Passwork : Déclaration de transparence

Coffre-fort de secrets zero-knowledge pour vos pipelines CI/CD

Centralisez et sécurisez les identifiants pour GitLab CI, GitHub Actions, Kubernetes, Jenkins et Bitbucket. Gardez un contrôle total grâce à l'auto-hébergement sur votre infrastructure, ou déployez dans notre cloud UE sécurisé. Entièrement certifié ISO 27001, conforme NIS2 et DORA.

La confiance de plus de 10 000 entreprises dans le monde

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Pourquoi les entreprises leaders choisissent Passwork

  • Fabriqué en Europe

    Développé en Europe, avec une conformité totale au RGPD et à NIS2 et la souveraineté des données

  • Certifié ISO 27001

    Le développement et l'infrastructure répondent aux références internationales en matière de sécurité de l'information

  • Approuvé par le secteur public

    Choisi par des agences gouvernementales et des industries hautement réglementées à travers l'Europe

  • Protection de niveau entreprise

    Le déploiement sur site signifie que vos mots de passe ne quittent jamais votre infrastructure

  • Des recherches indépendantes montrent une économie de 30 % par rapport aux concurrents

Le coût croissant des pipelines CI/CD non sécurisés
Principaux enseignements en matière de sécurité et données sectorielles de GitGuardian, Verizon et IBM

  • 28.65M

    Nouveaux secrets codés en dur divulgués sur GitHub public en 2025, soit une augmentation de 34 % d'une année sur l'autre.

    GitGuardian SoSS 2026

  • 94 jours

    Temps médian pour révoquer un secret GitHub divulgué. La plupart des secrets restent valides des semaines après la divulgation.

    Verizon DBIR 2025

  • €3.87M

    Coût moyen d'une violation de données en Allemagne. Le secteur industriel atteint 6,67 M€.

    IBM CODB 2025

  • 59%

    Part des machines compromises dans les attaques de la chaîne d'approvisionnement ciblant les runners CI/CD.

    GitGuardian SoSS 2026

Fuites majeures d'identifiants dans les entreprises de l'UE

Laisser les identifiants en dehors d'un coffre-fort sécurisé est le dénominateur commun, généralement lorsque ceux-ci sont codés en dur dans des scripts, divulgués dans des dumps mémoire ou laissés actifs après leur date d'expiration.

Décembre 2024

Une mauvaise configuration cloud chez Cariad a exposé des données sensibles liées à des centaines de milliers de véhicules électriques du groupe Volkswagen. Les ensembles de données divulgués comprenaient l'état des véhicules en temps réel, les coordonnées des propriétaires et des données de localisation précises en direct pour des voitures dans toute l'Europe.

Cause première

Des clés d'accès AWS codées en dur sont restées exposées dans un dump mémoire public pendant plusieurs mois, permettant un accès non autorisé aux buckets de stockage cloud utilisés par les systèmes de Cariad.

Impact

Des chercheurs en sécurité du Chaos Computer Club ont découvert la fuite, qui a compromis les données d'environ 800 000 véhicules électriques, dont les coordonnées GPS précises de 460 000 d'entre eux.

Mercedes-Benz

Janvier 2024

Un employé de Mercedes-Benz a accidentellement publié un jeton d'accès personnel GitHub (PAT) dans un dépôt public. Ce jeton accordait un accès complet au serveur GitHub Enterprise interne de l'entreprise, exposant des dépôts privés et des données d'ingénierie propriétaires.

Cause première

Un jeton d'accès personnel GitHub a été commité dans un dépôt public et est resté accessible pendant plusieurs mois avant d'être découvert et révoqué.

Impact

Le jeton exposé accordait un accès illimité au code source interne, aux identifiants cloud, aux chaînes de connexion de base de données, aux clés API, aux mots de passe SSO, aux plans et aux documents de conception.

tj-actions

Mars 2025

Une action GitHub populaire a été compromise lors d'une attaque de la chaîne d'approvisionnement logicielle. Les attaquants ont détourné des tags de version, forçant les workflows qui dépendent de cette action à exécuter du code malveillant lors des exécutions CI/CD automatisées.

