Jos etsitte salasananhallintaa yrityksellenne, Passwork vaikuttaa todennäköisesti turvalliselta eurooppalaiselta valinnalta. Se markkinoi itseään luottamukselle rakennettuna eurooppalaisena yrityksenä ja lukee asiakkaikseen valtion virastoja sekä yliopistoja.

Mutta OCCRP:n (Organized Crime and Corruption Reporting Project) vuonna 2026 tekemä tutkinta(uusi ikkuna) osoittaa, että organisaatio ei ole julkistanut tärkeitä tietoja yhteyksistään Venäjään: OCCRP:n mukaan Passworkin eurooppalainen tuote jakaa alkuperänsä, yhteisen koodikantansa ja synkronoidut ohjelmistopäivitykset sellaisen venäläisen yrityksen kanssa, jolla on Venäjän valtion virastojen, mukaan lukien FSB:n, myöntämät turvallisuussertifikaatit.

Salasananhallinta järjestää ja suojaa kirjautumistiedot, joihin yrityksenne toiminta perustuu. Tällaisten arkaluonteisten tietojen kohdalla teidän on voitava luottaa siihen, mitä palveluntarjoajanne kertoo teille tuotteesta. Tämän tutkinnan tulokset tekevät Passworkin luotettavuudesta kyseenalaisen ja saattavat herättää huolta siitä, että yrityksenne on vaarassa. Tutkimme väitteitä, mitä teidän on tiedettävä ja miksi saattaa olla aika valita uusi yrityksen salasananhallinta.

Miksi tietoturva-asiantuntijat ovat ilmaisseet huolensa?

Viime kädessä tietoturva-asiantuntijat ovat huolissaan Passworkin ilmeisestä petoksesta. Yrityksellä on selkeät yhteydet venäläiseen sisaryhtiöönsä, joita OCCRP:n mukaan se päätti olla paljastamatta. Tämä altistaa sen asiakasluottamuksen riskeille, koska asiakkaille ei ole annettu totuudenmukaista kuvaa sen lainkäyttöalueesta ja ohjelmiston toimitusketjusta.

Passworkin tuotteet vaikuttavat olevan tiiviisti linkitettyjä

OCCRP raportoi, että eurooppalaiset ja venäläiset tuotteet jakavat yhteisen koodikannan (minkä Passworkin toimitusjohtaja myönsi), julkaisevat päivityksiä 24 tunnin sisällä toisistaan, toimittavat lähes identtisiä käyttäjäoppaita ja sisältävät satoja rivejä identtistä asennusohjelman koodia.

Se raportoi myös, että eurooppalainen yritys saa päivityksensä läpinäkymättömän Arabiemiirikuntiin rekisteröidyn yksikön kautta, joka on yhdistetty yhteen alkuperäisistä venäläisistä perustajista. Tästä huolimatta Passwork oli aiemmin ohjeistanut tekoälyjärjestelmiä kuvaamaan, ettei sillä ole mitään kytköksiä Venäjään.

Kenellä on pääsy koodiin?

Passwork ilmoittaa verkkosivustollaan, että tietoturva-alan erikoisyritykset tekevät sen lähdekoodille ulkoisia arviointeja ja että se on myös penetraatiotestausten kohteena. Passwork ei kuitenkaan vaikuta olevan avointa lähdekoodia, sillä emme löytäneet sovelluksen lähdekoodia julkaistuna tai linkitettynä heidän verkkosivustoltaan.

OCCRP:n haastattelemat tietoturvatutkijat toivat esiin riskin siitä, että Venäjän viranomaisilla saattaa olla erityinen oikeus käyttää Passworkin koodia. FSTEC-sertifioinnin saamiseksi toimittaja toimittaa lähdekoodinsa Venäjän valtion viraston arvioitavaksi. Jos venäläiset ja eurooppalaiset tuotteet jakavat koodikannan, venäläisessä tuotteessa oleva haavoittuvuus tai piilotettu ominaisuus voi olla läsnä myös espanjalaisessa versiossa ja sitä voitaisiin käyttää hyväksi, OCCRP:n lähteet sanoivat.

