Passwork: Declaração de transparência

Cofre de segredos zero-knowledge para seus pipelines de CI/CD

Centralize e proteja as credenciais de GitLab CI, GitHub Actions, Kubernetes, Jenkins e Bitbucket. Mantenha o controle total com auto-hospedagem na sua infraestrutura ou implante na nossa nuvem UE segura. Totalmente certificado ISO 27001, em conformidade com NIS2 e DORA.

A confiança de mais de 10.000 empresas em todo o mundo

Maxon Kinder not Hilfe Deutsche Post Orange TDK Victoria Police

Por que empresas líderes escolhem o Passwork

  • Feito na Europa

    Desenvolvido na Europa, com total conformidade com o RGPD e NIS2 e soberania de dados

  • Certificado ISO 27001

    O desenvolvimento e a infraestrutura atendem aos padrões internacionais de segurança da informação

  • Confiado pelo setor público

    Escolhido por agências governamentais e setores altamente regulamentados em toda a Europa

  • Proteção de nível empresarial

    A implantação local significa que suas senhas nunca saem da sua infraestrutura

  • Pesquisas independentes mostram uma economia de 30% em comparação com os concorrentes

O custo crescente de pipelines de CI/CD não seguros
Principais insights de segurança e dados do setor da GitGuardian, Verizon e IBM

  • 28.65M

    Novos segredos codificados vazados no GitHub público em 2025, representando um aumento de 34% em relação ao ano anterior.

    GitGuardian SoSS 2026

  • 94 dias

    Tempo mediano para revogar um segredo do GitHub vazado. A maioria dos segredos continua válida semanas após o vazamento ser relatado.

    Verizon DBIR 2025

  • €3.87M

    Custo médio de uma violação de dados na Alemanha. O setor industrial chega a 6,67 M€.

    IBM CODB 2025

  • 59%

    Parcela de máquinas comprometidas em ataques à cadeia de suprimentos direcionados a runners de CI/CD.

    GitGuardian SoSS 2026

Vazamentos importantes de credenciais em empresas da UE

Deixar credenciais fora de um cofre seguro é o denominador comum, ocorrendo normalmente quando elas são codificadas em scripts, vazam em despejos de memória ou permanecem ativas após a data de expiração.

Dezembro de 2024

Uma configuração incorreta de nuvem na Cariad expôs dados confidenciais vinculados a centenas de milhares de veículos elétricos do grupo Volkswagen. Os conjuntos de dados vazados incluíam o status dos veículos em tempo real, dados de contato dos proprietários e dados precisos de localização ao vivo de carros em toda a Europa.

Causa raiz

Chaves de acesso AWS codificadas permaneceram expostas em um despejo de memória público por vários meses, concedendo acesso não autorizado aos buckets de armazenamento em nuvem usados pelos sistemas da Cariad.

Impacto

Pesquisadores de segurança do Chaos Computer Club descobriram o vazamento, que comprometeu dados de aproximadamente 800.000 veículos elétricos, incluindo coordenadas GPS precisas de 460.000 deles.

Mercedes-Benz

Janeiro de 2024

Um funcionário da Mercedes-Benz publicou acidentalmente um token de acesso pessoal (PAT) do GitHub em um repositório público. Esse token concedia acesso total ao GitHub Enterprise Server interno da empresa, expondo repositórios privados e dados de engenharia proprietários.

Causa raiz

Um token de acesso pessoal do GitHub foi commitado em um repositório público e permaneceu acessível por vários meses antes de ser descoberto e revogado.

Impacto

O token exposto concedia acesso irrestrito ao código-fonte interno, credenciais de nuvem, strings de conexão de banco de dados, chaves de API, senhas SSO, plantas e documentos de design.

tj-actions

Março de 2025

Uma GitHub Action popular foi comprometida em um ataque à cadeia de suprimentos de software. Os invasores sequestraram tags de versão, forçando workflows que dependem dessa action a executar código malicioso durante execuções automatizadas de CI/CD.

Causa raiz

Os invasores redirecionaram várias tags de versão do GitHub Actions para um commit malicioso, permitindo a execução de código não autorizado diretamente dentro dos workflows dos repositórios.

