Passwork: Oświadczenie o przejrzystości

Sejf sekretów zero-knowledge dla Twoich potoków CI/CD

Scentralizuj i zabezpiecz poświadczenia dla GitLab CI, GitHub Actions, Kubernetes, Jenkins i Bitbucket. Zachowaj pełną kontrolę dzięki self-hostingowi na własnej infrastrukturze lub wdróż w naszej bezpiecznej chmurze UE. W pełni certyfikowany ISO 27001, zgodny z NIS2 i DORA.

Zaufało nam ponad 10 000 firm na całym świecie

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Dlaczego wiodące firmy wybierają Passwork

  • Wyprodukowane w Europie

    Opracowane w Europie, z pełną zgodnością z RODO i NIS2 oraz suwerennością danych

  • Certyfikat ISO 27001

    Rozwój i infrastruktura spełniają międzynarodowe standardy bezpieczeństwa informacji

  • Zaufany przez sektor publiczny

    Wybierany przez agencje rządowe i silnie regulowane branże w całej Europie

  • Ochrona klasy korporacyjnej

    Wdrożenie lokalne oznacza, że Twoje hasła nigdy nie opuszczają Twojej infrastruktury

  • Niezależne badania pokazują 30% oszczędności w porównaniu z konkurencją

Rosnące koszty niezabezpieczonych potoków CI/CD
Kluczowe wnioski dotyczące bezpieczeństwa i dane branżowe od GitGuardian, Verizon i IBM

  • 28.65M

    Nowe zakodowane na sztywno sekrety wyciekły na publiczne GitHub w 2025 r., co oznacza wzrost o 34% rok do roku.

    GitGuardian SoSS 2026

  • 94 dni

    Mediana czasu potrzebnego do unieważnienia wyciekłego sekretu GitHub. Większość sekretów pozostaje ważna tygodnie po zgłoszeniu wycieku.

    Verizon DBIR 2025

  • €3.87M

    Średni koszt naruszenia danych w Niemczech. W sektorze przemysłowym sięga 6,67 mln euro.

    IBM CODB 2025

  • 59%

    Udział zainfekowanych maszyn w atakach na łańcuch dostaw wymierzonych w runnerów CI/CD.

    GitGuardian SoSS 2026

Poważne wycieki poświadczeń w firmach z UE

Pozostawianie poświadczeń poza bezpiecznym sejfem jest wspólnym mianownikiem, zwykle ma to miejsce, gdy są one zakodowane na sztywno w skryptach, wyciekają w zrzutach pamięci lub pozostają aktywne po dacie wygaśnięcia.

Grudzień 2024

Błędna konfiguracja chmury w Cariad ujawniła poufne dane powiązane z setkami tysięcy pojazdów elektrycznych grupy Volkswagen. Wyciekłe zestawy danych obejmowały status pojazdów w czasie rzeczywistym, dane kontaktowe właścicieli oraz dokładne dane lokalizacyjne samochodów w całej Europie.

Przyczyna źródłowa

Zakodowane na sztywno klucze dostępu AWS pozostawały ujawnione w publicznym zrzucie pamięci przez kilka miesięcy, umożliwiając nieautoryzowany dostęp do zasobników chmury używanych przez systemy Cariad.

Skutki

Badacze bezpieczeństwa z Chaos Computer Club odkryli wyciek, który naruszył dane około 800 000 pojazdów elektrycznych, w tym dokładne współrzędne GPS 460 000 z nich.

Mercedes-Benz

Styczeń 2024

Pracownik Mercedesa-Benza przypadkowo opublikował osobisty token dostępu GitHub (PAT) w publicznym repozytorium. Token ten przyznawał pełny dostęp do wewnętrznego serwera GitHub Enterprise firmy, ujawniając prywatne repozytoria i zastrzeżone dane inżynieryjne.

Przyczyna źródłowa

Osobisty token dostępu GitHub został zatwierdzony w publicznym repozytorium i pozostawał dostępny przez kilka miesięcy, zanim został odkryty i unieważniony.

Skutki

Ujawniony token przyznawał nieograniczony dostęp do wewnętrznego kodu źródłowego, poświadczeń chmurowych, parametrów połączenia z bazą danych, kluczy API, haseł SSO, planów i dokumentów projektowych.

tj-actions

Marzec 2025

Popularna GitHub Action została naruszona w ataku na łańcuch dostaw oprogramowania. Atakujący przejęli tagi wersji, zmuszając przepływy pracy korzystające z tej akcji do wykonywania złośliwego kodu podczas zautomatyzowanych uruchomień CI/CD.

Przyczyna źródłowa

Atakujący przekierowali wiele tagów wersji GitHub Actions na złośliwy commit, umożliwiając nieautoryzowane wykonywanie kodu bezpośrednio w przepływach pracy repozytoriów.