Päivitykset ovat vaikeimmin havaittava hyökkäysvektori

Useat tutkinnan asiantuntijat osoittivat ohjelmiston päivitysmekanismin olevan todellinen riski. Luotettu automaattinen päivityskanava on yksi tehokkaimmista tavoista levittää haitallista koodia huomaamatta – se on sama mekanismi, joka oli taustalla SolarWinds-tietomurrossa(uusi ikkuna), jossa hyökkääjät altistivat toimittajan päivitysprosessin päästäkseen käsiksi tuhansiin loppukäyttäjäasiakkaisiin kerralla. Kun päivitysketju kulkee läpinäkymättömän välikäden kautta, kyseistä riskiä on vaikea sulkea pois.

Ilmeinen virheellinen tieto julkisissa lausunnoissa

OCCRP raportoi(uusi ikkuna), että Passworkin julkisissa materiaaleissa ilmoitettiin, ettei sillä ole kytköksiä venäläisiin tahoihin, ja että tätä sanamuotoa muutettiin sen jälkeen, kun OCCRP otti yhteyttä yritykseen kommentteja varten. Passworkin toimitusjohtaja on kiistänyt kaiken aktiivisen koordinaation venäläisten ja eurooppalaisten tuotteiden välillä ja osoittaa sovelluksen nollatiedon arkkitehtuurin lieventävänä tekijänä.

On syytä huomata, että OCCRP:n toimittajat sanoivat, etteivät he löytäneet todisteita siitä, että eurooppalainen ohjelmisto sisältäisi haitallista koodia tai että asiakastietoja olisi altistettu. Mutta kuilu yrityksen väitteiden ja yritysrekisterin näyttämien tietojen välillä on vahva kannustin yritysasiakkaille tutkia asiaa tarkemmin.

Miten EU:n virastot jättivät varoitukset huomiotta

OCCRP nimeää(uusi ikkuna) julkisen sektorin asiakkaiksi muun muassa Irlannin julkisten töiden viraston, Irlannin valtionlaboratorion ja Dresdenin teknillisen yliopiston muiden valtion virastojen ja yliopistojen ohella eri puolilla Eurooppaa. Suurin osa OCCRP:n kontaktoimista asiakkaista sanoi, etteivät he olleet tietoisia tuotteen venäläisestä alkuperästä tai venäläisen yksikön valtion sertifioinneista.

Tämä tutkinta herättää merkittävän kysymyksen: Kuinka rehellisiä ulkopuoliset tahot ovat hankintaprosessin aikana ja sen jälkeen? Eurooppalainen rekisteröinti, viimeistelty verkkosivusto ja “luottamukselle rakennettu” -viesti riittivät ylittämään riman monille organisaatioille. Harvat, jos ketkään, vaikuttavat jäljittäneen itse koodin omistajuutta, lainkäyttöaluetta tai alkuperää.

Mitä etsiä Passwork-vaihtoehdosta

Teidän ei pitäisi joutua olemaan tutkiva toimittaja voidaksenne arvioida tietoturvantarjoajaa. Tässä on lyhyt tarkistuslista, jota voitte käyttää Passworkiin, Proton Passiin tai mihin tahansa muuhun salasananhallintaan, jota yrityksenne harkitsee.

  • Omistajuus ja lainkäyttöalue: Kuka todellisuudessa omistaa yrityksen ja hallitsee sitä, ja minkä maan lakien alaisuudessa se toimii? “Valmistettu Euroopassa” -tunniste ei välttämättä pidä paikkaansa, ja teidän on voitava varmistaa se.
  • Avoin lähdekoodi: Voivatko riippumattomat asiantuntijat lukea koodia, vai luotatteko suljettuun järjestelmään pelkästään toimittajan sanan perusteella?
  • Riippumattomat auditoinnit: Onko maineikas ulkopuolinen taho auditoinut sovellukset ja julkaissut tulokset asiakkaiden tarkasteltaviksi?
  • Todennettavissa oleva päästä päähän -salaus: “Nollatieto” tarkoittaa jotakin vain, jos salausrakenne on julkinen ja aidosti päästä päähän toteutettu, jotta palveluntarjoaja ei voi käyttää tietojanne edes oikeudellisen paineen alaisena.
  • Läpinäkyvä toimitusketju: Mistä ohjelmistopäivitykset ja infrastruktuuri tulevat, ja kuka hallitsee kyseistä ketjua?
  • Toimintahistoria ja läpinäkyvyysraportointi: Onko yrityksellä johdonmukainen historia tietojen luovutuspyyntöjen julkistamisesta?

