Passwork: Declaración de transparencia
Para empresas de España
Equipo en Barcelona y en Valencia

Bóveda de secretos de conocimiento cero para tus pipelines de CI/CD

Centralice y proteja las credenciales de GitLab CI, GitHub Actions, Kubernetes, Jenkins y Bitbucket. Mantenga el control total autohospedando en su propia infraestructura o implemente en nuestra nube UE segura. Totalmente certificado ISO 27001, conforme con NIS2 y DORA.

Para empresas de España
Equipo en Barcelona y en Valencia

La confianza de más de 10 000 empresas en todo el mundo

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Por qué las empresas líderes eligen Passwork

  • Equipo en Barcelona

    Desarrollado en Europa, con pleno cumplimiento del RGPD y NIS2 y soberanía de los datos

  • Compatible con ENS
    (RD 311/2022)

    El desarrollo y la infraestructura cumplen con los estándares internacionales de seguridad de la información

  • RGPD + LOPDGDD:
    control y auditoría

    Elegido por agencias gubernamentales e industrias altamente reguladas en toda Europa

  • Ideal para equipos de seguridad

    Controla accesos y terceros con mínimo privilegio, caducidad y auditoría.

  • Demo en vivo, piloto rápido y ayuda en la implantación, adaptados a tu escenario.

El creciente costo de los pipelines de CI/CD no seguros
Información clave sobre seguridad y datos del sector de GitGuardian, Verizon e IBM

  • 28.65M

    Nuevos secretos codificados filtrados en GitHub público en 2025, lo que representa un aumento del 34 % interanual.

    GitGuardian SoSS 2026

  • 94 días

    Tiempo medio para revocar un secreto de GitHub filtrado. La mayoría de los secretos siguen siendo válidos semanas después de que se informe la filtración.

    Verizon DBIR 2025

  • €3.87M

    Coste medio de una violación de datos en Alemania. El sector industrial alcanza los 6,67 M€.

    IBM CODB 2025

  • 59%

    Proporción de máquinas comprometidas en ataques a la cadena de suministro dirigidos a los runners de CI/CD.

    GitGuardian SoSS 2026

Filtraciones importantes de credenciales en empresas de la UE

Dejar las credenciales fuera de una bóveda segura es el denominador común, y suele ocurrir cuando están codificadas en scripts, se filtran en volcados de memoria o permanecen activas después de su fecha de caducidad.

Diciembre de 2024

Una mala configuración de la nube en Cariad expuso datos confidenciales vinculados a cientos de miles de vehículos eléctricos del grupo Volkswagen. Los conjuntos de datos filtrados incluían el estado de los vehículos en tiempo real, los datos de contacto de los propietarios y datos precisos de ubicación en vivo de automóviles en toda Europa.

Causa raíz

Claves de acceso de AWS codificadas permanecieron expuestas en un volcado de memoria público durante varios meses, otorgando acceso no autorizado a los buckets de almacenamiento en la nube utilizados por los sistemas de Cariad.

Impacto

Investigadores de seguridad del Chaos Computer Club descubrieron la filtración, que comprometió los datos de aproximadamente 800 000 vehículos eléctricos, incluidas las coordenadas GPS precisas de 460 000 de ellos.

Mercedes-Benz

Enero de 2024

Un empleado de Mercedes-Benz publicó accidentalmente un token de acceso personal (PAT) de GitHub en un repositorio público. Este token otorgaba acceso completo al servidor interno de GitHub Enterprise de la empresa, exponiendo repositorios privados y datos de ingeniería propietarios.

Causa raíz

Un token de acceso personal de GitHub fue confirmado en un repositorio público y permaneció accesible durante varios meses antes de ser descubierto y revocado.

Impacto

El token expuesto otorgaba acceso sin restricciones al código fuente interno, credenciales de la nube, cadenas de conexión de bases de datos, claves de API, contraseñas de SSO, planos y documentos de diseño.

tj-actions

Marzo de 2025

Una popular acción de GitHub se vio comprometida en un ataque a la cadena de suministro de software. Los atacantes secuestraron etiquetas de versión, lo que obligó a los flujos de trabajo que dependen de esta acción a ejecutar código malicioso durante las ejecuciones automatizadas de CI/CD.

