Nếu đang tìm kiếm một trình quản lý mật khẩu cho doanh nghiệp, Passwork có vẻ là một lựa chọn an toàn của châu Âu. Công ty tự quảng bá là một doanh nghiệp châu Âu được xây dựng dựa trên sự tin cậy, và có cả các cơ quan chính phủ cũng như trường đại học trong số các khách hàng.

Nhưng một cuộc điều tra năm 2026 của OCCRP(cửa sổ mới) (Dự án Báo cáo Tội phạm và Tham nhũng có Tổ chức) cho thấy tổ chức này đã không tiết lộ thông tin quan trọng về mối quan hệ với Nga: Theo OCCRP, sản phẩm châu Âu của Passwork chia sẻ nguồn gốc, cơ sở mã chung và các bản cập nhật phần mềm được đồng bộ hóa với một công ty Nga có chứng nhận bảo mật từ các cơ quan nhà nước Nga, bao gồm cả FSB.

Trình quản lý mật khẩu sắp xếp và bảo vệ thông tin đăng nhập giúp vận hành doanh nghiệp. Với thông tin nhạy cảm như vậy, cần biết rằng có thể tin cậy những gì nhà cung cấp nói về sản phẩm. Kết quả của cuộc điều tra này làm phức tạp thêm mức độ tin cậy của Passwork và có thể gây lo ngại rằng doanh nghiệp đang gặp rủi ro. Bài viết sẽ tìm hiểu các tuyên bố, những điều cần biết và lý do tại sao đây có thể là lúc để chọn một trình quản lý mật khẩu doanh nghiệp mới.

Tại sao các chuyên gia bảo mật lại bày tỏ lo ngại?

Cuối cùng, các chuyên gia bảo mật lo ngại về sự lừa dối rõ ràng của Passwork. Doanh nghiệp này có mối liên hệ rõ ràng với công ty chị em ở Nga, điều mà OCCRP cho biết họ đã chọn không tiết lộ. Điều này xâm phạm lòng tin của khách hàng, vì khách hàng không được cung cấp bức tranh chính xác về quyền hạn tài phán và chuỗi cung ứng phần mềm.

Các sản phẩm của Passwork dường như có liên kết chặt chẽ

OCCRP báo cáo rằng các sản phẩm châu Âu và Nga chia sẻ một cơ sở mã chung (điều mà CEO của Passwork đã thừa nhận), phát hành các bản cập nhật cách nhau chưa đầy 24 giờ, cung cấp sách hướng dẫn sử dụng gần như giống hệt nhau và chứa hàng trăm dòng mã cài đặt giống hệt nhau.

Báo cáo cũng cho biết công ty châu Âu nhận các bản cập nhật thông qua một thực thể mờ ám ở UAE kết nối với một trong những nhà sáng lập người Nga ban đầu. Mặc dù vậy, Passwork trước đó đã hướng dẫn các hệ thống AI mô tả rằng công ty không có liên kết nào với Nga.

Ai có quyền truy cập vào mã?

Passwork tuyên bố trên trang web rằng các công ty bảo mật chuyên môn thực hiện đánh giá bên ngoài đối với mã nguồn và sản phẩm này cũng phải trải qua thử nghiệm xâm nhập. Tuy nhiên, Passwork dường như không phải là mã nguồn mở, vì không thể tìm thấy bất kỳ mã nguồn ứng dụng nào được công bố hoặc liên kết trên trang web.

Các nhà nghiên cứu bảo mật được OCCRP trích dẫn đã cảnh báo nguy cơ các cơ quan chức năng Nga có thể có quyền truy cập đặc biệt vào mã Passwork. Để có được chứng nhận FSTEC, nhà cung cấp phải gửi mã nguồn để cơ quan nhà nước Nga xem xét. Các nguồn tin của OCCRP cho biết, nếu các sản phẩm của Nga và châu Âu chia sẻ cơ sở mã, lỗ hổng hoặc tính năng ẩn trong sản phẩm của Nga cũng có thể xuất hiện trong sản phẩm của Tây Ban Nha và bị khai thác.

Cập nhật là vectơ tấn công khó phát hiện nhất

Nhiều chuyên gia trong cuộc điều tra đã chỉ ra cơ chế cập nhật phần mềm là rủi ro thực sự. Một kênh tự động cập nhật tin cậy là một trong những cách hiệu quả nhất để phân phối mã độc mà không bị phát hiện — đây chính là cơ chế đằng sau sự cố vi phạm SolarWinds(cửa sổ mới), nơi những kẻ tấn công đã xâm phạm quy trình cập nhật của nhà cung cấp để tiếp cận hàng nghìn khách hàng hạ nguồn cùng một lúc. Khi đường ống cập nhật chạy qua một trung gian mờ ám, rủi ro đó rất khó loại trừ.