Skutki

Sekrety CI/CD wyciekły do logów GitHub Actions. Wpłynęło to na ponad 23 000 repozytoriów, w tym projekty publiczne, w których ujawnione logi ujawniły tokeny, klucze API i inne poświadczenia.

Jak Passwork zamyka lukę
Cztery zasady architektoniczne bezpiecznego zarządzania sekretami.

On-premise czy chmura, ten sam produkt

Passwork jest dostarczany jako produkt self-hosted lub jako zarządzana instancja w naszej suwerennej chmurze UE. Architektura zero-knowledge, API, Passwork CLI i Python SDK są identyczne w obu modelach wdrożenia. W edycji self-hosted obsługiwane są wdrożenia w środowiskach odizolowanych (air-gapped).

Jeden sejf dla ludzi i maszyn

Passwork nie ma osobnej encji "secret". Każdy rekord hasła może służyć jako poświadczenie zarówno dla użytkowników, jak i zautomatyzowanych potoków. Deweloperzy, administratorzy i konta usługowe CI współdzielą tę samą strukturę sejfu, RBAC i dziennik audytu. Każda operacja odczytu, zapisu i usunięcia jest rejestrowana z użytkownikiem, znacznikiem czasu i typem działania.

Architektura zero-knowledge

Szyfrowanie i deszyfrowanie odbywają się wyłącznie po stronie klienta, w przeglądarce, Passwork CLI lub Python SDK. Serwer przechowuje wyłącznie zaszyfrowany tekst. Nawet mając dostęp do serwera i bazy danych, administrator systemu nie może odczytać wartości sekretów, zawartości załączników ani kluczy szyfrowania.

Jedno CLI dla każdego potoku

Narzędzie Passwork CLI pobiera sekrety w czasie wykonywania w GitLab CI, GitHub Actions, Bitbucket Pipelines i Kubernetes (przy użyciu wzorców init container lub sidecar). Każde wywołanie pobiera świeże dane z serwera bez buforowania, odszyfrowuje je lokalnie i wstrzykuje do zmiennych środowiskowych na czas trwania polecenia.

Informacje o integracji potoków
Fragmenty kodu gotowe do produkcji z naszej dokumentacji. Wystarczy skopiować, skonfigurować i uruchomić.

Zobacz wszystkie integracje w dokumentacji

Jeden sejf dla folderów, RBAC i dzienników audytu

Konta usługowe CI są zarządzane razem z poświadczeniami deweloperów. Dzięki tym samym folderom, uprawnieniom i logom inżynier platformy może audytować każdy dostęp do sekretów z jednego pulpitu.

  • Hierarchia folderów według środowiska i usługi
  • Konta usługowe z ograniczonym dostępem tylko do odczytu
  • Kompleksowy dziennik audytu ze szczegółami dotyczącymi użytkownika, znacznika czasu i typu działania
Pulpit dziennika aktywności Passwork pokazujący działania użytkowników, znaczniki czasu i katalogi

Jak sekret trafia do Twojego runnera

Serwer Passwork i sieci tranzytowe widzą wyłącznie zaszyfrowany tekst. Sekret istnieje w postaci jawnej wyłącznie w obrębie Twojego runnera, odszyfrowywany lokalnie przez Passwork CLI na czas trwania polecenia wdrożenia. Ten model bezpieczeństwa pozostaje identyczny we wdrożeniach self-hosted i w suwerennej chmurze UE.

Schemat przedstawiający zaszyfrowany przepływ sekretów z Passwork do runnera CI i systemów docelowych z rejestrowaniem audytu

Zaprojektowany pod kątem zgodności z wymogami UE i DACH

Kontrole bezpieczeństwa wymagane przez NIS2, DORA, ISO 27001, BSI IT-Grundschutz i PCI DSS bezpośrednio odpowiadają funkcjom Passwork. Skorzystaj z tej tabeli referencyjnej podczas kolejnego przeglądu deklaracji stosowalności (SoA) lub kwestionariusza bezpieczeństwa dostawcy.

