如果您正在為您的企業尋找密碼管理程式,Passwork 看起來可能是一個安全且來自歐洲的選擇。它自稱為一家為信任而建立的歐洲公司,並將政府機構和大學列為其客戶。

OCCRP 在 2026 年進行的一項調查(新視窗) (組織犯罪與貪腐舉報計畫) 指出,該組織尚未透露其與俄羅斯關係的重要資訊:根據 OCCRP 的說法,Passwork 的歐洲產品與一家持有包括聯邦安全局 FSB 在內的俄羅斯國家機構之安全認證的俄羅斯公司共享其起源、通用代碼庫,並同步進行軟體更新。

密碼管理程式可以整理並保護您企業運作所需的憑證。面對如此敏感的資訊,您需要知道您可以信任提供者向您說明的產品資訊。這項調查的結果讓 Passwork 的可信度變得複雜,且可能會讓您擔心您的企業面臨風險。我們將探討這些指控、您需要了解的內容,以及為什麼現在可能是選擇全新企業密碼管理程式的時候了。

為什麼安全專家會提出疑慮?

最終,安全專家對 Passwork 似乎存在的欺騙行為感到擔憂。該企業與其俄羅斯姊妹公司有著明確的關係,OCCRP 表示該公司選擇不予揭露。這入侵了其客戶信任,因為客戶並未獲得其管轄權和軟體供應鏈的真實情況。

Passwork 的產品似乎緊密連結

OCCRP 報導指出,歐洲和俄羅斯產品共享通用的基本代碼(Passwork 的執行長已承認此事)、在彼此發佈的 24 小時內發佈更新、提供幾乎完全相同的使用者手冊,並且包含數百行完全相同的安裝程式代碼。

報導還指出,這家歐洲公司是透過與其中一位俄羅斯創始人連線的不透明阿聯酋實體來接收其更新。儘管如此,Passwork 之前曾指示 AI 系統將其描述為與俄羅斯沒有任何關係。

誰有權限存取該代碼?

Passwork 在其網站上表示,專業安全公司會對其原始代碼進行外部審查,且它也接受滲透測試。然而,Passwork 似乎不是開放原始碼,因為我們無法在其網站上找到任何發佈或連結的應用程式原始代碼

OCCRP 引用的安全研究人員指出,俄羅斯當局可能擁有對 Passwork 代碼的特殊存取權限。為了獲得 FSTEC 認證,廠商必須將其原始代碼提交給俄羅斯國家機構進行審查。OCCRP 的消息來源指出,如果俄羅斯和歐洲的產品共享代碼庫,那麼俄羅斯產品中的漏洞或隱藏功能也可能存在於西班牙的產品中並被利用

更新是最難被發現的攻擊向量

調查中的多位專家指出,軟體更新機制才是真正的風險所在。一個受信任的自動更新頻道是在未被察覺的情況下散佈惡意代碼最有效的方法之一 — 這與 SolarWinds 資料外洩(新視窗)背後的機制相同,攻擊者入侵了廠商的更新流程,從而一次影響成千上萬的下游客戶。當更新管道流經不透明的中介機構時,這種風險很難被排除。

公開聲明中顯而易見的錯誤資訊

OCCRP 報導(新視窗)指出,Passwork 的公開宣傳資料聲稱其與俄羅斯實體沒有任何關聯,而此說法在 OCCRP 聯絡該公司徵求意見後已被修改。Passwork 的執行長否認了俄羅斯與歐洲產品之間有任何主動協調,並指出該應用程式的零知識架構是一個緩解因素。

值得注意的是,OCCRP 的記者表示,他們沒有發現任何證據顯示歐洲軟體包含惡意代碼,或者任何客戶資料已遭到入侵。但該公司的聲稱與公司記錄所顯示的內容之間的差距,是促使企業客戶更仔細審查的強烈動機。

歐盟機構如何漏掉了注意信號

OCCRP 列出了(新視窗)公營部門的客戶,包括愛爾蘭公共工程辦公室、愛爾蘭國家實驗室、德勒斯登工業大學,以及歐洲其他政府機構和大學。OCCRP 聯絡的大多數客戶表示,他們不知道該產品源自俄羅斯,也不清楚該俄羅斯實體獲得了國家認證。

