Passwork: Dichiarazione di trasparenza

Cassaforte di segreti zero-knowledge per le tue pipeline CI/CD

Centralizza e proteggi le credenziali per GitLab CI, GitHub Actions, Kubernetes, Jenkins e Bitbucket. Mantieni il controllo totale tramite self-hosting sulla tua infrastruttura oppure distribuisci nel nostro cloud UE sicuro. Completamente certificato ISO 27001, conforme a NIS2 e DORA.

La fiducia di oltre 10.000 aziende in tutto il mondo

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Perché le aziende leader scelgono Passwork

  • Prodotto in Europa

    Sviluppato in Europa, con piena conformità al GDPR e NIS2 e sovranità dei dati

  • Certificato ISO 27001

    Lo sviluppo e l'infrastruttura soddisfano i parametri di riferimento internazionali per la sicurezza delle informazioni

  • Scelto dal settore pubblico

    Scelto da agenzie governative e settori altamente regolamentati in tutta Europa

  • Protezione di livello enterprise

    L'implementazione on-premise significa che le tue password non lasciano mai la tua infrastruttura

  • Ricerche indipendenti mostrano un risparmio del 30% rispetto ai concorrenti

Il costo crescente delle pipeline CI/CD non sicure
Principali approfondimenti sulla sicurezza e dati di settore di GitGuardian, Verizon e IBM

  • 28.65M

    Nuovi segreti hardcoded divulgati su GitHub pubblico nel 2025, con un aumento del 34% su base annua.

    GitGuardian SoSS 2026

  • 94 giorni

    Tempo mediano per revocare un segreto GitHub divulgato. La maggior parte dei segreti è ancora valida settimane dopo la segnalazione della fuga.

    Verizon DBIR 2025

  • €3.87M

    Costo medio di una violazione dei dati in Germania. Il settore industriale raggiunge 6,67 milioni di euro.

    IBM CODB 2025

  • 59%

    Percentuale di macchine compromesse negli attacchi alla supply chain che prendono di mira i runner CI/CD.

    GitGuardian SoSS 2026

Gravi fughe di credenziali nelle aziende dell'UE

Lasciare le credenziali al di fuori di una cassaforte sicura è il denominatore comune, che si verifica in genere quando sono hardcoded negli script, fuoriescono in memory dump o restano attive oltre la data di scadenza.

Dicembre 2024

Una configurazione cloud errata in Cariad ha esposto dati sensibili legati a centinaia di migliaia di veicoli elettrici del gruppo Volkswagen. I dataset divulgati includevano lo stato dei veicoli in tempo reale, i recapiti dei proprietari e dati di localizzazione precisi in tempo reale per auto in tutta Europa.

Causa principale

Chiavi di accesso AWS hardcoded sono rimaste esposte in un memory dump pubblico per diversi mesi, consentendo un accesso non autorizzato ai bucket di archiviazione cloud utilizzati dai sistemi Cariad.

Impatto

I ricercatori di sicurezza del Chaos Computer Club hanno scoperto la fuga, che ha compromesso i dati di circa 800.000 veicoli elettrici, incluse le coordinate GPS precise di 460.000 di essi.

Mercedes-Benz

Gennaio 2024

Un dipendente di Mercedes-Benz ha pubblicato accidentalmente un personal access token (PAT) di GitHub in un repository pubblico. Questo token concedeva accesso completo al GitHub Enterprise Server interno dell'azienda, esponendo repository privati e dati di ingegneria proprietari.

Causa principale

Un personal access token di GitHub è stato committato in un repository pubblico ed è rimasto accessibile per diversi mesi prima di essere scoperto e revocato.

Impatto

Il token esposto concedeva accesso illimitato al codice sorgente interno, alle credenziali cloud, alle stringhe di connessione del database, alle chiavi API, alle password SSO, ai blueprint e ai documenti di progettazione.

tj-actions

Marzo 2025

Una popolare GitHub Action è stata compromessa in un attacco alla supply chain del software. Gli attaccanti hanno dirottato i tag di versione, costringendo i workflow che si affidano a questa action a eseguire codice dannoso durante le esecuzioni CI/CD automatizzate.