Wymaganie
Kryptografia i cykl życia kluczy
MFA i silne uwierzytelnianie
Tożsamość dla ludzi i maszyn
Obsługa informacji uwierzytelniających
Dostęp do kodu źródłowego
Rozdzielenie środowisk dev/test/prod
Sekrety potoków Kubernetes
Brak zakodowanych na sztywno sekretów
Nadzór nad zewnętrznymi dostawcami ICT
Mapowanie zgodności z wymogami UE i DACH dla funkcji Passwork
Źródło Jak pomaga Passwork
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Szyfrowanie po stronie klienta, automatyczne skrypty rotacji i rejestrowanie audytu dla każdego klucza
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA dla każdego konta i dedykowane polityki bezpieczeństwa dla kont usługowych
ISO 27001 A.5.16 DORA RTS 2024/1774
Konta usługowe ograniczone uprawnieniami folderów o minimalnych uprawnieniach
ISO 27001 A.5.17 Bezpieczne udostępnianie, rotacja i unieważnianie poświadczeń w jednym przepływie pracy
ISO 27001 A.8.4 Poświadczenia repozytorium i SSO zarządzane w tym samym sejfie co sekrety CI/CD
ISO 27001 A.8.31 Izolowane foldery i oddzielne konta usługowe zapobiegające dostępowi między środowiskami
BSI APP.4.4 Natywne wsparcie dla wzorców init container i sidecar
PCI DSS 8.2 / 8.6 Pobieranie sekretów w czasie wykonywania za pomocą Passwork CLI lub Python SDK
DORA Art. 28 Wdrożenie on-premise eliminuje zewnętrznych dostawców ICT, a chmura jest zarządzana w ramach suwerennej infrastruktury UE

Pobierz mapowanie zgodności

Szczegółowa tabela mapująca bezpośrednio klauzule NIS2, DORA, ISO 27001, BSI IT-Grundschutz i PCI DSS na funkcje Passwork.

Self-hosted czy chmura

Dwa modele wdrożenia, jeden produkt. Wybierz opcję zgodną z Twoimi możliwościami operacyjnymi i wymogami zgodności.

Porównanie modeli wdrożenia Passwork self-hosted i chmury UE
Wymiar Passwork self-hosted
Lokalizacja danych Twoje centrum danych, Twoja VPC lub sieć odizolowana (air-gapped)
Dostęp do zaszyfrowanego tekstu Ograniczony do Twojej infrastruktury
Odszyfrowanie tekstu jawnego Odszyfrowywany wyłącznie po stronie klienta; niedostępny dla nikogo spoza Twojego zespołu
Zakres podmiotów trzecich w DORA Brak, obsługujesz go samodzielnie
Najlepsze dopasowanie Branże regulowane, systemy odizolowane (air-gapped) i zgodność z BSI IT-Grundschutz
Czas do pierwszego sekretu Dni (instalacja samodzielnie zarządzana)
Model cenowy Na użytkownika (licencja wieczysta lub roczna)

Jeśli Twój audytor zapyta, kto może odczytać hasło do produkcyjnej bazy danych, odpowiedź powinna być listą osób, a nie listą dostawców. Samodzielnie hostowany Passwork daje Ci taką odpowiedź.

Firmy obdarzają nas zaufaniem
na całym świecie

Nasze aplikacje
Korzystaj z Passwork wszędzie — w przeglądarce, na urządzeniu mobilnym lub na komputerze

Rozszerzenie przeglądarki

Wyszukuj, automatycznie uzupełniaj i twórz dane uwierzytelniające bez opuszczania przeglądarki. Działa z Chrome, Firefox, Edge i Safari.

  • Autouzupełnianie jednym kliknięciem na każdej stronie logowania
  • Wyszukiwanie we wszystkich sejfach z poziomu rozszerzenia
  • Natychmiastowe tworzenie i zapisywanie nowych poświadczeń
  • Generowanie silnych haseł na bieżąco
Dostępne
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

Aplikacja mobilna

Szybki dostęp do firmowych haseł z urządzenia mobilnego

Dostępne

Aplikacja mobilna 2FA

Wygodna weryfikacja logowania za pomocą aplikacji uwierzytelniającej Passwork

Dostępne

Aplikacja desktopowa

Pełna funkcjonalność zarządzania hasłami w natywnej aplikacji desktopowej

Dostępne

Wybierz swój plan
Długoterminowe koszty posiadania 30% mniej niż średnia w branży

Porównaj plany Passwork

Zobacz różnice między planami i wybierz odpowiedni poziom bezpieczeństwa oraz kontroli dla swojego zespołu.

  • Standard

    Podstawowe funkcje dla małych i średnich przedsiębiorstw wspierające bezpieczny rozwój

    3€
    miesięcznie /
    za użytkownika
    rozliczane rocznie
    • Szybki start z wszystkimi podstawowymi funkcjami
    • Prosty, bezpieczny i o niskim nakładzie administracyjnym
    • Wspólne sejfy, łatwy dostęp, brak potrzeby szkolenia
  • Advanced Popularny

    Zaawansowane funkcje dla rozbudowanych potrzeb w zakresie bezpieczeństwa i zarządzania

    4,5€
    miesięcznie /
    za użytkownika
    rozliczane rocznie
    • SSO, mapowanie grup LDAP, model oparty na rolach
    • Clustering, obsługa failover i kopie zapasowe
    • Dedykowany opiekun i priorytetowe wsparcie techniczne
  • Niestandardowy

    Szyte na miarę Twojej infrastruktury i standardów bezpieczeństwa

    Indywidualna wycena
    Skontaktuj się z ekspertem, aby uzyskać szczegóły
    • Bezpieczeństwo i zgodność na poziomie enterprise
    • Elastyczne wdrożenie i integracja
    • Dedykowane wdrożenie i wsparcie

Gotowy, aby zabezpieczyć swoją firmę?