Causa raíz

Los atacantes redirigieron varias etiquetas de versión de GitHub Actions a un commit malicioso, lo que permitió la ejecución de código no autorizado directamente dentro de los flujos de trabajo de los repositorios.

Impacto

Los secretos de CI/CD se filtraron en los registros de GitHub Actions. Se vieron afectados más de 23 000 repositorios, incluidos proyectos públicos cuyos registros expuestos revelaron tokens, claves de API y otras credenciales.

Cómo Passwork cierra la brecha
Cuatro principios arquitectónicos para la gestión segura de secretos.

On-premise o nube, el mismo producto

Passwork se entrega como producto autohospedado o como instancia gestionada en nuestra nube UE soberana. La arquitectura de conocimiento cero, la API, la CLI de Passwork y el SDK de Python son idénticos en ambos modelos de implementación. Se admiten implementaciones aisladas (air-gapped) para la edición autohospedada.

Una sola bóveda para personas y máquinas

Passwork no tiene una entidad "secret" separada. Cualquier registro de contraseña puede actuar como credencial tanto para usuarios como para pipelines automatizados. Los desarrolladores, administradores y cuentas de servicio de CI comparten la misma estructura de bóveda, RBAC y registro de auditoría. Cada acción de lectura, escritura y eliminación se registra con un usuario, una marca de tiempo y un tipo de acción.

Arquitectura de conocimiento cero

El cifrado y descifrado se realizan estrictamente en el lado del cliente, en el navegador, la CLI de Passwork o el SDK de Python. El servidor solo almacena texto cifrado. Incluso con acceso al servidor y a la base de datos, un administrador del sistema no puede leer los valores de los secretos, el contenido de los archivos adjuntos ni las claves de cifrado.

Una sola CLI para cada pipeline

La utilidad CLI de Passwork obtiene los secretos en tiempo de ejecución en GitLab CI, GitHub Actions, Bitbucket Pipelines y Kubernetes (mediante patrones de contenedor init o sidecar). Cada invocación obtiene datos actualizados del servidor sin almacenamiento en caché, los descifra localmente y los inyecta en las variables de entorno durante la duración del comando.

Referencia de integración de pipelines
Fragmentos listos para producción de nuestra documentación. Solo hay que copiar, configurar y ejecutar.

Ver todas las integraciones en la documentación

Una sola bóveda para carpetas, RBAC y registros de auditoría

Sus cuentas de servicio de CI se gestionan junto con las credenciales de los desarrolladores. Con las mismas carpetas, permisos y registros, un ingeniero de plataforma puede auditar cada acceso a los secretos desde un único panel.

  • Jerarquía de carpetas por entorno y servicio
  • Cuentas de servicio con acceso de solo lectura con ámbito limitado
  • Registro de auditoría completo que detalla el usuario, la marca de tiempo y el tipo de acción
Panel del registro de actividad de Passwork que muestra acciones de usuario, marcas de tiempo y directorios

Cómo llega un secreto a su runner

El servidor de Passwork y las redes de tránsito solo ven texto cifrado. El secreto existe en texto plano estrictamente dentro de su runner, descifrado localmente por la CLI de Passwork durante la duración del comando de implementación. Este modelo de seguridad permanece idéntico en las implementaciones autohospedadas y en la nube UE soberana.

Diagrama que muestra el flujo de secretos cifrados de Passwork al runner de CI y a los sistemas de destino con registro de auditoría

Diseñado para el cumplimiento de la UE y DACH

Los controles de seguridad exigidos por NIS2, DORA, ISO 27001, BSI IT-Grundschutz y PCI DSS se corresponden directamente con las funciones de Passwork. Utilice esta tabla de referencia para su próxima revisión de la Declaración de aplicabilidad o el cuestionario de seguridad del proveedor.