Cause première

Les attaquants ont redirigé plusieurs tags de version d'actions GitHub vers un commit malveillant, permettant une exécution de code non autorisée directement dans les workflows des dépôts.

Impact

Des secrets CI/CD ont fuité dans les journaux de GitHub Actions. Plus de 23 000 dépôts ont été affectés, y compris des projets publics dont les journaux exposés ont révélé des jetons, des clés API et d'autres identifiants.

Comment Passwork comble le fossé
Quatre principes architecturaux pour une gestion sécurisée des secrets.

Sur site ou cloud, le même produit

Passwork est fourni en tant que produit auto-hébergé ou en tant qu'instance gérée dans notre cloud UE souverain. L'architecture zero-knowledge, l'API, la CLI Passwork et le SDK Python sont identiques dans les deux modèles de déploiement. Les déploiements air-gapped sont pris en charge pour l'édition auto-hébergée.

Un seul coffre-fort pour les humains et les machines

Passwork ne dispose pas d'entité « secret » distincte. Tout enregistrement de mot de passe peut servir d'identifiant aussi bien pour les utilisateurs que pour les pipelines automatisés. Les développeurs, les administrateurs et les comptes de service CI partagent la même structure de coffre-fort, le même RBAC et le même journal d'audit. Chaque action de lecture, d'écriture et de suppression est journalisée avec un utilisateur, un horodatage et un type d'action.

Architecture zero-knowledge

Le chiffrement et le déchiffrement se font strictement côté client, dans le navigateur, la CLI Passwork ou le SDK Python. Le serveur ne stocke que du texte chiffré. Même avec un accès au serveur et à la base de données, un administrateur système ne peut pas lire les valeurs des secrets, le contenu des pièces jointes ni les clés de chiffrement.

Une seule CLI pour tous les pipelines

L'utilitaire CLI Passwork récupère les secrets au moment de l'exécution dans GitLab CI, GitHub Actions, Bitbucket Pipelines et Kubernetes (à l'aide de conteneurs init ou de modèles sidecar). Chaque appel récupère des données fraîches du serveur sans mise en cache, les déchiffre localement et les injecte dans les variables d'environnement pendant la durée de la commande.

Référence d'intégration des pipelines
Des extraits prêts pour la production issus de notre documentation. Il suffit de copier, configurer et exécuter.

Voir toutes les intégrations dans la documentation

Un seul coffre-fort pour les dossiers, le RBAC et les journaux d'audit

Vos comptes de service CI sont gérés aux côtés des identifiants des développeurs. Avec les mêmes dossiers, permissions et journaux, un ingénieur plateforme peut auditer chaque accès aux secrets depuis un tableau de bord unique.

  • Hiérarchie de dossiers par environnement et service
  • Comptes de service avec accès en lecture seule à portée limitée
  • Journal d'audit complet détaillant l'utilisateur, l'horodatage et le type d'action
Tableau de bord du journal d'activité Passwork affichant les actions des utilisateurs, les horodatages et les répertoires

Comment un secret atteint votre runner

Le serveur Passwork et les réseaux de transit ne voient que du texte chiffré. Le secret n'existe en clair que dans votre runner, déchiffré localement par la CLI Passwork pendant la durée de la commande de déploiement. Ce modèle de sécurité reste identique pour les déploiements auto-hébergés et dans le cloud UE souverain.

Diagramme montrant le flux de secrets chiffrés de Passwork vers le runner CI et les systèmes cibles avec journalisation d'audit

Conçu pour la conformité UE et DACH

Les contrôles de sécurité requis par NIS2, DORA, ISO 27001, BSI IT-Grundschutz et PCI DSS correspondent directement aux fonctionnalités de Passwork. Utilisez ce tableau de référence pour votre prochain examen de la déclaration d'applicabilité ou questionnaire de sécurité fournisseur.

