Passwork: Transparenz-Erklärung

Zero-Knowledge-Secrets-Tresor für Ihre CI/CD-Pipelines

Zentralisieren und sichern Sie Anmeldedaten für GitLab CI, GitHub Actions, Kubernetes, Jenkins und Bitbucket. Behalten Sie die volle Kontrolle durch Self-Hosting auf Ihrer eigenen Infrastruktur oder stellen Sie in unserer sicheren EU-Cloud bereit. Vollständig ISO 27001-zertifiziert, NIS2- und DORA-konform.

Von über 10.000 Unternehmen weltweit vertraut

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Warum führende Unternehmen Passwork wählen

  • Hergestellt in Europa

    Entwickelt in Europa, mit vollständiger DSGVO- und NIS2-Konformität sowie Datensouveränität

  • ISO 27001 zertifiziert

    Entwicklung und Infrastruktur erfüllen internationale Maßstäbe für Informationssicherheit

  • Öffentlicher Sektor vertraut

    Gewählt von Regierungsbehörden und stark regulierten Branchen in ganz Europa

  • Schutz auf Enterprise-Niveau

    On-Premise-Bereitstellung bedeutet, dass Ihre Passwörter niemals Ihre Infrastruktur verlassen

  • Unabhängige Studien zeigen 30 % Einsparungen im Vergleich zu Mitbewerbern

Die wachsenden Kosten ungesicherter CI/CD-Pipelines
Wichtige Sicherheitserkenntnisse und Branchendaten von GitGuardian, Verizon und IBM

  • 28.65M

    2025 neu auf öffentliches GitHub geleakte hartkodierte Secrets, ein Anstieg von 34 % im Jahresvergleich.

    GitGuardian SoSS 2026

  • 94 Tage

    Mittlere Zeit bis zur Sperrung eines geleakten GitHub-Secrets. Die meisten Secrets sind auch Wochen nach der Meldung des Lecks noch gültig.

    Verizon DBIR 2025

  • €3.87M

    Durchschnittliche Kosten eines Datenlecks in Deutschland. Im Industriesektor erreichen sie 6,67 Mio. €.

    IBM CODB 2025

  • 59%

    Anteil kompromittierter Maschinen bei Lieferkettenangriffen, die auf CI/CD-Runner abzielen.

    GitGuardian SoSS 2026

Schwere Anmeldedaten-Lecks in EU-Unternehmen

Anmeldedaten außerhalb eines sicheren Tresors aufzubewahren, ist der gemeinsame Nenner – in der Regel geschieht dies, wenn sie in Skripten hartkodiert sind, in Speicherabbildern geleakt werden oder über ihr Ablaufdatum hinaus aktiv bleiben.

Dezember 2024

Eine Fehlkonfiguration der Cloud bei Cariad legte sensible Daten offen, die mit hunderttausenden Elektrofahrzeugen des Volkswagen-Konzerns verbunden sind. Die geleakten Datensätze umfassten Echtzeit-Fahrzeugstatus, Kontaktdaten der Eigentümer und präzise Live-Standortdaten von Fahrzeugen in ganz Europa.

Grundursache

Hartkodierte AWS-Zugriffsschlüssel blieben mehrere Monate lang in einem öffentlichen Speicherabbild exponiert und ermöglichten unbefugten Zugriff auf die Cloud-Speicher-Buckets, die von Cariad-Systemen verwendet werden.

Auswirkungen

Sicherheitsforscher des Chaos Computer Clubs entdeckten das Leck, durch das Daten von rund 800.000 Elektrofahrzeugen kompromittiert wurden, darunter präzise GPS-Koordinaten von 460.000 davon.

Mercedes-Benz

Januar 2024

Ein Mitarbeiter von Mercedes-Benz veröffentlichte versehentlich ein persönliches GitHub-Zugriffstoken (PAT) in einem öffentlichen Repository. Dieses Token gewährte vollständigen Zugriff auf den internen GitHub Enterprise Server des Unternehmens und legte private Repositorys und proprietäre technische Daten offen.