Requisito
Criptografía y ciclo de vida de las claves
MFA y autenticación sólida
Identidad para personas y máquinas
Manejo de la información de autenticación
Acceso al código fuente
Separación de entornos dev/test/prod
Secretos de pipelines de Kubernetes
Sin secretos codificados
Supervisión de TIC de terceros
Mapeo de cumplimiento de la UE y DACH para las funciones de Passwork
Fuente Cómo ayuda Passwork
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Cifrado del lado del cliente, scripts de rotación automatizados y registro de auditoría por clave
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA por cuenta y políticas de seguridad dedicadas para cuentas de servicio
ISO 27001 A.5.16 DORA RTS 2024/1774
Cuentas de servicio restringidas por permisos de carpeta de privilegio mínimo
ISO 27001 A.5.17 Aprovisionamiento, rotación y revocación seguros de credenciales en un único flujo de trabajo
ISO 27001 A.8.4 Credenciales del repositorio y SSO gestionadas en la misma bóveda que los secretos de CI/CD
ISO 27001 A.8.31 Carpetas aisladas y cuentas de servicio separadas para evitar el acceso entre entornos
BSI APP.4.4 Soporte nativo para contenedores init y patrones sidecar
PCI DSS 8.2 / 8.6 Obtención de secretos en tiempo de ejecución mediante la CLI de Passwork o el SDK de Python
DORA Art. 28 La implementación on-premise elimina los terceros de TIC externos; la nube se gestiona dentro de una infraestructura UE soberana

Obtener el mapeo de cumplimiento

Una tabla detallada que mapea directamente las cláusulas de NIS2, DORA, ISO 27001, BSI IT-Grundschutz y PCI DSS a las funciones de Passwork.

Autohospedado o nube

Dos modelos de implementación, un solo producto. Elija la opción que se ajuste a sus capacidades operativas y requisitos de cumplimiento.

Comparación de los modelos de implementación de Passwork autohospedado y nube UE
Dimensión Passwork autohospedado
Residencia de datos Su centro de datos, su VPC o una red aislada (air-gapped)
Acceso al texto cifrado Restringido a su infraestructura
Descifrado en texto plano Descifrado solo en el lado del cliente; inaccesible para cualquier persona ajena a su equipo
Alcance de terceros de DORA Ninguno, usted lo opera
Mejor opción para Industrias reguladas, sistemas aislados (air-gapped) y cumplimiento de BSI IT-Grundschutz
Tiempo hasta el primer secreto Días (instalación autogestionada)
Modelo de precios Por usuario (licencia perpetua o anual)

Si su auditor pregunta quién puede leer la contraseña de su base de datos de producción, la respuesta debe ser una lista de personas, no una lista de proveedores. Passwork autoalojado le da esa respuesta.

Con la confianza de empresas
en todo el mundo

Nuestras aplicaciones
Usa Passwork en cualquier lugar — en el navegador, en el móvil o en el escritorio

Extensión del navegador

Busque, autocompletar y cree credenciales sin salir del navegador. Funciona con Chrome, Firefox, Edge y Safari.

  • Autocompletado con un clic en cualquier página de inicio de sesión
  • Buscar en todas las bóvedas desde la extensión
  • Crear y guardar nuevas credenciales al instante
  • Generar contraseñas seguras al instante
Disponible
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

Aplicación móvil

Acceso rápido a las contraseñas corporativas desde su dispositivo móvil

Disponible

Aplicación móvil 2FA

Verificación de inicio de sesión cómoda con la aplicación de autenticación Passwork

Disponible

Aplicación de escritorio

Funcionalidad completa de gestión de contraseñas en una aplicación de escritorio nativa

Disponible

Elige tu plan
Costes de propiedad a largo plazo 30% menos que la media del sector

Comparar planes de Passwork

Consulta las diferencias entre los planes y elige el nivel adecuado de seguridad y control para tu equipo.