Impacto

Segredos de CI/CD vazaram nos logs do GitHub Actions. Mais de 23.000 repositórios foram afetados, incluindo projetos públicos em que os logs expostos revelaram tokens, chaves de API e outras credenciais.

Como o Passwork fecha a lacuna
Quatro princípios arquiteturais para o gerenciamento seguro de segredos.

On-premise ou nuvem, o mesmo produto

O Passwork é entregue como um produto auto-hospedado ou como uma instância gerenciada na nossa nuvem UE soberana. A arquitetura zero-knowledge, a API, a CLI do Passwork e o SDK Python são idênticos em ambos os modelos de implantação. Implantações air-gapped são suportadas na edição auto-hospedada.

Um único cofre para humanos e máquinas

O Passwork não possui uma entidade "secret" separada. Qualquer registro de senha pode atuar como credencial tanto para usuários quanto para pipelines automatizados. Desenvolvedores, administradores e contas de serviço de CI compartilham a mesma estrutura de cofre, RBAC e log de auditoria. Cada ação de leitura, gravação e exclusão é registrada com usuário, timestamp e tipo de ação.

Arquitetura zero-knowledge

A criptografia e a descriptografia ocorrem estritamente no lado do cliente, no navegador, na CLI do Passwork ou no SDK Python. O servidor armazena apenas texto cifrado criptografado. Mesmo com acesso ao servidor e ao banco de dados, um administrador de sistema não pode ler valores de segredos, conteúdos de anexos ou chaves de criptografia.

Uma CLI para cada pipeline

O utilitário CLI do Passwork busca segredos em tempo de execução no GitLab CI, GitHub Actions, Bitbucket Pipelines e Kubernetes (usando padrões de init container ou sidecar). Cada invocação busca dados atualizados do servidor sem cache, descriptografa-os localmente e os injeta nas variáveis de ambiente durante a execução do comando.

Referência de integração de pipelines
Trechos prontos para produção da nossa documentação. Basta copiar, configurar e executar.

Ver todas as integrações na documentação

Um único cofre para pastas, RBAC e logs de auditoria

Suas contas de serviço de CI são gerenciadas junto com as credenciais dos desenvolvedores. Com as mesmas pastas, permissões e logs, um engenheiro de plataforma pode auditar cada acesso a segredos a partir de um único painel.

  • Hierarquia de pastas por ambiente e serviço
  • Contas de serviço com acesso somente leitura com escopo
  • Log de auditoria abrangente detalhando usuário, timestamp e tipo de ação
Painel do log de atividades do Passwork mostrando ações de usuário, timestamps e diretórios

Como um segredo chega ao seu runner

O servidor do Passwork e as redes de trânsito veem apenas texto cifrado. O segredo existe em texto puro estritamente dentro do seu runner, descriptografado localmente pela CLI do Passwork durante a execução do comando de implantação. Esse modelo de segurança permanece idêntico em implantações auto-hospedadas e na nuvem UE soberana.

Diagrama mostrando o fluxo criptografado de segredos do Passwork para o runner de CI e sistemas de destino com registro de auditoria

Projetado para conformidade com a UE e DACH

Os controles de segurança exigidos por NIS2, DORA, ISO 27001, BSI IT-Grundschutz e PCI DSS correspondem diretamente aos recursos do Passwork. Use esta tabela de referência na sua próxima revisão da Declaração de Aplicabilidade ou no questionário de segurança do fornecedor.