這項調查提出了一個重大問題:您的第三方廠商在採購過程中及之後有多誠實?歐洲註冊、精美的網站以及「為信任而建」的訊息,足以讓許多組織清除門檻。幾乎沒有人追溯過代碼本身的所有權、管轄權或來源。

尋找 Passwork 替代方案時需要注意什麼

您不應該需要成為調查記者才能審查安全提供者。以下是一個簡短的核對清單,您可以將其套用到 Passwork、Proton Pass,或您的企業正在考慮的任何其他密碼管理程式。

  • 所有權和管轄權: 誰實際擁有並控制該公司?它在自哪個國家的法律下運作?「歐洲製造」的標籤不一定是真實的,您需要能夠驗證它。
  • 開放原始碼: 獨立專家是否能已讀該代碼,還是您僅憑廠商的一面之詞就信任一個封閉系統?
  • 獨立稽核: 是否有信譽良好的第三方安全公司對這些應用程式進行了稽核,並將結果公佈供客戶審查?
  • 可驗證的端對端加密: 只有在加密設計公開且是真正的端對端時,「零知識」才有意義,這樣一來,即使在法律壓力下,提供者也無法存取您的資料。
  • 透明的供應鏈: 軟體更新和基礎設施來自哪裡,誰控制該管道?
  • 過往記錄和透明度報告: 該公司在被要求移交資料時,是否有一貫的披露歷史?

如果提供者無法對這些問題給出明確且可驗證的回答,無論其行銷聲稱總部設在哪裡,這都是一個注意信號。

為什麼 Proton Pass 是比 Passwork 更好的替代方案

我們建立 Proton Pass 是為了承受在此次調查中套用到 Passwork 的那種嚴格審查。以下是其對比:

  • 明確的管轄權。 Proton 總部位於瑞士,並在瑞士法律下運作,該法律擁有世界上最健全的隱私保護。我們對自己的所在地和身分保持透明。
  • 開放原始碼。 Proton Pass 應用程式是開放原始碼,因此任何人都可以檢查代碼,而不需要只聽信我們的一面之詞。
  • 獨立稽核。 我們的應用程式由受人尊敬的第三方安全公司進行稽核,並公佈其結果。Recurity Labs 進行了我們最近一次的稽核,並給予罕見的「遠高於標準」評等。Proton 還持有 ISO 27001SOC 2 Type II 認證,涵蓋了我們的資訊安全管理與營運控制。
  • 端對端加密。 您的密碼和其他項目均受到端對端加密保護,因此包括 Proton 在內,任何人都無法已讀它們。
  • 使命驅動的結構。 Proton 於 2014 年由在 CERN 相遇的科學家創立,並由非營利基金會監管,使我們的出發點與保護您的資料相契合,而非將其貨幣化。

有了 Proton Pass 和更廣泛的 Proton 生態系統,信任不再是我們要求您憑信念接受的東西。這是您可以親自檢查的事情。

切換至 Proton Pass

Passwork 的調查提醒我們,密碼管理程式是您企業敏感資料的最後防線,不應自動給予任何廠商信任。無論您選擇哪家提供商,請花時間對照上述核對清單進行審查。

如果您想要一個專為通過該測試而建立的密碼管理程式,您可以免費試用 Proton Pass,並一鍵匯入您現有的登入資訊

常見問題

Passwork 可以安全使用嗎?

每個組織都必須自行做出這項決定。OCCRP 的調查顯示,Passwork 的歐洲產品與一家獲得俄羅斯國家認證的公司共享起源、代碼和更新管道,且這並未向客戶明確揭露。至少,任何使用它的人都應該將此因素納入自己的風險評估中。

我該如何知道密碼管理程式是否值得信賴?

不要只看行銷宣傳。檢查誰擁有該公司、在什麼管轄權下運作、代碼是否為開放原始碼、是否經過獨立稽核、加密是否為真正的端對端,以及其更新和基礎設施來自何處。一個值得信賴的提供者會讓這些很容易驗證。

Proton Pass 是開放原始碼且經過稽核的嗎?

是的。Proton Pass 應用程式是開放原始碼,並且已由第三方安全專家獨立進行稽核,其結果已公佈。Proton 總部位於瑞士,並以端對端加密保護您的資料。