Grundursache

Ein persönliches GitHub-Zugriffstoken wurde in ein öffentliches Repository committet und blieb mehrere Monate lang zugänglich, bevor es entdeckt und widerrufen wurde.

Auswirkungen

Das exponierte Token gewährte uneingeschränkten Zugriff auf internen Quellcode, Cloud-Anmeldedaten, Datenbankverbindungszeichenfolgen, API-Schlüssel, SSO-Passwörter, Blaupausen und Designdokumente.

tj-actions

März 2025

Eine beliebte GitHub Action wurde bei einem Software-Lieferkettenangriff kompromittiert. Angreifer übernahmen Versions-Tags und zwangen Workflows, die auf diese Action angewiesen sind, bei automatisierten CI/CD-Läufen schädlichen Code auszuführen.

Grundursache

Angreifer zeigten mehrere GitHub-Action-Versions-Tags auf einen bösartigen Commit um und ermöglichten so die unbefugte Codeausführung direkt in Repository-Workflows.

Auswirkungen

CI/CD-Secrets gelangten in GitHub-Actions-Logs. Über 23.000 Repositorys waren betroffen, darunter öffentliche Projekte, deren exponierte Logs Token, API-Schlüssel und andere Anmeldedaten offenlegten.

Wie Passwork die Lücke schließt
Vier Architekturprinzipien für sicheres Secrets-Management.

On-Premise oder Cloud, dasselbe Produkt

Passwork wird als selbst gehostetes Produkt oder als verwaltete Instanz in unserer souveränen EU-Cloud bereitgestellt. Die Zero-Knowledge-Architektur, die API, die Passwork-CLI und das Python-SDK sind in beiden Bereitstellungsmodellen identisch. Für die Self-Hosted-Edition wird die Bereitstellung in luftgetrennten (Air-Gapped) Umgebungen unterstützt.

Ein Tresor für Menschen und Maschinen

Passwork hat keine separate Entität „Secret“. Jeder Passworteintrag kann gleichermaßen als Anmeldedaten für Benutzer und automatisierte Pipelines dienen. Entwickler, Administratoren und CI-Dienstkonten nutzen dieselbe Tresorstruktur, RBAC und dasselbe Audit-Log. Jede Lese-, Schreib- und Löschaktion wird mit Benutzer, Zeitstempel und Aktionstyp protokolliert.

Zero-Knowledge-Architektur

Ver- und Entschlüsselung finden streng clientseitig im Browser, in der Passwork-CLI oder im Python-SDK statt. Der Server speichert ausschließlich verschlüsselten Chiffretext. Selbst mit Zugriff auf Server und Datenbank kann ein Systemadministrator weder Secret-Werte, Anhängeinhalte noch Verschlüsselungsschlüssel lesen.

Eine CLI für jede Pipeline

Das Passwork-CLI-Dienstprogramm ruft Secrets zur Laufzeit in GitLab CI, GitHub Actions, Bitbucket Pipelines und Kubernetes ab (mithilfe von Init-Containern oder Sidecar-Mustern). Jeder Aufruf holt frische Daten ohne Caching vom Server, entschlüsselt sie lokal und injiziert sie für die Dauer des Befehls in Umgebungsvariablen.

Referenz zur Pipeline-Integration
Produktionsreife Code-Snippets aus unserer Dokumentation. Einfach kopieren, konfigurieren und ausführen.

Alle Integrationen in der Dokumentation ansehen

Ein Tresor für Ordner, RBAC und Audit-Logs

Ihre CI-Dienstkonten werden zusammen mit den Anmeldedaten der Entwickler verwaltet. Mit denselben Ordnern, Berechtigungen und Logs kann ein Plattform-Ingenieur jeden Secret-Zugriff über ein einziges Dashboard prüfen.

