตอำนาจศาลใด รหัสเป็นโอเพนซอร์สหรือไม่ ได้รับการตรวจสอบอย่างเป็นอิสระหรือไม่ การเข้ารหัสลับเป็นแบบจากต้นทางถึงปลายทางอย่างแท้จริงหรือไม่ และอัปเดตตลอดจนโครงสร้างพื้นฐานมาจากที่ใด ผู้ให้บริการที่น่าเชื่อถือจะช่วยให้ตรวจสอบสิ่งเหล่านี้ได้อย่างง่ายดาย
Proton Pass เป็นโอเพนซอร์สและได้รับการตรวจสอบแล้วหรือไม่
ใช่ แอปต่างๆ ของ Proton Pass เป็นโอเพนซอร์สและได้รับการตรวจสอบอย่างเป็นอิสระโดยผู้เชี่ยวชาญด้านความปลอดภัยที่เป็นบุคคลที่สาม พร้อมมีการเผยแพร่ผลลัพธ์ Proton มีฐานการดำเนินงานในสวิตเซอร์แลนด์และปกป้องข้อมูลด้วยการเข้ารหัสลับจากต้นทางถึงปลายทาง






