Wardhold

Сравнение · 1 из 5

Wardhold и Пассворк

Оба продукта российские, оба ставятся в свой контур, оба закрывают и пароли людей, и секреты сервисов. Разница — в том, с какой стороны каждый пришёл к этой задаче, и она видна в мелочах, которые всплывают на третьем месяце эксплуатации.

Коротко

Пассворк — корпоративный менеджер паролей, который дорос до работы с секретами: сейфы и папки для людей, а поверх — API, консольная утилита и SDK для автоматизации. Wardhold шёл навстречу: сначала машинное хранилище с версиями, ролями и журналом, а личный сейф паролей появился рядом, отдельной моделью доверия.

Отсюда все различия ниже. Ни одно из них не делает другой продукт плохим: они отвечают на разные первые вопросы — «как навести порядок в паролях команды» и «как выдавать значения сервисам, ничего не отдавая лишнего».

Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.

По пунктам

Что сравниваемПассворкWardhold
Откуда продукт выросКорпоративный менеджер паролей, секреты и DevOps-инструменты добавлены поверхХранилище машинных секретов, личный сейф паролей — отдельный домен рядом
Что ставится в контурВеб-сервер и PHP плюс MongoDB; для отказоустойчивости документация требует набор реплик минимум из трёх узловОдин Go-бинарь около 13,5 МБ и PostgreSQL 16; кабинет, API, MCP, планировщик и вебхуки — в одном процессе
Модель доверия к серверуZero-knowledge для всех данных: шифрование и расшифровка выполняются на клиенте — в браузере, CLI или SDKРазделена честно: личный сейф — zero-knowledge, машинные секреты сервер расшифровывает сам, иначе автоматизация невозможна
Что нужно потребителю в CIПо документации CLI и Docker-образа — токен доступа и мастер-ключ (PASSWORK_TOKEN, PASSWORK_MASTER_KEY)Только токен сервисного аккаунта со скоупом; ключевого материала на стороне потребителя нет
История значенийВерсии и снимки записи, редактирование карточки на местеВерсия иммутабельна: изменить нельзя, только добавить следующую — запрет стоит триггером в PostgreSQL, а не в коде
ЖурналДействия пользователей и вызовы APIКаждое чтение содержимого, включая отказы, с идентичностью вызывающего; плюс отчёт раскрытия по сотруднику
KubernetesЧерез API и CLI: получение значений скриптом или init-контейнеромРодной для External Secrets Operator ответ (плоский JSON, Bearer) — ни своего оператора, ни sidecar не требуется
Каталог и входLDAP и Active Directory, SSO, двухфакторная аутентификация, мобильное приложение для второго фактораЛокальные учётные записи и вход через OIDC-провайдер организации (Keycloak, ADFS, Blitz) и второй фактор (TOTP с кодами восстановления, политика организации) во всех изданиях; SAML и LDAP — коммерческое издание
КлиентыБраузерное расширение, мобильные и десктопные приложенияВеб-кабинет и расширение для Chromium; мобильных и десктопных приложений нет
Общие пароли командыОбщие сейфы и папки с правамиСейф личный; для команды — секреты проекта и одноразовые ссылки наружу
КриптографияAES-256 или ГОСТ 28147-89 на выборAES-256-GCM с обязательным AAD: шифротекст привязан к секрету и версии, подставить чужой блоб нельзя
РегуляторикаРеестр российского ПО, сертификат ФСТЭК 4-го уровня доверия, лицензии ФСТЭКНичего из этого нет
Лицензия и кодПроприетарная; исходный код открывается для аудитаЯдро под AGPLv3, коммерческие функции — отдельным изданием
ДеньгиЛицензия по числу пользователей, издания на разное количество местЛичный аккаунт и Community Edition бесплатны; коммерческое издание на своём сервере — бесплатно до ста сотрудников, дальше 390 000 ₽ на инстанс до тысячи человек и 99 000 ₽ за каждую следующую тысячу; при переезде с другого хранилища — три года без ограничения по числу; образовательным учреждениям бесплатно
ЗрелостьБольше 11 лет на рынке, тысячи организаций, партнёрская сетьПервый год, ранний доступ, продукт делает небольшая команда

Когда что брать

Выбор по первому вопросу, а не по числу галочек

Если задача формулируется через людей — берите Пассворк, он про это и делает это дольше нас. Если задача формулируется через сервисы и последствия — приходите к нам.

Логичнее взять Пассворк

  • Первая боль — общие пароли отделов, а не токены интеграций
  • Нужно автозаполнение на телефоне и десктопное приложение
  • Закупка требует реестр российского ПО и сертификат ФСТЭК
  • LDAP и Active Directory нужны в базовой поставке и сегодня
  • Важны годы на рынке, количество внедрений и наличие партнёров рядом

Логичнее взять Wardhold

  • Первая боль — секреты сервисов: пайплайны, кластер, обмены 1С, демоны на серверах
  • Нужен ответ на вопрос увольнения: кто что мог прочитать и что читал
  • В пайплайн нельзя класть ключ расшифровки — только токен на один секрет
  • Kubernetes должен забирать значения через External Secrets Operator без прослоек
  • Контур тесный: чем меньше сервисов держать и обновлять, тем лучше
  • Нужен встроенный MCP-сервер, чтобы AI-агенты видели список секретов, но не содержимое

Что спросить обеим сторонам

  • Что попадает в журнал — правка записи или каждое чтение значения?
  • Что нужно раннеру для расшифровки и где это хранится между запусками?
  • Можно ли перезаписать значение так, что прежнее исчезнет?
  • Сколько компонентов придётся обслуживать в закрытом контуре?
  • Что произойдёт с доступами уволенного и как это проверить?

Мирный вариант

Их можно не выбирать, а разделить

Разделение по границе «люди / машины» рабочее и, кажется, самое честное: пароли сотрудников остаются в том менеджере, к которому команда привыкла, а машинные секреты переезжают туда, где у них есть версии, роли, журнал чтения и доставка в кластер и пайплайны.

Смысл в том, что у этих двух наборов разные потребители, разный ритм изменений и разная цена ошибки. Пароль сотрудника читает человек несколько раз в месяц; токен обмена читает сервис при каждом деплое и каждой перезагрузке пода.

Частые вопросы про это сравнение

Вы уверены, что не исказили факты о Пассворке?

Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.

Почему вы не сертифицированы ФСТЭК и нет реестра?

Продукт молодой: сначала работающее ядро и живые внедрения, потом формальности, которые стоят денег и месяцев. Если сертификат — обязательное требование вашей закупки, сегодня мы вам не подходим, и мы предпочитаем сказать это сразу.

Можно ли перенести пароли из Пассворка в Wardhold?

Машинные секреты — да, через API: выгрузка на стороне источника и создание версий у нас. Личный сейф так не переносится: содержимое шифруется в браузере ключом владельца, поэтому запись создаёт человек сам. Импорт файлом — в плане.

Wardhold заменит менеджер паролей целиком?

Не целиком: личный сейф, командные сейфы проекта, одноразовые ссылки и расширение для браузера есть, а мобильных и десктопных приложений нет. Мы закрываем машинную половину задачи и ту часть человеческой, которая живёт в браузере на рабочем месте.

Нужен разбор под ваш контур?

Напишите, что у вас стоит сейчас и где болит, — ответим по фактам, включая случаи, когда менять ничего не нужно.