  • Standard

    Funciones esenciales para pymes que apoyan un crecimiento seguro

    3€
    por mes /
    por usuario
    facturado anualmente
    • Inicio rápido con todas las funciones principales
    • Sencillo, seguro y con poca carga administrativa
    • Bóvedas compartidas, acceso fácil, sin formación
  • Advanced Popular

    Capacidades avanzadas para necesidades de seguridad y gestión a gran escala

    4,5€
    por mes /
    por usuario
    facturado anualmente
    • SSO, mapeo de grupos LDAP, modelo basado en roles
    • Clustering, soporte de failover y copias de seguridad
    • Gerente personal y soporte técnico prioritario
  • Personalizado

    Adaptado a su infraestructura, estándares de seguridad y necesidades de negocio

    Precios personalizados
    Contacta con un experto para más detalles
    • Seguridad y cumplimiento de nivel empresarial
    • Implementación e integración flexibles
    • Onboarding dedicado y soporte

¿Listo para proteger tu empresa?

Únete a miles de profesionales de TI que confían en Passwork para gestionar sus contraseñas. Inicie su prueba gratuita hoy mismo o programe una demostración personalizada.

No se requiere tarjeta de crédito
Acceso completo a las funciones
Cumple con RGPD
Soporte a nivel empresarial

Preguntas frecuentes

Revoque el token inmediatamente en la configuración de la cuenta de servicio. El registro de auditoría mostrará exactamente qué secretos se consultaron mientras el token estaba activo. Una vez identificados, rote las credenciales afectadas y emita un nuevo token desde una cuenta de servicio limpia. Recomendamos usar una cuenta de servicio dedicada por pipeline para evitar que una sola filtración se extienda por toda su infraestructura.

Ningún proveedor con una arquitectura de conocimiento cero real puede realizar la rotación en el lado del servidor, ya que el servidor no posee las claves de descifrado necesarias. En su lugar, Passwork proporciona scripts de rotación que usted ejecuta en su propio entorno: passwork-cli update para scripts de shell y ejemplos del SDK de Python para PostgreSQL, MySQL y claves de API. Usted programa la rotación mediante Cron o cualquier otro orquestador, y Passwork almacena de forma segura los valores recién generados.

Para las implementaciones autohospedadas, no tenemos acceso en ninguna circunstancia a su infraestructura ni a sus datos. En nuestra nube UE soberana, no vemos nada más que texto cifrado. Gracias a nuestra arquitectura de conocimiento cero, todos los metadatos confidenciales se cifran en el lado del cliente antes de enviarse al servidor. Los administradores de la nube de Passwork no tienen ninguna visibilidad de sus credenciales, claves de cifrado ni registros de auditoría.

Sí. La edición autohospedada no requiere conexiones de red salientes. Las actualizaciones de software y las activaciones de licencias pueden gestionarse completamente sin conexión. Numerosos clientes empresariales de la región DACH operan Passwork dentro de redes completamente aisladas y desconectadas.

A cada pipeline se le asigna una cuenta de servicio dedicada. El runner se autentica mediante un token de acceso con ámbito limitado a una carpeta específica, que se almacena como variable protegida de CI/CD. La clave maestra nunca se expone al runner ni la maneja este durante los flujos de trabajo típicos de CI/CD.

Consulte nuestra sección de cumplimiento. Las políticas de bóveda y criptografía se corresponden directamente con el artículo 21(2)(h) de NIS2 y el artículo 9(4)(d) de DORA. La MFA y la autenticación sólida se alinean con el artículo 21(2)(j) de NIS2 e ISO 27001 A.8.5. Las cuentas de servicio con acceso de privilegio mínimo cumplen los requisitos de ISO 27001 A.5.16 y BSI APP.4.4. Podemos explicarle estos controles específicos durante una demostración técnica.

Passwork actúa como una bóveda segura de credenciales para los miembros del equipo y los pipelines automatizados, con RBAC granular y registro de auditoría completo. Está diseñado para coexistir con soluciones PAM tradicionales como CyberArk o Delinea. Puede seguir utilizando esas plataformas para la intermediación de sesiones privilegiadas, la elevación justo a tiempo o la grabación de sesiones cuando sea necesario.

Exporte su bóveda de origen a JSON o YAML. A continuación, puede ejecutar nuestra plantilla de migración del SDK de Python para asignar automáticamente sus campos existentes a registros, carpetas y etiquetas de Passwork. Nuestro equipo le proporcionará los scripts necesarios y le ayudará con una prueba en seco antes del corte final.

¿Tienes alguna pregunta? — Centro de ayuda