  • Ordnerhierarchie nach Umgebung und Dienst
  • Dienstkonten mit abgegrenztem Nur-Lese-Zugriff
  • Umfassendes Audit-Log mit Details zu Benutzer, Zeitstempel und Aktionstyp
Passwork-Aktivitätsprotokoll-Dashboard mit Benutzeraktionen, Zeitstempeln und Verzeichnissen

Wie ein Secret Ihren Runner erreicht

Der Passwork-Server und die Übertragungsnetze sehen ausschließlich verschlüsselten Chiffretext. Das Secret existiert im Klartext ausschließlich in Ihrem Runner und wird für die Dauer des Bereitstellungsbefehls von der Passwork-CLI lokal entschlüsselt. Dieses Sicherheitsmodell ist bei Self-Hosted- und souveränen EU-Cloud-Bereitstellungen identisch.

Diagramm, das den verschlüsselten Secret-Fluss von Passwork zum CI-Runner und zu Zielsystemen mit Audit-Protokollierung zeigt

Entwickelt für EU- und DACH-Compliance

Die unter NIS2, DORA, ISO 27001, BSI IT-Grundschutz und PCI DSS geforderten Sicherheitskontrollen lassen sich direkt auf Passwork-Funktionen abbilden. Nutzen Sie diese Referenztabelle für Ihre nächste Überprüfung der Anwendbarkeitserklärung (SoA) oder den Sicherheitsfragebogen eines Lieferanten.

Anforderung
Kryptografie und Schlüssellebenszyklus
MFA und starke Authentifizierung
Identität für Menschen und Maschinen
Umgang mit Authentifizierungsinformationen
Zugriff auf Quellcode
Trennung von Entwicklungs-, Test- und Produktionsumgebung
Kubernetes-Pipeline-Secrets
Keine hartkodierten Secrets
Aufsicht über Dritt-ICT-Anbieter
Zuordnung der EU- und DACH-Compliance-Anforderungen zu Passwork-Funktionen
Quelle Wie Passwork hilft
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Clientseitige Verschlüsselung, automatisierte Rotationsskripte und Audit-Protokollierung pro Schlüssel
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA pro Konto und dedizierte Sicherheitsrichtlinien für Dienstkonten
ISO 27001 A.5.16 DORA RTS 2024/1774
Dienstkonten, die durch Least-Privilege-Ordnerberechtigungen eingeschränkt sind
ISO 27001 A.5.17 Sichere Bereitstellung, Rotation und Sperrung von Anmeldedaten in einem einzigen Workflow
ISO 27001 A.8.4 Repository- und SSO-Anmeldedaten werden im selben Tresor verwaltet wie CI/CD-Secrets
ISO 27001 A.8.31 Isolierte Ordner und separate Dienstkonten, um Zugriffe über Umgebungsgrenzen hinweg zu verhindern
BSI APP.4.4 Native Unterstützung für Init-Container- und Sidecar-Muster
PCI DSS 8.2 / 8.6 Abruf von Secrets zur Laufzeit über die Passwork-CLI oder das Python-SDK
DORA Art. 28 On-Premises-Bereitstellung eliminiert externe ICT-Drittanbieter, die Cloud wird innerhalb souveräner EU-Infrastruktur verwaltet

Compliance-Zuordnung erhalten

Eine detaillierte Tabelle, die die Klauseln von NIS2, DORA, ISO 27001, BSI IT-Grundschutz und PCI DSS direkt Passwork-Funktionen zuordnet.

Self-Hosted oder Cloud

Zwei Bereitstellungsmodelle, ein Produkt. Wählen Sie die Option, die Ihren betrieblichen Anforderungen und Compliance-Vorgaben entspricht.

