İşletmeniz için bir parola yöneticisi arıyorsanız Passwork muhtemelen güvenli, Avrupalı bir seçim gibi görünmektedir. Kendisini güven üzerine inşa edilmiş Avrupalı bir şirket olarak pazarlamakta olup müşterileri arasında devlet kurumları ve üniversiteler de bulunmaktadır.

Ancak OCCRP (Organize Suç ve Yolsuzluk Raporlama Projesi) tarafından 2026 yılında yapılan bir araştırma(yeni pencere), kuruluşun Rusya ile olan bağları hakkında önemli bilgileri açıklamadığını göstermektedir: OCCRP’ye göre Passwork’ün Avrupa ürünü; kökenlerini, ortak bir kod tabanını ve senkronize yazılım güncellemelerini, aralarında FSB’nin de bulunduğu Rus devlet kurumlarından güvenlik sertifikalarına sahip Rus bir şirketle paylaşmaktadır.

Bir parola yöneticisi, işletmenizin üzerinde çalıştığı kimlik doğrulama bilgilerini düzenler ve korur. Bu tür hassas bilgiler söz konusu olduğunda, sağlayıcınızın size ürün hakkında söylediklerine güvenebileceğinizi bilmeniz gerekir. Bu araştırmanın sonuçları Passwork’ün güvenilirliğini zedelemekte ve işletmenizin risk altında olduğundan endişe etmenize neden olabilmektedir. İddiaları, bilmeniz gerekenleri ve neden yeni bir kurumsal parola yöneticisi seçme zamanının gelmiş olabileceğini inceleyeceğiz.

Güvenlik uzmanları neden endişelerini dile getirdi?

Sonuç olarak, güvenlik uzmanları Passwork’ün görünürdeki aldatmacasından endişe duymaktadır. İşletmenin, OCCRP’nin açıklamama kararı aldığını belirttiği Rus kardeş şirketiyle açık bağları bulunmaktadır. Müşterilere şirketin yargı yetkisi ve yazılım tedarik zinciri hakkında doğru bir tablo sunulmadığı için bu durum müşteri güveninden ödün vermektedir.

Passwork’ün ürünleri yakından bağlantılı görünmektedir

OCCRP; Avrupa ve Rusya ürünlerinin ortak bir kod tabanını paylaştığını (Passwork CEO’sunun da kabul ettiği bir durum), birbirlerinden sonraki 24 saat içinde güncellemeler yayınladığını, neredeyse aynı kullanıcı kılavuzlarını gönderdiğini ve yüzlerce satır aynı yükleyici kodu içerdiğini bildirmektedir.

Ayrıca Avrupa şirketinin güncellemelerini, kurucu ortaklardan birine bağlı olan şeffaf olmayan BAE kuruluşu aracılığıyla aldığını bildirmektedir. Buna rağmen Passwork, daha önce yapay zeka sistemlerine kendisini Rusya ile hiçbir bağlantısı olmayan bir şirket olarak tanımlama talimatı vermişti.

Koda kimlerin erişimi var?

Passwork, sitesinde uzman güvenlik firmalarının kaynak kodunu harici olarak incelediğini ve ayrıca sızma testine konu olduğunu belirtmektedir. Ancak, uygulamanın kaynak kodunun sitelerinde yayınlandığını veya buna bağlantı verildiğini bulamadığımız için Passwork açık kaynaklı görünmemektedir.

OCCRP tarafından alıntılanan güvenlik araştırmacıları, Rus yetkililerin Passwork’ün koduna özel erişimi olabileceği riskine dikkat çekti. Bir satıcı, FSTEC sertifikası almak için kaynak kodunu bir Rus devlet kurumunun incelemesine sunar. OCCRP kaynakları, Rus ve Avrupa ürünlerinin bir kod tabanını paylaşması durumunda, Rus ürünündeki bir güvenlik açığı veya gizli özelliğin İspanyol versiyonunda da mevcut olabileceğini ve kötüye kullanılabileceğini söyledi.