Requisito
Criptografia e ciclo de vida das chaves
MFA e autenticação forte
Identidade para humanos e máquinas
Tratamento de informações de autenticação
Acesso ao código-fonte
Separação dos ambientes dev/test/prod
Segredos de pipelines Kubernetes
Sem segredos codificados
Supervisão de TIC de terceiros
Mapeamento de conformidade da UE e DACH para os recursos do Passwork
Fonte Como o Passwork ajuda
NIS2 Art. 21(2)(h) DORA Art. 9(4)(d) ISO 27001 A.8.24
Criptografia no lado do cliente, scripts de rotação automatizados e registro de auditoria por chave
NIS2 Art. 21(2)(j) ISO 27001 A.8.5
MFA por conta e políticas de segurança dedicadas para contas de serviço
ISO 27001 A.5.16 DORA RTS 2024/1774
Contas de serviço restritas por permissões de pasta de privilégio mínimo
ISO 27001 A.5.17 Provisionamento, rotação e revogação seguros de credenciais em um único workflow
ISO 27001 A.8.4 Credenciais do repositório e SSO gerenciadas no mesmo cofre que os segredos de CI/CD
ISO 27001 A.8.31 Pastas isoladas e contas de serviço separadas para evitar acesso entre ambientes
BSI APP.4.4 Suporte nativo para padrões de init container e sidecar
PCI DSS 8.2 / 8.6 Recuperação de segredos em tempo de execução via CLI do Passwork ou SDK Python
DORA Art. 28 A implantação on-premise elimina terceiros de TIC externos, e a nuvem é gerenciada dentro de uma infraestrutura UE soberana

Obter o mapeamento de conformidade

Uma tabela detalhada mapeando diretamente as cláusulas de NIS2, DORA, ISO 27001, BSI IT-Grundschutz e PCI DSS para os recursos do Passwork.

Auto-hospedado ou nuvem

Dois modelos de implantação, um único produto. Escolha a opção que se alinha às suas capacidades operacionais e requisitos de conformidade.

Comparação dos modelos de implantação auto-hospedado e nuvem UE do Passwork
Dimensão Passwork auto-hospedado
Residência de dados Seu data center, sua VPC ou uma rede air-gapped
Acesso ao texto cifrado Restrito à sua infraestrutura
Descriptografia em texto puro Descriptografado apenas no lado do cliente; inacessível a qualquer pessoa fora da sua equipe
Escopo de terceiros da DORA Nenhum, você opera
Mais adequado para Indústrias regulamentadas, sistemas air-gapped e conformidade com BSI IT-Grundschutz
Tempo até o primeiro segredo Dias (instalação autogerenciada)
Modelo de preços Por usuário (licença perpétua ou anual)

Se o seu auditor perguntar quem pode ler a senha do seu banco de dados de produção, a resposta deve ser uma lista de pessoas, não uma lista de fornecedores. O Passwork auto-hospedado dá essa resposta.

Com a confiança de empresas
em todo o mundo

Nossos aplicativos
Use o Passwork em qualquer lugar — no navegador, no dispositivo móvel ou no desktop

Extensão do navegador

Pesquise, preencha automaticamente e crie credenciais sem sair do navegador. Funciona com Chrome, Firefox, Edge e Safari.

  • Preenchimento automático com um clique em qualquer página de login
  • Pesquisar em todos os cofres pela extensão
  • Criar e salvar novas credenciais instantaneamente
  • Gerar senhas fortes na hora
Disponível
Browser extension password editing screenshot
Browser extension password generator screenshot
Browser extension password card screenshot
Browser extension settings screenshot

Aplicativo móvel

Acesso rápido às senhas corporativas pelo dispositivo móvel

Disponível

Aplicativo móvel 2FA

Verificação de login conveniente com o aplicativo autenticador Passwork

Disponível

Aplicativo para desktop

Funcionalidade completa de gerenciamento de senhas em um aplicativo de desktop nativo

Disponível

Escolha seu plano
Custos de propriedade de longo prazo 30% a menos do que a média do setor

Comparar planos do Passwork

Veja as diferenças entre os planos e escolha o nível certo de segurança e controle para sua equipe.

