Passwork: Gemacht in der EU, geboren beim FSB
Die weißen Handschuhe liegen bereit, wenn der Bildschirm leuchtet. Man legt sie ab, tippt das erste Passwort ein und überlässt seine Geheimnisse einem Programm, das sich europäisch nennt. Man vertraut. Es ist das Mindeste, was einem bleibt.
Ein in der Europäischen Union ansässiger Passwortverwalter namens Passwork teilt nach Recherchen internationaler Medien seinen Quellcode und seine Softwareaktualisierungen mit einem russischen Unternehmen, das über staatliche Sicherheitszertifizierungen verfügt. Die russische Variante des Produkts wirbt mit Zertifikaten, die eine eingehende Überprüfung des Quellcodes voraussetzen — ein Vorgang, der Behörden Einblick in die Architektur eines Werkzeugs gewährt, das anderswo als europäisch vermarktet wird.
Cybersicherheitsexperten, die vom Organized Crime and Corruption Reporting Project konsultiert wurden, beschreiben diese Konstruktion als potenzielles Sicherheitsrisiko auf staatlicher Ebene. Was genau dieses Risiko umfasst, welche Türen es öffnet, welche Datenströme es lenkt, welche Angriffsflächen es schafft — darüber schweigt die Architektur, die sich selbst europäisch nennt.
Passwork tritt als europäisches Produkt auf, verspricht seinen Kunden Datensouveränität nach europäischen Maßstäben und wirbt mit dem Etikett „Made in EU". Gleichzeitig existiert ein russisches Zwillingsprodukt, zertifiziert vom FSB und vom FSTEC, der russischen Bundesbehörde für technische und exportkontrollierte Sicherheit. Eine Zertifizierung durch diese Stellen verlangt üblicherweise die Offenlegung von Quellcode, Architekturplänen und kryptographischen Implementierungen. Einmal zertifiziert, unterliegt das Produkt der Kontrolle jener Stellen, die es geprüft haben. Wer auf welche Weise Einsicht nimmt, ob diese Einsicht wechselseitig ist, ob der europäische Zweig tatsächlich unabhängig prüft oder lediglich empfängt — dies sind die offenen Fragen, die sich um die vollen Implikationen der Konstellation drehen.
Die zentrale Lücke: Handelt es sich um ein technisches Update zweier verbundener Produkte, oder um eine strategische Aufspaltung von geistigem Eigentum über politische und rechtliche Grenzen hinweg? Werden sensible historische und technische Informationen an einen staatlich zertifizierten Akteur weitergereicht, der zugleich Geheimdienstinteressen unterliegt? Die Antwort steht aus. Drei voneinander unabhängige Quellen berichten übereinstimmend. Die Originalquellen wurden vor der Veröffentlichung akribisch überprüft — Codevergleiche, Firmenregisterauszüge, Zertifikatsnachweise, Aussagen beteiligter Stellen.
Eine in den Vereinigten Arabischen Emiraten ansässige Firma habe, so erklärt das Unternehmen gegenüber Drittmedien, begrenzte Unterstützung beim Wissenstransfer geleistet. Passwork Europa prüfe eingehende Updates, bevor sie in das eigene Produkt integriert würden. Diese Aussage steht im Raum. Was eine solche Prüfung konkret umfasst, welche Metriken angelegt werden, welche unabhängige Instanz sie begleitet, welche Quellcodeanteile tatsächlich übernommen werden — auch das bleibt im Halbdunkel der Geschäftspraxis.
Es gibt eine Sorte von Vertrauen, die keine Gegenleistung verlangt. Man gibt ein Passwort ein, und ein Programm sagt: Ich werde es für dich behalten. Die Geschichte der Kryptographie ist die Geschichte dieses Versprechens — und die Geschichte der Staaten ist die Geschichte seines Bruchs. Wenn ein Produkt sich europäisch nennt und zugleich sein Innerstes einer anderen Jurisdiktion offenlegt, dann ist die Frage nicht, ob dies ein Update ist. Die Frage ist, wessen Update. Und zu wessen Gunsten.
❖ Ende des Artikels ❖