Vergleich der Bereitstellungsmodelle Passwork Self-Hosted und EU-Cloud
Dimension Passwork Self-Hosted
Datenresidenz Ihr Rechenzentrum, Ihre VPC oder ein luftgetrenntes (Air-Gapped) Netzwerk
Zugriff auf Chiffretext Auf Ihre Infrastruktur beschränkt
Klartext-Entschlüsselung Nur clientseitig entschlüsselt; für alle außerhalb Ihres Teams unzugänglich
DORA-Drittparteien-Umfang Keine, Sie betreiben es selbst
Am besten geeignet für Regulierte Branchen, luftgetrennte Systeme und BSI-IT-Grundschutz-Compliance
Zeit bis zum ersten Secret Tage (selbstverwaltete Installation)
Preismodell Pro Benutzer (unbefristete oder Jahreslizenz)

Wenn Ihr Prüfer fragt, wer das Passwort Ihrer Produktionsdatenbank lesen kann, sollte die Antwort eine Liste von Personen sein, nicht eine Liste von Anbietern. Selbst gehostetes Passwork gibt Ihnen diese Antwort.

Von Unternehmen geschätzt
weltweit

Unsere Anwendungen
Nutzen Sie Passwork überall — im Browser, mobil oder auf dem Desktop

Browser-Erweiterung

Suchen, automatisch ausfüllen und Zugangsdaten erstellen, ohne den Browser zu verlassen. Funktioniert mit Chrome, Firefox, Edge und Safari.

  • Ein-Klick-Autofill auf jeder Login-Seite
  • Suche über alle Tresore direkt in der Erweiterung
  • Neue Zugangsdaten sofort erstellen und speichern
  • Starke Passwörter direkt generieren
Verfügbar
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

Mobile-App

Schneller Zugriff auf Unternehmenspasswörter über Ihr mobiles Gerät

Verfügbar

2FA-Mobile-App

Bequeme Anmeldebestätigung mit der Passwork-Authenticator-App

Verfügbar

Desktop-App

Vollständige Passwortverwaltung in einer nativen Desktop-Anwendung

Verfügbar

Wählen Sie Ihren Plan
Langfristige Betriebskosten 30 % weniger als der Branchendurchschnitt

Passwork Tarife vergleichen

Sehen Sie sich die Unterschiede zwischen den Tarifen an und wählen Sie das passende Sicherheits- und Kontrollniveau für Ihr Team.

  • Standard

    Wesentliche Funktionen für KMU zur Unterstützung eines sicheren Wachstums

    3€
    pro Monat /
    pro Benutzer
    jährlich abgerechnet
    • Schneller Start mit allen Kernfunktionen
    • Einfach, sicher und mit geringem Verwaltungsaufwand
    • Geteilte Tresore, einfacher Zugriff, keine Schulung erforderlich
  • Advanced Beliebt

    Erweiterte Funktionen für umfassende Sicherheits- und Verwaltungsanforderungen

    4,5€
    pro Monat /
    pro Benutzer
    jährlich abgerechnet
    • SSO, Zuordnung von LDAP-Gruppen, rollenbasiertes Modell
    • Clustering, Failover-Unterstützung und Backups
    • Persönlicher Ansprechpartner und priorisierter technischer Support
  • Individuell

    Maßgeschneidert für Ihre Infrastruktur und Sicherheitsstandards

    Individuelle Preisgestaltung
    Kontaktieren Sie einen Experten für Details
    • Sicherheit und Compliance auf Enterprise-Niveau
    • Flexible Bereitstellung und Integration
    • Dediziertes Onboarding und Support

Bereit, Ihr Unternehmen zu schützen?

Schließen Sie sich Tausenden IT-Profis an, die Passwork für die sichere Passwortverwaltung nutzen. Starten Sie noch heute Ihre kostenlose Testversion oder vereinbaren Sie eine persönliche Demo.