  • Standard

    Funcionalidades essenciais para pequenas e médias empresas para apoiar um crescimento seguro

    3€
    por mês /
    por usuário
    cobrado anualmente
    • Início rápido com todos os recursos principais
    • Simples, seguro e com baixa sobrecarga administrativa
    • Cofres compartilhados, acesso fácil, sem necessidade de treinamento
  • Advanced Popular

    Recursos avançados para necessidades de segurança e gestão em larga escala

    4,5€
    por mês /
    por usuário
    cobrado anualmente
    • SSO, mapeamento de grupos LDAP, modelo baseado em funções
    • Clustering, suporte a failover e backups
    • Gerente dedicado e suporte técnico prioritário
  • Personalizado

    Adaptado à sua infraestrutura, padrões de segurança e necessidades de negócios

    Preços personalizados
    Fale com um especialista para mais detalhes
    • Segurança e conformidade de nível empresarial
    • Implantação e integração flexíveis
    • Onboarding dedicado e suporte

Pronto para proteger seu negócio?

Junte-se a milhares de profissionais de TI que confiam no Passwork para gerenciar suas senhas. Inicie seu teste gratuito hoje mesmo ou agende uma demonstração personalizada.

Não requer cartão de crédito
Acesso total a todos os recursos
Conformidade com GDPR
Suporte em nível empresarial

Perguntas frequentes

Revogue o token imediatamente nas configurações da conta de serviço. O log de auditoria mostrará exatamente quais segredos foram acessados enquanto o token estava ativo. Depois de identificados, gire as credenciais afetadas e emita um novo token a partir de uma conta de serviço limpa. Recomendamos usar uma conta de serviço dedicada por pipeline para evitar que um único vazamento se espalhe pela sua infraestrutura.

Nenhum fornecedor com uma arquitetura zero-knowledge verdadeira pode executar rotação no lado do servidor, pois o servidor não possui as chaves de descriptografia necessárias. Em vez disso, o Passwork fornece scripts de rotação que você executa no seu próprio ambiente: passwork-cli update para scripts de shell e exemplos de SDK Python para PostgreSQL, MySQL e chaves de API. Você agenda a rotação via Cron ou qualquer outro orquestrador, e o Passwork armazena com segurança os valores recém-gerados.

Para implantações auto-hospedadas, não temos acesso em nenhuma circunstância à sua infraestrutura ou aos seus dados. Para a nossa nuvem UE soberana, não vemos nada além de texto cifrado. Graças à nossa arquitetura zero-knowledge, todos os metadados confidenciais são criptografados no lado do cliente antes de serem enviados ao servidor. Os administradores da nuvem do Passwork não têm nenhuma visibilidade sobre suas credenciais, chaves de criptografia ou logs de auditoria.

Sim. A edição auto-hospedada não exige conexões de rede de saída. Atualizações de software e ativações de licença podem ser gerenciadas totalmente offline. Vários clientes empresariais na região DACH operam o Passwork em redes completamente isoladas e desconectadas.

Cada pipeline recebe uma conta de serviço dedicada. O runner se autentica usando um token de acesso com escopo limitado a uma pasta específica, armazenado como uma variável protegida de CI/CD. A chave mestra nunca é exposta ao runner nem manipulada por ele durante os workflows típicos de CI/CD.

Consulte a nossa seção de conformidade. As políticas de cofre e criptografia correspondem diretamente ao Art. 21(2)(h) da NIS2 e ao Art. 9(4)(d) da DORA. MFA e autenticação forte estão alinhadas ao Art. 21(2)(j) da NIS2 e à ISO 27001 A.8.5. Contas de serviço com acesso de privilégio mínimo atendem aos requisitos da ISO 27001 A.5.16 e do BSI APP.4.4. Podemos explicar esses controles específicos durante uma demonstração técnica.

O Passwork atua como um cofre seguro de credenciais para membros da equipe e pipelines automatizados, com RBAC granular e registro completo de auditoria. Ele é projetado para coexistir com soluções PAM tradicionais como CyberArk ou Delinea. Você pode continuar usando essas plataformas para mediação de sessões privilegiadas, elevação just-in-time ou gravação de sessões quando necessário.

Exporte seu cofre de origem para JSON ou YAML. Em seguida, você pode executar nosso modelo de migração do SDK Python para mapear automaticamente seus campos existentes para registros, pastas e tags do Passwork. Nossa equipe fornecerá os scripts necessários e ajudará você com um ensaio antes da migração final.

Tem alguma pergunta? — Central de ajuda