Exigence
Cryptographie et cycle de vie des clés
MFA et authentification forte
Identité pour les humains et les machines
Gestion des informations d'authentification
Accès au code source
Séparation des environnements dev/test/prod
Secrets de pipeline Kubernetes
Pas de secrets codés en dur
Supervision des TIC tierces
Correspondance de conformité UE et DACH pour les fonctionnalités de Passwork
Source Comment Passwork aide
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Chiffrement côté client, scripts de rotation automatisés et journalisation d'audit par clé
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA par compte et politiques de sécurité dédiées pour les comptes de service
ISO 27001 A.5.16 DORA RTS 2024/1774
Comptes de service limités par des permissions de dossier au moindre privilège
ISO 27001 A.5.17 Provisioning, rotation et révocation sécurisés des identifiants dans un seul workflow
ISO 27001 A.8.4 Identifiants de dépôt et SSO gérés dans le même coffre-fort que les secrets CI/CD
ISO 27001 A.8.31 Dossiers isolés et comptes de service séparés pour empêcher tout accès entre environnements
BSI APP.4.4 Prise en charge native des conteneurs init et des modèles sidecar
PCI DSS 8.2 / 8.6 Récupération des secrets au moment de l'exécution via la CLI Passwork ou le SDK Python
DORA Art. 28 Le déploiement sur site élimine les tiers ICT externes, le cloud étant géré au sein d'une infrastructure UE souveraine

Obtenir la correspondance de conformité

Un tableau détaillé mappant directement les clauses de NIS2, DORA, ISO 27001, BSI IT-Grundschutz et PCI DSS aux fonctionnalités de Passwork.

Auto-hébergé ou cloud

Deux modèles de déploiement, un seul produit. Choisissez l'option qui correspond à vos capacités opérationnelles et à vos exigences de conformité.

Comparaison des modèles de déploiement Passwork auto-hébergé et cloud UE
Dimension Passwork auto-hébergé
Résidence des données Votre centre de données, votre VPC ou un réseau air-gapped
Accès au texte chiffré Restreint à votre infrastructure
Déchiffrement en clair Déchiffré uniquement côté client ; inaccessible à toute personne extérieure à votre équipe
Périmètre des tiers DORA Aucun, vous l'opérez
Idéal pour Industries réglementées, systèmes air-gapped et conformité BSI IT-Grundschutz
Délai avant le premier secret Jours (installation autogérée)
Modèle de tarification Par utilisateur (licence perpétuelle ou annuelle)

Si votre auditeur demande qui peut lire le mot de passe de votre base de données de production, la réponse devrait être une liste de personnes, et non une liste de fournisseurs. Passwork auto-hébergé vous donne cette réponse.

Approuvé par les entreprises
dans le monde entier

Nos applications
Utilisez Passwork partout — dans votre navigateur, sur mobile ou sur ordinateur

Extension de navigateur

Recherchez, remplissez automatiquement et créez des identifiants sans quitter le navigateur. Compatible avec Chrome, Firefox, Edge et Safari.

  • Remplissage automatique en un clic sur toute page de connexion
  • Rechercher dans tous les coffres depuis l’extension
  • Créer et enregistrer de nouveaux identifiants instantanément
  • Générer des mots de passe forts à la volée
Disponible
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

Application mobile

Accès rapide à vos mots de passe d’entreprise depuis votre appareil mobile

Disponible

Application mobile 2FA

Vérification de connexion pratique avec l’application d’authentification Passwork

Disponible

Application de bureau

Fonctionnalité complète de gestion des mots de passe dans une application de bureau native

Disponible

Choisissez votre offre
Coûts de possession à long terme 30 % inférieurs à la moyenne du secteur

Comparer les offres Passwork

Découvrez les différences entre les offres et choisissez le niveau de sécurité et de contrôle adapté à votre équipe.

  • Standard

    Fonctionnalités essentielles pour PME afin de soutenir une croissance sécurisée

    3€
    par mois /
    par utilisateur
    facturé annuellement
    • Démarrage rapide avec toutes les fonctionnalités de base
    • Simple, sécurisé et avec peu de charge administrative
    • Coffres partagés, accès facile, pas de formation
  • Advanced Populaire

    Fonctionnalités avancées pour des besoins étendus en sécurité et en gestion

    4,5€
    par mois /
    par utilisateur
    facturé annuellement
    • SSO, mappage des groupes LDAP, modèle basé sur les rôles
    • Clustering, prise en charge du basculement et sauvegardes
    • Responsable dédié et support technique prioritaire
  • Personnalisé

    Adapté à votre infrastructure, à vos normes de sécurité et à vos besoins métier spécifiques

    Tarification personnalisée
    Contactez un expert pour plus de détails
    • Sécurité et conformité de niveau entreprise
    • Déploiement et intégration flexibles
    • Onboarding dédié et support

Prêt à sécuriser votre entreprise ?