Thông tin sai lệch rõ ràng trong các tuyên bố công khai

OCCRP báo cáo(cửa sổ mới) rằng các tài liệu công khai của Passwork tuyên bố không có mối liên kết nào với các thực thể Nga, và nội dung này đã được thay đổi sau khi OCCRP liên hệ với công ty để lấy ý kiến. CEO của Passwork đã từ chối mọi sự phối hợp tích cực giữa các sản phẩm của Nga và châu Âu, đồng thời chỉ ra kiến trúc không tri thức của ứng dụng như một yếu tố giảm thiểu rủi ro.

Đáng lưu ý là các phóng viên của OCCRP cho biết họ không tìm thấy bằng chứng nào cho thấy phần mềm châu Âu chứa mã độc hoặc bất kỳ dữ liệu khách hàng nào bị xâm phạm. Nhưng khoảng cách giữa những gì công ty tuyên bố và những gì hồ sơ doanh nghiệp hiển thị là động lực mạnh mẽ để các khách hàng doanh nghiệp xem xét kỹ hơn.

Cách các cơ quan EU bỏ lỡ các dấu hiệu cảnh báo

OCCRP nêu tên(cửa sổ mới) các khách hàng thuộc khu vực công bao gồm Văn phòng Công trình Công cộng Ireland, Phòng thí nghiệm Nhà nước Ireland và Đại học Công nghệ Dresden, cùng các cơ quan chính phủ và trường đại học khác trên khắp châu Âu. Hầu hết các khách hàng mà OCCRP liên hệ cho biết họ không biết về nguồn gốc Nga của sản phẩm hoặc các chứng nhận cấp nhà nước của thực thể Nga.

Cuộc điều tra này đặt ra một câu hỏi quan trọng: Các nhà cung cấp bên thứ ba trung thực đến mức nào trong và sau quá trình mua sắm? Việc đăng ký tại châu Âu, một trang web bóng bẩy và một thư “được xây dựng để tin cậy” là đủ để xóa rào cản đối với nhiều tổ chức. Rất ít tổ chức, nếu có, dường như đã truy nguyên quyền sở hữu, quyền hạn tài phán hoặc nguồn gốc của chính mã đó.

Những điều cần tìm kiếm ở một giải pháp thay thế cho Passwork

Không cần phải là một nhà báo điều tra mới có thể kiểm chứng một nhà cung cấp dịch vụ bảo mật. Dưới đây là danh sách kiểm tra ngắn có thể áp dụng cho Passwork, Proton Pass hoặc bất kỳ trình quản lý mật khẩu nào khác mà doanh nghiệp đang cân nhắc.

  • Quyền sở hữu và quyền hạn tài phán: Ai thực sự sở hữu và kiểm soát công ty, và công ty hoạt động theo luật pháp của quốc gia nào? Một nhãn “Sản xuất tại Châu Âu” không nhất thiết là đúng và cần phải có khả năng xác minh điều đó.
  • Mã nguồn mở: Các chuyên gia độc lập có thể đọc mã không, hay chỉ đang tin cậy vào một hệ thống đóng dựa trên lời hứa của nhà cung cấp?
  • Kiểm toán độc lập: Một công ty bảo mật bên thứ ba có uy tín đã kiểm toán các ứng dụng chưa, với kết quả được công bố để khách hàng xem xét?
  • Mã hóa đầu cuối có thể xác minh: “Không tri thức” chỉ có ý nghĩa nếu thiết kế mã hóa là công khai và thực sự là đầu cuối, để nhà cung cấp không thể truy cập dữ liệu ngay cả khi chịu áp lực pháp lý.
  • Chuỗi cung ứng minh bạch: Các bản cập nhật phần mềm và cơ sở hạ tầng đến từ đâu, và ai kiểm soát đường ống đó?
  • Lịch sử hoạt động và báo cáo minh bạch: Công ty có lịch sử nhất quán trong việc tiết lộ khi được yêu cầu bàn giao dữ liệu không?