Causa principale

Gli attaccanti hanno reindirizzato più tag di versione di GitHub Actions verso un commit dannoso, consentendo l'esecuzione di codice non autorizzata direttamente all'interno dei workflow dei repository.

Impatto

I segreti CI/CD sono fuoriusciti nei log di GitHub Actions. Oltre 23.000 repository sono stati colpiti, inclusi progetti pubblici in cui i log esposti hanno rivelato token, chiavi API e altre credenziali.

Come Passwork colma il divario
Quattro principi architetturali per una gestione sicura dei segreti.

On-premise o cloud, lo stesso prodotto

Passwork viene fornito come prodotto self-hosted o come istanza gestita nel nostro cloud UE sovrano. L'architettura zero-knowledge, l'API, la CLI Passwork e l'SDK Python sono identici in entrambi i modelli di distribuzione. Per l'edizione self-hosted sono supportate distribuzioni air-gapped.

Una sola cassaforte per persone e macchine

Passwork non dispone di un'entità "secret" separata. Qualsiasi record di password può fungere da credenziale sia per gli utenti che per le pipeline automatizzate. Sviluppatori, amministratori e account di servizio CI condividono la stessa struttura della cassaforte, RBAC e log di audit. Ogni operazione di lettura, scrittura ed eliminazione viene registrata con utente, timestamp e tipo di azione.

Architettura zero-knowledge

La crittografia e la decrittografia avvengono rigorosamente lato client, nel browser, nella CLI Passwork o nell'SDK Python. Il server memorizza solo testo cifrato crittografato. Anche con accesso a server e database, un amministratore di sistema non può leggere i valori dei segreti, i contenuti degli allegati o le chiavi di crittografia.

Una sola CLI per ogni pipeline

L'utilità CLI di Passwork recupera i segreti in fase di runtime in GitLab CI, GitHub Actions, Bitbucket Pipelines e Kubernetes (utilizzando pattern init container o sidecar). Ogni invocazione recupera dati aggiornati dal server senza caching, li decrittografa localmente e li inietta nelle variabili d'ambiente per la durata del comando.

Riferimento per l'integrazione delle pipeline
Frammenti pronti per la produzione dalla nostra documentazione. Basta copiare, configurare ed eseguire.

Consulta tutte le integrazioni nella documentazione

Una sola cassaforte per cartelle, RBAC e log di audit

I tuoi account di servizio CI sono gestiti insieme alle credenziali degli sviluppatori. Con le stesse cartelle, autorizzazioni e log, un platform engineer può controllare ogni accesso ai segreti da un unico dashboard.

  • Gerarchia di cartelle per ambiente e servizio
  • Account di servizio con accesso in sola lettura con ambito
  • Log di audit completo con dettagli su utente, timestamp e tipo di azione
Dashboard del log attività di Passwork che mostra azioni utente, timestamp e directory

Come un segreto raggiunge il tuo runner

Il server Passwork e le reti di transito vedono solo testo cifrato. Il segreto esiste in chiaro esclusivamente all'interno del tuo runner, decrittografato localmente dalla CLI Passwork per la durata del comando di distribuzione. Questo modello di sicurezza rimane identico nelle distribuzioni self-hosted e nel cloud UE sovrano.

Diagramma che mostra il flusso dei segreti crittografati da Passwork al runner CI e ai sistemi target con registrazione di audit

Progettato per la conformità UE e DACH

I controlli di sicurezza richiesti da NIS2, DORA, ISO 27001, BSI IT-Grundschutz e PCI DSS corrispondono direttamente alle funzionalità di Passwork. Usa questa tabella di riferimento per la tua prossima revisione della Statement of Applicability o per il questionario di sicurezza del fornitore.