Rejoignez des milliers de pros IT qui font confiance à Passwork pour gérer leurs mots de passe. Commencez votre essai gratuit dès aujourd'hui ou planifiez une démonstration personnalisée.

Aucune carte de crédit requise
Accès à toutes les fonctionnalités
Conforme au RGPD
Support de niveau entreprise

Questions fréquentes

Révoquez immédiatement le jeton dans les paramètres du compte de service. Le journal d'audit indiquera exactement quels secrets ont été consultés pendant que le jeton était actif. Une fois identifiés, effectuez la rotation des identifiants concernés et émettez un nouveau jeton à partir d'un compte de service propre. Nous recommandons d'utiliser un compte de service dédié par pipeline afin d'éviter qu'une seule fuite ne se propage à l'ensemble de votre infrastructure.

Aucun fournisseur doté d'une véritable architecture zero-knowledge ne peut effectuer de rotation côté serveur, car le serveur ne détient pas les clés de déchiffrement requises. Passwork fournit plutôt des scripts de rotation que vous exécutez dans votre propre environnement : passwork-cli update pour les scripts shell, et des exemples de SDK Python pour PostgreSQL, MySQL et les clés API. Vous planifiez la rotation via Cron ou tout autre orchestrateur, et Passwork stocke en toute sécurité les valeurs nouvellement générées.

Pour les déploiements auto-hébergés, nous n'avons en aucun cas accès à votre infrastructure ou à vos données. Pour notre cloud UE souverain, nous ne voyons que du texte chiffré. Grâce à notre architecture zero-knowledge, toutes les métadonnées sensibles sont chiffrées côté client avant d'être envoyées au serveur. Les administrateurs cloud de Passwork n'ont aucune visibilité sur vos identifiants, vos clés de chiffrement ou vos journaux d'audit.

Oui. L'édition auto-hébergée ne nécessite aucune connexion réseau sortante. Les mises à jour logicielles et les activations de licence peuvent être gérées entièrement hors ligne. Plusieurs clients entreprises de la région DACH utilisent Passwork au sein de réseaux complètement isolés et déconnectés.

Chaque pipeline se voit attribuer un compte de service dédié. Le runner s'authentifie à l'aide d'un jeton d'accès limité à un dossier spécifique, stocké comme variable CI/CD protégée. La clé maîtresse n'est jamais exposée au runner ni traitée par celui-ci lors des workflows CI/CD classiques.

Veuillez consulter notre section conformité. Les politiques de coffre-fort et de cryptographie correspondent directement à l'article 21(2)(h) de la NIS2 et à l'article 9(4)(d) de DORA. La MFA et l'authentification forte sont alignées sur l'article 21(2)(j) de la NIS2 et l'ISO 27001 A.8.5. Les comptes de service avec accès au moindre privilège répondent aux exigences de l'ISO 27001 A.5.16 et de BSI APP.4.4. Nous pouvons vous présenter ces contrôles spécifiques lors d'une démo technique.

Passwork agit comme un coffre-fort sécurisé d'identifiants pour les membres de l'équipe et les pipelines automatisés, avec un RBAC granulaire et une journalisation d'audit complète. Il est conçu pour coexister avec des solutions PAM traditionnelles comme CyberArk ou Delinea. Vous pouvez continuer à utiliser ces plateformes pour la médiation de sessions privilégiées, l'élévation juste-à-temps ou l'enregistrement de sessions lorsque cela est requis.

Exportez votre coffre-fort source au format JSON ou YAML. Vous pouvez ensuite exécuter notre modèle de migration SDK Python pour mapper automatiquement vos champs existants vers les enregistrements, dossiers et étiquettes Passwork. Notre équipe fournira les scripts nécessaires et vous assistera lors d'un essai à blanc avant le basculement final.

Des questions? — Centre d'aide