Сравнение · 1 из 5
Wardhold и Пассворк
Оба продукта российские, оба ставятся в свой контур, оба закрывают и пароли людей, и секреты сервисов. Разница — в том, с какой стороны каждый пришёл к этой задаче, и она видна в мелочах, которые всплывают на третьем месяце эксплуатации.
Коротко
Пассворк — корпоративный менеджер паролей, который дорос до работы с секретами: сейфы и папки для людей, а поверх — API, консольная утилита и SDK для автоматизации. Wardhold шёл навстречу: сначала машинное хранилище с версиями, ролями и журналом, а личный сейф паролей появился рядом, отдельной моделью доверия.
Отсюда все различия ниже. Ни одно из них не делает другой продукт плохим: они отвечают на разные первые вопросы — «как навести порядок в паролях команды» и «как выдавать значения сервисам, ничего не отдавая лишнего».
Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.
По пунктам
| Что сравниваем | Пассворк | Wardhold |
|---|---|---|
| Откуда продукт вырос | Корпоративный менеджер паролей, секреты и DevOps-инструменты добавлены поверх | Хранилище машинных секретов, личный сейф паролей — отдельный домен рядом |
| Что ставится в контур | Веб-сервер и PHP плюс MongoDB; для отказоустойчивости документация требует набор реплик минимум из трёх узлов | Один Go-бинарь около 13,5 МБ и PostgreSQL 16; кабинет, API, MCP, планировщик и вебхуки — в одном процессе |
| Модель доверия к серверу | Zero-knowledge для всех данных: шифрование и расшифровка выполняются на клиенте — в браузере, CLI или SDK | Разделена честно: личный сейф — zero-knowledge, машинные секреты сервер расшифровывает сам, иначе автоматизация невозможна |
| Что нужно потребителю в CI | По документации CLI и Docker-образа — токен доступа и мастер-ключ (PASSWORK_TOKEN, PASSWORK_MASTER_KEY) | Только токен сервисного аккаунта со скоупом; ключевого материала на стороне потребителя нет |
| История значений | Версии и снимки записи, редактирование карточки на месте | Версия иммутабельна: изменить нельзя, только добавить следующую — запрет стоит триггером в PostgreSQL, а не в коде |
| Журнал | Действия пользователей и вызовы API | Каждое чтение содержимого, включая отказы, с идентичностью вызывающего; плюс отчёт раскрытия по сотруднику |
| Kubernetes | Через API и CLI: получение значений скриптом или init-контейнером | Родной для External Secrets Operator ответ (плоский JSON, Bearer) — ни своего оператора, ни sidecar не требуется |
| Каталог и вход | LDAP и Active Directory, SSO, двухфакторная аутентификация, мобильное приложение для второго фактора | Локальные учётные записи и вход через OIDC-провайдер организации (Keycloak, ADFS, Blitz) и второй фактор (TOTP с кодами восстановления, политика организации) во всех изданиях; SAML и LDAP — коммерческое издание |
| Клиенты | Браузерное расширение, мобильные и десктопные приложения | Веб-кабинет и расширение для Chromium; мобильных и десктопных приложений нет |
| Общие пароли команды | Общие сейфы и папки с правами | Сейф личный; для команды — секреты проекта и одноразовые ссылки наружу |
| Криптография | AES-256 или ГОСТ 28147-89 на выбор | AES-256-GCM с обязательным AAD: шифротекст привязан к секрету и версии, подставить чужой блоб нельзя |
| Регуляторика | Реестр российского ПО, сертификат ФСТЭК 4-го уровня доверия, лицензии ФСТЭК | Ничего из этого нет |
| Лицензия и код | Проприетарная; исходный код открывается для аудита | Ядро под AGPLv3, коммерческие функции — отдельным изданием |
| Деньги | Лицензия по числу пользователей, издания на разное количество мест | Личный аккаунт и Community Edition бесплатны; коммерческое издание на своём сервере — бесплатно до ста сотрудников, дальше 390 000 ₽ на инстанс до тысячи человек и 99 000 ₽ за каждую следующую тысячу; при переезде с другого хранилища — три года без ограничения по числу; образовательным учреждениям бесплатно |
| Зрелость | Больше 11 лет на рынке, тысячи организаций, партнёрская сеть | Первый год, ранний доступ, продукт делает небольшая команда |
Когда что брать
Выбор по первому вопросу, а не по числу галочек
Если задача формулируется через людей — берите Пассворк, он про это и делает это дольше нас. Если задача формулируется через сервисы и последствия — приходите к нам.