Requisito
Crittografia e ciclo di vita delle chiavi
MFA e autenticazione forte
Identità per persone e macchine
Gestione delle informazioni di autenticazione
Accesso al codice sorgente
Separazione degli ambienti dev/test/prod
Segreti delle pipeline Kubernetes
Nessun segreto hardcoded
Supervisione ICT di terze parti
Mappatura della conformità UE e DACH per le funzionalità di Passwork
Fonte Come Passwork aiuta
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Crittografia lato client, script di rotazione automatizzati e registrazione di audit per chiave
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA per account e policy di sicurezza dedicate per gli account di servizio
ISO 27001 A.5.16 DORA RTS 2024/1774
Account di servizio limitati da permessi di cartella con privilegi minimi
ISO 27001 A.5.17 Provisioning, rotazione e revoca sicuri delle credenziali in un unico workflow
ISO 27001 A.8.4 Credenziali del repository e SSO gestite nella stessa cassaforte dei segreti CI/CD
ISO 27001 A.8.31 Cartelle isolate e account di servizio separati per prevenire accessi tra ambienti
BSI APP.4.4 Supporto nativo per init container e pattern sidecar
PCI DSS 8.2 / 8.6 Recupero dei segreti in fase di runtime tramite CLI Passwork o SDK Python
DORA Art. 28 La distribuzione on-premise elimina terze parti ICT esterne, il cloud è gestito all'interno di infrastrutture UE sovrane

Ottieni il mapping di conformità

Una tabella dettagliata che mappa direttamente le clausole di NIS2, DORA, ISO 27001, BSI IT-Grundschutz e PCI DSS alle funzionalità di Passwork.

Self-hosted o cloud

Due modelli di distribuzione, un solo prodotto. Scegli l'opzione più adatta alle tue capacità operative e ai requisiti di conformità.

Confronto tra i modelli di distribuzione Passwork self-hosted e cloud UE
Dimensione Passwork self-hosted
Residenza dei dati Il tuo data center, la tua VPC o una rete air-gapped
Accesso al testo cifrato Limitato alla tua infrastruttura
Decrittografia in chiaro Decrittografato solo lato client; inaccessibile a chiunque sia esterno al tuo team
Ambito terze parti DORA Nessuno, lo gestisci tu
Ideale per Settori regolamentati, sistemi air-gapped e conformità BSI IT-Grundschutz
Tempo per il primo segreto Giorni (installazione gestita autonomamente)
Modello di prezzo Per utente (licenza perpetua o annuale)

Se il tuo revisore chiede chi può leggere la password del tuo database di produzione, la risposta dovrebbe essere un elenco di persone, non un elenco di fornitori. Passwork self-hosted ti dà questa risposta.

Scelto dalle aziende
in tutto il mondo

Le nostre applicazioni
Usa Passwork ovunque — nel browser, su mobile o su desktop

Estensione del browser

Cerca, compila automaticamente e crea credenziali senza lasciare il browser. Compatibile con Chrome, Firefox, Edge e Safari.

  • Compilazione automatica con un clic su qualsiasi pagina di accesso
  • Cercare in tutti i vault dall’estensione
  • Creare e salvare nuove credenziali istantaneamente
  • Generare password complesse al momento
Disponibile
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

App mobile

Accesso rapido alle password aziendali dal tuo dispositivo mobile

Disponibile

App mobile 2FA

Verifica di accesso comoda con l’app di autenticazione Passwork

Disponibile

App desktop

Funzionalità completa di gestione delle password in un'applicazione desktop nativa

Disponibile

Scegli il tuo piano
Costi di proprietà a lungo termine 30% inferiori alla media del settore

Confronta i piani Passwork

Scopri le differenze tra i piani e scegli il livello di sicurezza e controllo più adatto al tuo team.

  • Standard

    Funzionalità essenziali per piccole e medie imprese a supporto di una crescita sicura

    3€
    al mese /
    per utente
    fatturato annualmente
    • Avvio rapido con tutte le funzionalità principali
    • Semplice, sicuro e con basso overhead amministrativo
    • Vault condivisi, accesso facile, nessuna formazione
  • Advanced Popolare

    Funzionalità avanzate per esigenze di sicurezza e gestione su larga scala

    4,5€
    al mese /
    per utente
    fatturato annualmente
    • SSO, mappatura dei gruppi LDAP, modello basato sui ruoli
    • Clustering, supporto failover e backup
    • Account manager dedicato e supporto tecnico prioritario
  • Personalizzato

    Adattato alla tua infrastruttura, agli standard di sicurezza e alle esigenze aziendali specifiche

    Prezzi personalizzati
    Contatta un esperto per i dettagli
    • Sicurezza e conformità di livello enterprise
    • Distribuzione e integrazione flessibili
    • Onboarding dedicato e supporto

Pronto a proteggere la tua azienda?