Dołącz do tysięcy specjalistów IT, którzy ufają Passwork w bezpiecznym zarządzaniu hasłami. Rozpocznij bezpłatny okres próbny już dziś lub umów spersonalizowane demo.

Nie wymaga karty kredytowej
Pełny dostęp do funkcji
Zgodność z RODO
Wsparcie na poziomie korporacyjnym

Często zadawane pytania

Natychmiast unieważnij token w ustawieniach konta usługowego. Dziennik audytu pokaże dokładnie, do których sekretów uzyskano dostęp, gdy token był aktywny. Po ich zidentyfikowaniu zrotuj dotknięte poświadczenia i wydaj nowy token z czystego konta usługowego. Zalecamy używanie dedykowanego konta usługowego dla każdego potoku, aby zapobiec rozprzestrzenianiu się pojedynczego wycieku na całą infrastrukturę.

Żaden dostawca z prawdziwą architekturą zero-knowledge nie może przeprowadzać rotacji po stronie serwera, ponieważ serwer nie posiada wymaganych kluczy deszyfrujących. Zamiast tego Passwork udostępnia skrypty rotacji uruchamiane we własnym środowisku: passwork-cli update dla skryptów powłoki oraz przykłady Python SDK dla PostgreSQL, MySQL i kluczy API. Rotację można zaplanować za pomocą Crona lub dowolnego innego orkiestratora, a Passwork bezpiecznie przechowuje nowo wygenerowane wartości.

W przypadku wdrożeń self-hosted nie mamy w żadnych okolicznościach dostępu do Twojej infrastruktury ani danych. W naszej suwerennej chmurze UE widzimy wyłącznie zaszyfrowany tekst. Dzięki architekturze zero-knowledge wszystkie wrażliwe metadane są szyfrowane po stronie klienta przed wysłaniem na serwer. Administratorzy chmury Passwork nie mają żadnego wglądu w Twoje poświadczenia, klucze szyfrowania ani dzienniki audytu.

Tak. Edycja self-hosted nie wymaga żadnych wychodzących połączeń sieciowych. Aktualizacje oprogramowania i aktywacje licencji można w pełni zarządzać offline. Wielu klientów korporacyjnych w regionie DACH obsługuje Passwork w całkowicie izolowanych, odłączonych sieciach.

Każdemu potokowi przypisano dedykowane konto usługowe. Runner uwierzytelnia się za pomocą tokena dostępu o zakresie ograniczonym do konkretnego folderu, przechowywanego jako chroniona zmienna CI/CD. Klucz główny nigdy nie jest ujawniany runnerowi ani przez niego przetwarzany podczas typowych przepływów pracy CI/CD.

Zapoznaj się z naszą sekcją dotyczącą zgodności. Zasady przechowywania w sejfie i kryptografii odpowiadają bezpośrednio art. 21(2)(h) NIS2 i art. 9(4)(d) DORA. MFA i silne uwierzytelnianie są zgodne z art. 21(2)(j) NIS2 i ISO 27001 A.8.5. Konta usługowe z dostępem o minimalnych uprawnieniach spełniają wymagania ISO 27001 A.5.16 i BSI APP.4.4. Możemy omówić te konkretne mechanizmy kontroli podczas demo technicznego.

Passwork pełni funkcję bezpiecznego sejfu poświadczeń dla członków zespołu i zautomatyzowanych potoków, z granulowanym RBAC i pełnym rejestrowaniem audytu. Jest zaprojektowany tak, aby współistnieć z tradycyjnymi rozwiązaniami PAM, takimi jak CyberArk czy Delinea. Możesz nadal korzystać z tych platform do pośredniczenia w sesjach uprzywilejowanych, podnoszenia uprawnień just-in-time lub nagrywania sesji tam, gdzie jest to wymagane.

Wyeksportuj źródłowy sejf do formatu JSON lub YAML. Następnie możesz uruchomić nasz szablon migracji Python SDK, aby automatycznie zmapować istniejące pola na rekordy, foldery i tagi Passwork. Nasz zespół dostarczy niezbędne skrypty i pomoże w próbnym uruchomieniu przed ostatecznym przełączeniem.

Masz pytania? — Centrum pomocy