Keine Kreditkarte erforderlich
Voller Funktionszugriff
DSGVO-konform
Support auf Enterprise-Niveau

Häufig gestellte Fragen

Widerrufen Sie das Token sofort in den Einstellungen des Dienstkontos. Das Audit-Log zeigt genau, welche Secrets während der Gültigkeit des Tokens abgerufen wurden. Rotieren Sie anschließend die betroffenen Anmeldedaten und stellen Sie ein neues Token über ein sauberes Dienstkonto aus. Wir empfehlen ein dediziertes Dienstkonto pro Pipeline, um zu verhindern, dass sich ein einzelner Leak über Ihre gesamte Infrastruktur ausbreitet.

Kein Anbieter mit einer echten Zero-Knowledge-Architektur kann eine serverseitige Rotation durchführen, da der Server nicht über die erforderlichen Entschlüsselungsschlüssel verfügt. Passwork stellt stattdessen Rotationsskripte bereit, die Sie in Ihrer eigenen Umgebung ausführen: passwork-cli update für Shell-Skripte und Python-SDK-Beispiele für PostgreSQL, MySQL und API-Schlüssel. Sie planen die Rotation über Cron oder einen anderen Orchestrator, und Passwork speichert die neu generierten Werte sicher.

Bei Self-Hosted-Bereitstellungen haben wir unter keinen Umständen Zugriff auf Ihre Infrastruktur oder Ihre Daten. In unserer souveränen EU-Cloud sehen wir nichts außer verschlüsseltem Chiffretext. Dank unserer Zero-Knowledge-Architektur werden alle sensiblen Metadaten bereits clientseitig verschlüsselt, bevor sie an den Server gesendet werden. Passwork-Cloud-Administratoren haben keinerlei Einblick in Ihre Anmeldedaten, Verschlüsselungsschlüssel oder Audit-Logs.

Ja. Die Self-Hosted-Edition benötigt keine ausgehenden Netzwerkverbindungen. Software-Updates und Lizenzaktivierungen können vollständig offline verwaltet werden. Mehrere Enterprise-Kunden in der DACH-Region betreiben Passwork in vollständig isolierten, nicht verbundenen Netzwerken.

Jeder Pipeline wird ein dediziertes Dienstkonto zugewiesen. Der Runner authentifiziert sich mit einem Zugriffstoken, das auf einen bestimmten Ordner beschränkt und als geschützte CI/CD-Variable gespeichert ist. Der Master-Schlüssel wird bei typischen CI/CD-Workflows niemals dem Runner ausgesetzt oder von ihm verarbeitet.

Bitte lesen Sie unseren Compliance-Abschnitt. Die Tresor- und Kryptografierichtlinien lassen sich direkt auf NIS2 Art. 21(2)(h) und DORA Art. 9(4)(d) abbilden. MFA und starke Authentifizierung entsprechen NIS2 Art. 21(2)(j) und ISO 27001 A.8.5. Dienstkonten mit Least-Privilege-Zugriff erfüllen die Anforderungen von ISO 27001 A.5.16 und BSI APP.4.4. Wir erläutern Ihnen diese spezifischen Kontrollen gerne in einer technischen Demo.

Passwork fungiert als sicherer Tresor für Anmeldedaten von Teammitgliedern und automatisierten Pipelines, mit granularer RBAC und vollständiger Audit-Protokollierung. Es ist darauf ausgelegt, mit traditionellen PAM-Lösungen wie CyberArk oder Delinea zusammenzuarbeiten. Sie können diese Plattformen weiterhin für die Vermittlung privilegierter Sitzungen, Just-in-Time-Berechtigungserhöhung oder Sitzungsaufzeichnung nutzen, wo dies erforderlich ist.

Exportieren Sie Ihren Quell-Tresor als JSON oder YAML. Anschließend können Sie unsere Python-SDK-Migrationsvorlage ausführen, um Ihre vorhandenen Felder automatisch auf Passwork-Einträge, Ordner und Tags abzubilden. Unser Team stellt die erforderlichen Skripte bereit und unterstützt Sie vor der endgültigen Umstellung mit einem Probelauf.

Haben Sie noch Fragen? — Hilfe-Center