Güncellemeler, tespit edilmesi en zor saldırı vektörüdür

Araştırmadaki birden fazla uzman, gerçek risk olarak yazılım güncelleme mekanizmasına işaret etti. Güvenilir, doğrulanmış bir otomatik güncelleme kanalı, kötü amaçlı kodları fark edilmeden dağıtmanın en etkili yollarından biridir. Bu, saldırganların bir satıcının güncelleme sürecinden ödün vererek tek seferde binlerce alt müşteriye ulaştığı SolarWinds ele geçirilme olayının(yeni pencere) arkasındaki mekanizmanın aynısıdır. Güncelleme hattı şeffaf olmayan bir aracı üzerinden çalıştığında bu riski göz ardı etmek zordur.

Kamuoyuna yapılan açıklamalardaki bariz yanlış bilgilendirmeler

OCCRP, Passwork’ün kamuya açık materyallerinde Rus kuruluşlarıyla hiçbir bağı olmadığının belirtildiğini(yeni pencere) ve OCCRP’nin yorum almak için şirketle iletişime geçmesinin ardından bu dilin değiştirildiğini bildirmektedir. Passwork CEO’su, Rus ve Avrupa ürünleri arasında aktif bir koordinasyon olduğunu reddetmiş ve hafifletici bir faktör olarak uygulamanın sıfır bilgi mimarisine işaret etmiştir.

OCCRP muhabirlerinin, Avrupa yazılımının kötü amaçlı kod içerdiğine veya herhangi bir müşteri verisinden ödün verildiğine dair hiçbir kanıt bulamadıklarını belirttiklerini not etmekte fayda var. Ama şirketin iddia ettiği ile şirket kayıtlarının görüntülediği arasındaki boşluk, kurumsal müşterilerin daha yakından bakması için güçlü bir teşviktir.

AB kurumları uyarı işaretlerini nasıl gözden kaçırdı

OCCRP;(yeni pencere) İrlanda Kamu İşleri Ofisi, İrlanda Devlet Laboratuvarı ve Dresden Teknoloji Üniversitesi’nin yanı sıra Avrupa genelindeki diğer devlet kurumları ve üniversiteler de dahil olmak üzere kamu sektörü müşterilerinin adlarını vermektedir. OCCRP’nin iletişime geçtiği müşterilerin çoğu, ürünün Rus menşeli olduğundan veya Rus kuruluşunun devlet sertifikalarından haberdar olmadıklarını belirtmiştir.

Bu araştırma önemli bir soruyu gündeme getirmektedir: Üçüncü taraf satıcılarınız satın alma sürecinde ve sonrasında ne kadar dürüst? Bir Avrupa kaydı, gösterişli bir site ve “güven için tasarlandı” iletisi, birçok kuruluş için çıtayı geçmek için yeterliydi. Çok azının, varsa bile, kodun mülkiyetini, yargı yetkisini veya kaynağını takip ettiği görünmektedir.

Bir Passwork alternatifinde nelere dikkat edilmeli

Bir güvenlik sağlayıcısını denetlemek için araştırmacı gazeteci olmanıza gerek olmamalıdır. İşte Passwork, Proton Pass veya işletmenizin düşündüğü diğer herhangi bir parola yöneticisi için uygulayabileceğiniz kısa bir kontrol listesi.

  • Mülkiyet ve yargı yetkisi: Şirketin gerçek sahibi ve denetleyicisi kimdir ve hangi ülkenin yasalarına göre faaliyet göstermektedir? “Avrupa Malı” etiketi her zaman doğru olmayabilir ve bunu doğrulayabilmeniz gerekir.
  • Açık kaynaklı: Bağımsız uzmanlar kodu okuyabiliyor mu, yoksa sadece satıcının sözüne güvenerek kapalı bir sisteme mi güveniyorsunuz?
  • Bağımsız denetimler: Saygın bir üçüncü taraf güvenlik firması uygulamaları denetledi mi ve sonuçlar müşterilerin incelemesi için yayınlandı mı?
  • Doğrulanabilir uçtan uca şifreleme: “Sıfır bilgi”, yalnızca şifreleme tasarımı halka açık ve gerçekten uçtan uca olduğunda bir anlam ifade eder; böylece sağlayıcı yasal baskı altında bile verilerinize erişim sağlayamaz.
  • Şeffaf bir tedarik zinciri: Yazılım güncellemeleri ve altyapı nereden geliyor ve bu hattı kim kontrol ediyor?
  • Geçmiş performans ve şeffaflık raporlaması: Şirketin veri teslim etmesi istendiğinde bunu ifşa etme konusunda tutarlı bir geçmişi var mı?