Логичнее взять Пассворк
- Первая боль — общие пароли отделов, а не токены интеграций
- Нужно автозаполнение на телефоне и десктопное приложение
- Закупка требует реестр российского ПО и сертификат ФСТЭК
- LDAP и Active Directory нужны в базовой поставке и сегодня
- Важны годы на рынке, количество внедрений и наличие партнёров рядом
Логичнее взять Wardhold
- Первая боль — секреты сервисов: пайплайны, кластер, обмены 1С, демоны на серверах
- Нужен ответ на вопрос увольнения: кто что мог прочитать и что читал
- В пайплайн нельзя класть ключ расшифровки — только токен на один секрет
- Kubernetes должен забирать значения через External Secrets Operator без прослоек
- Контур тесный: чем меньше сервисов держать и обновлять, тем лучше
- Нужен встроенный MCP-сервер, чтобы AI-агенты видели список секретов, но не содержимое
Что спросить обеим сторонам
- Что попадает в журнал — правка записи или каждое чтение значения?
- Что нужно раннеру для расшифровки и где это хранится между запусками?
- Можно ли перезаписать значение так, что прежнее исчезнет?
- Сколько компонентов придётся обслуживать в закрытом контуре?
- Что произойдёт с доступами уволенного и как это проверить?
Мирный вариант
Их можно не выбирать, а разделить
Разделение по границе «люди / машины» рабочее и, кажется, самое честное: пароли сотрудников остаются в том менеджере, к которому команда привыкла, а машинные секреты переезжают туда, где у них есть версии, роли, журнал чтения и доставка в кластер и пайплайны.
Смысл в том, что у этих двух наборов разные потребители, разный ритм изменений и разная цена ошибки. Пароль сотрудника читает человек несколько раз в месяц; токен обмена читает сервис при каждом деплое и каждой перезагрузке пода.
Частые вопросы про это сравнение
Вы уверены, что не исказили факты о Пассворке?
Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.
Почему вы не сертифицированы ФСТЭК и нет реестра?
Продукт молодой: сначала работающее ядро и живые внедрения, потом формальности, которые стоят денег и месяцев. Если сертификат — обязательное требование вашей закупки, сегодня мы вам не подходим, и мы предпочитаем сказать это сразу.
Можно ли перенести пароли из Пассворка в Wardhold?
Машинные секреты — да, через API: выгрузка на стороне источника и создание версий у нас. Личный сейф так не переносится: содержимое шифруется в браузере ключом владельца, поэтому запись создаёт человек сам. Импорт файлом — в плане.
Wardhold заменит менеджер паролей целиком?
Не целиком: личный сейф, командные сейфы проекта, одноразовые ссылки и расширение для браузера есть, а мобильных и десктопных приложений нет. Мы закрываем машинную половину задачи и ту часть человеческой, которая живёт в браузере на рабочем месте.
Другие сравнения
Yandex Lockbox
Управляемый сервис внутри одного облака; его семантику мы повторили намеренно.
HashiCorp Vault и OpenBao
Динамические секреты, PKI и transit — задача шире нашей.
Bitwarden, 1Password и подобные
Менеджеры паролей для людей: расширение, приложения, автозаполнение.
Как есть сейчас
.env, переменные CI, константы 1С и переписка.
Нужен разбор под ваш контур?
Напишите, что у вас стоит сейчас и где болит, — ответим по фактам, включая случаи, когда менять ничего не нужно.