Nếu nhà cung cấp không thể đưa ra câu trả lời rõ ràng, có thể xác minh cho những câu hỏi này, đây là một dấu hiệu cảnh báo bất kể hoạt động tiếp thị cho biết công ty có trụ sở ở đâu.

Tại sao Proton Pass là giải pháp thay thế tốt hơn cho Passwork

Proton Pass được xây dựng để vượt qua chính xác kiểu giám sát được áp dụng cho Passwork trong cuộc điều tra này. Dưới đây là so sánh:

  • Quyền hạn tài phán rõ ràng. Proton có trụ sở chính tại Thụy Sĩ và hoạt động theo luật pháp Thụy Sĩ, quốc gia có một số biện pháp bảo vệ quyền riêng tư mạnh mẽ nhất thế giới. Proton luôn minh bạch về vị trí và danh tính của mình.
  • Mã nguồn mở. Các ứng dụng Proton Pass là mã nguồn mở, vì vậy bất kỳ ai cũng có thể kiểm tra mã thay vì chỉ tin vào lời nói suông.
  • Được kiểm toán độc lập. Các ứng dụng được kiểm toán bởi các công ty bảo mật bên thứ ba có uy tín và kết quả được công bố công khai. Recurity Labs đã thực hiện cuộc kiểm toán gần đây nhất, đưa ra xếp hạng “vượt trội hơn hẳn” hiếm có. Proton cũng sở hữu các chứng nhận ISO 27001SOC 2 Type II, bao gồm hệ thống quản lý bảo mật thông tin và các biện pháp kiểm soát vận hành.
  • Mã hóa đầu cuối. Mật khẩu và các mục khác được bảo vệ bằng mã hóa đầu cuối, vì vậy không ai, kể cả Proton, có thể đọc được.
  • Cơ cấu thúc đẩy bởi sứ mệnh. Proton được thành lập vào năm 2014 bởi các nhà khoa học gặp nhau tại CERN và được giám sát bởi một quỹ phi lợi nhuận, giúp định hướng mục tiêu vào việc bảo vệ dữ liệu thay vì kiếm tiền từ dữ liệu đó.

Với Proton Pass và hệ sinh thái Proton rộng lớn hơn, sự tin cậy không phải là điều cần phải mù quáng tin tưởng. Đó là điều có thể tự mình kiểm tra.

Chuyển sang Proton Pass

Cuộc điều tra về Passwork là một lời nhắc nhở rằng trình quản lý mật khẩu là tuyến phòng thủ cuối cùng cho dữ liệu nhạy cảm của doanh nghiệp, và không nên tự động trao niềm tin cho bất kỳ nhà cung cấp nào. Dù chọn nhà cung cấp nào, hãy dành thời gian để kiểm chứng theo danh sách kiểm tra ở trên.

Nếu muốn có một trình quản lý mật khẩu được thiết kế để vượt qua bài kiểm tra đó, có thể dùng thử Proton Pass miễn phínhập thông tin đăng nhập hiện có chỉ bằng một cú nhấp chuột.

Câu hỏi thường gặp

Sử dụng Passwork có an toàn không?

Mỗi tổ chức phải tự đưa ra quyết định này. Những gì cuộc điều tra của OCCRP hiển thị là sản phẩm châu Âu của Passwork chia sẻ nguồn gốc, mã và đường ống cập nhật với một công ty được nhà nước Nga chứng nhận, và điều này không được tiết lộ rõ ràng cho khách hàng. Tối thiểu, bất kỳ ai đang sử dụng sản phẩm này nên cân nhắc điều đó trong việc đánh giá rủi ro của chính mình.

Làm thế nào để biết một trình quản lý mật khẩu có đáng tin cậy hay không?

Hãy nhìn xa hơn những lời tiếp thị. Kiểm tra xem ai sở hữu công ty và hoạt động dưới quyền hạn tài phán nào, mã có phải là mã nguồn mở hay không, đã được kiểm toán độc lập chưa, mã hóa có thực sự là đầu cuối hay không, và các bản cập nhật cũng như cơ sở hạ tầng đến từ đâu. Một nhà cung cấp đáng tin cậy sẽ giúp dễ dàng xác minh những điều này.

Proton Pass có phải là mã nguồn mở và được kiểm toán không?

Có. Các ứng dụng Proton Pass là mã nguồn mở và đã được các chuyên gia bảo mật bên thứ ba kiểm toán độc lập, với kết quả được công bố. Proton có trụ sở tại Thụy Sĩ và bảo vệ dữ liệu bằng mã hóa đầu cuối.