Unisciti a migliaia di professionisti IT che si affidano a Passwork per gestire in sicurezza le loro password. Inizia oggi la tua prova gratuita o prenota una demo personalizzata.

Nessuna carta di credito richiesta
Accesso completo alle funzionalità
Conforme al GDPR
Supporto di livello enterprise

Domande frequenti

Revoca immediatamente il token nelle impostazioni dell'account di servizio. Il log di audit mostrerà esattamente quali segreti sono stati consultati mentre il token era attivo. Una volta individuati, ruota le credenziali interessate ed emetti un nuovo token da un account di servizio pulito. Ti consigliamo di utilizzare un account di servizio dedicato per ogni pipeline per evitare che una singola fuga si propaghi alla tua infrastruttura.

Nessun fornitore con una vera architettura zero-knowledge può eseguire la rotazione lato server, poiché il server non possiede le chiavi di decrittografia necessarie. Passwork fornisce invece script di rotazione che esegui nel tuo ambiente: passwork-cli update per script shell ed esempi di SDK Python per PostgreSQL, MySQL e chiavi API. Puoi pianificare la rotazione tramite Cron o qualsiasi altro orchestratore, e Passwork archivia in modo sicuro i nuovi valori generati.

Per le distribuzioni self-hosted, non abbiamo accesso in alcuna circostanza alla tua infrastruttura o ai tuoi dati. Per il nostro cloud UE sovrano, non vediamo altro che testo cifrato. Grazie alla nostra architettura zero-knowledge, tutti i metadati sensibili vengono crittografati lato client prima di essere inviati al server. Gli amministratori cloud di Passwork non hanno alcuna visibilità sulle tue credenziali, sulle chiavi di crittografia o sui log di audit.

Sì. L'edizione self-hosted non richiede connessioni di rete in uscita. Gli aggiornamenti software e le attivazioni delle licenze possono essere gestiti interamente offline. Numerosi clienti enterprise nella regione DACH eseguono Passwork all'interno di reti completamente isolate e non connesse.

A ogni pipeline viene assegnato un account di servizio dedicato. Il runner si autentica utilizzando un token di accesso con ambito limitato a una cartella specifica, archiviato come variabile CI/CD protetta. La chiave master non viene mai esposta al runner né gestita da esso durante i tipici workflow CI/CD.

Consulta la nostra sezione conformità. Le policy di vaulting e crittografia corrispondono direttamente a NIS2 Art. 21(2)(h) e DORA Art. 9(4)(d). MFA e autenticazione forte sono allineate a NIS2 Art. 21(2)(j) e ISO 27001 A.8.5. Gli account di servizio con accesso a privilegi minimi soddisfano i requisiti di ISO 27001 A.5.16 e BSI APP.4.4. Possiamo illustrarti questi controlli specifici durante una demo tecnica.

Passwork funge da cassaforte sicura di credenziali per i membri del team e le pipeline automatizzate, con RBAC granulare e registrazione di audit completa. È progettato per coesistere con soluzioni PAM tradizionali come CyberArk o Delinea. Puoi continuare a utilizzare queste piattaforme per il brokering di sessioni privilegiate, l'elevazione just-in-time o la registrazione delle sessioni dove richiesto.

Esporta la tua cassaforte di origine in JSON o YAML. Puoi quindi eseguire il nostro modello di migrazione SDK Python per mappare automaticamente i tuoi campi esistenti su record, cartelle e tag di Passwork. Il nostro team fornirà gli script necessari e ti assisterà con una prova a secco prima del cutover finale.

Hai domande? — Centro assistenza