Bir sağlayıcı bu sorulara net, doğrulanabilir yanıtlar veremiyorsa pazarlamasında merkezinin neresi olduğu belirtilirse belirtilsin bu bir uyarı işaretidir.

Proton Pass’in neden Passwork’e göre daha iyi bir alternatif olduğu

Proton Pass’i tam olarak bu araştırma sırasında Passwork’e uygulanan türden incelemelere dayanacak şekilde tasarladık. Karşılaştırması şu şekildedir:

  • Net yargı yetkisi. Proton’un merkezi İsviçre’dedir ve dünyanın en güçlü gizlilik korumalarından bazılarına sahip olan İsviçre yasalarına göre faaliyet göstermektedir. Nerede olduğumuz ve kim olduğumuz konusunda şeffafız.
  • Açık kaynaklı. Proton Pass uygulamaları açık kaynaklıdır, bu nedenle sadece bizim sözümüze güvenmek yerine herkes kodu inceleyebilir.
  • Bağımsız olarak denetlenmiştir. Uygulamalarımız saygın üçüncü taraf güvenlik firmaları tarafından denetlenmektedir ve sonuçları yayınlıyoruz. Recurity Labs en son denetimimizi gerçekleştirerek nadir görülen “ortalamanın oldukça üzerinde” derecesini verdi. Proton ayrıca bilgi güvenliği yönetimimizi ve operasyonel kontrollerimizi kapsayan ISO 27001 ve SOC 2 Tip II sertifikalarına sahiptir.
  • Uçtan uca şifreleme. Parolalarınız ve diğer ögeleriniz uçtan uca şifreleme ile korunmaktadır, böylece Proton da dahil olmak üzere hiç kimse bunları okuyamaz.
  • Misyon odaklı bir yapı. Proton, 2014 yılında CERN’de tanışan bilim insanları tarafından kurulmuştur ve kar amacı gütmeyen bir vakıf tarafından denetlenmektedir; bu da teşviklerimizi verilerinizden para kazanmak yerine onları korumakla uyumlu hale getirmektedir.

Proton Pass ve daha geniş Proton ekosistemiyle güven, sizden körü körüne inanmanızı istediğimiz bir şey değildir. Kendiniz kontrol edebileceğiniz bir şeydir.

Proton Pass hizmetine geçin

Passwork araştırması, parola yöneticinizin işletmenizin hassas verileri için son savunma hattı olduğunu ve hiçbir satıcıya otomatik olarak güvenilmemesi gerektiğini hatırlatmaktadır. Hangi sağlayıcıyı seçerseniz seçin, yukarıdaki kontrol listesine göre denetlemek için zaman ayırın.

Bu testi geçecek şekilde tasarlanmış bir parola yöneticisi istiyorsanız Proton Pass’i ücretsiz olarak deneyebilir ve tek tıkla mevcut oturum açma bilgilerinizi içe aktarabilirsiniz.

Sıkça sorulan sorular

Passwork’ü kullanmak güvenli midir?

Her kuruluş bu kararı kendisi vermelidir. OCCRP araştırmasının görüntülediği şey, Passwork’ün Avrupa ürününün kökenlerini, kodunu ve güncelleme hattını Rus devlet sertifikalı bir şirketle paylaştığı ve bunun müşterilere açıkça bildirilmediğidir. En azından, bunu kullanan herkesin bu durumu kendi risk değerlendirmesinde hesaba katması gerekir.

Bir parola yöneticisinin güvenilir olup olmadığını nasıl anlarım?

Pazarlamanın ötesine bakın. Şirketin sahibinin kim olduğunu ve hangi yargı yetkisi altında faaliyet gösterdiğini, kodun açık kaynaklı olup olmadığını, bağımsız olarak denetlenip denetlenmediğini, şifrelemenin gerçekten uçtan uca olup olmadığını, güncellemelerinin ve altyapısının nereden geldiğini kontrol edin. Güvenilir bir sağlayıcı bunların doğrulanmasını kolaylaştırır.

Proton Pass açık kaynaklı ve denetlenmiş midir?

Evet. Proton Pass uygulamaları açık kaynaklıdır ve sonuçları yayınlanmış olarak bağımsız üçüncü taraf güvenlik uzmanları tarafından denetlenmiştir. Proton’un merkezi İsviçre’dedir ve verilerinizi uçtan uca şifreleme ile korur.