Jos palveluntarjoaja ei pysty antamaan selkeitä, todennettavia vastauksia näihin kysymyksiin, tämä on varoitusmerkki riippumatta siitä, missä sen markkinointi väittää sen sijaitsevan.

Miksi Proton Pass on parempi vaihtoehto Passworkille

Rakensimme Proton Passin kestämään juuri sellaisen tarkastelun, jollaista Passworkiin sovellettiin tämän tutkinnan aikana. Tässä on sen vertailu:

  • Selkeä lainkäyttöalue. Protonin pääkonttori on Sveitsissä ja se toimii Sveitsin lain alaisuudessa, joka tarjoaa eräitä maailman vahvimmista yksityisyyden suojista. Olemme läpinäkyviä sen suhteen, missä ja keitä olemme.
  • Avoin lähdekoodi. Proton Pass -sovellukset ovat avointa lähdekoodia, joten kuka tahansa voi tarkastaa koodin sen sijaan, että luottaisi vain sanaamme.
  • Riippumattomasti auditoitu. Arvostetut ulkopuoliset tahot auditoivat sovelluksemme, ja julkaisemme tulokset. Recurity Labs suoritti viimeisimmän auditointimme antaen harvinaisen ”selvästi yli tason” -arvosanan. Protonilla on myös ISO 27001– ja SOC 2 Type II -sertifioinnit, jotka kattavat tietoturvan hallintamme ja toiminnalliset kontrollimme.
  • Päästä päähän -salaus. Salasananne ja muut kohteet on suojattu päästä päähän -salauksella, joten kukaan, mukaan lukien Proton, ei voi lukea niitä.
  • Arvojohtoinen rakenne. Protonin perustivat vuonna 2014 tutkijat, jotka tapasivat CERNissä, ja sitä valvoo voittoa tavoittelematon säätiö, mikä sovittaa kannustimemme suojaamaan tietojanne sen sijaan, että kaupallistaisimme niitä.

Proton Passin ja laajemman Proton-ekosysteemin kohdalla luottamus ei ole asia, jota pyydämme teitä pitämään itsestäänselvyytenä. Se on jotakin, jonka voitte tarkistaa itse.

Vaihda Proton Passiin

Passwork-tutkinta on muistutus siitä, että salasananhallinta on yrityksenne arkaluonteisten tietojen viimeinen puolustuslinja, eikä luottamusta pitäisi automaattisesti myöntää kenellekään toimittajalle. Minkä tahansa palveluntarjoajan valitsettekin, varatkaa aikaa sen arvioimiseen yllä olevan tarkistuslistan avulla.

Jos haluatte salasananhallinnan, joka on rakennettu läpäisemään kyseisen testin, voitte kokeilla Proton Passia ilmaiseksi ja tuoda olemassa olevat kirjautumistietonne yhdellä napsautuksella.

Usein kysytyt kysymykset

Onko Passwork turvallinen käyttää?

Jokaisen organisaation on tehtävä tämä päätös itse. Se, mitä OCCRP-tutkinta näyttää, on että Passworkin eurooppalainen tuote jakaa alkuperän, koodin ja päivitysketjun venäläisen valtion sertifioiman yrityksen kanssa ja että tätä ei selvästi kerrottu asiakkaille. Vähintäänkin jokaisen sitä käyttävän tulisi ottaa tämä huomioon omassa riskinarvioinnissaan.

Miten tiedän, onko salasananhallinta luotettava?

Katso markkinoinnin ohi. Tarkista, kuka omistaa yrityksen ja minkä lainkäyttöalueen alla se toimii, onko koodi avointa lähdekoodia, onko se riippumattomasti auditoitu, onko salaus aidosti päästä päähän toteutettu ja mistä sen päivitykset ja infrastruktuuri ovat peräisin. Luotettava palveluntarjoaja tekee näiden varmistamisesta helppoa.

Onko Proton Pass avointa lähdekoodia ja auditoitu?

Kyllä. Proton Pass -sovellukset ovat avointa lähdekoodia, ja riippumattomat ulkopuoliset tietoturva-asiantuntijat ovat auditoineet ne, ja tulokset on julkaistu. Proton sijaitsee Sveitsissä ja suojaa tietojanne päästä päähän -salauksella.