theVault. Your vault for your pocket.
theVault is the hardware vault by paXCry: passwords, one-time codes and passkeys are stored encrypted on a dedicated device with a security chip – and it signs you in to your computer, too. No cloud, no account.
What is theVault?
theVault is the first product by paXCry: a small USB stick with a display, three buttons and a security chip by Infineon (OPTIGA Trust M). It combines what usually takes several tools – a password manager, an authenticator for one-time codes and a security key for passkeys.
You enter the PIN on the device itself, and it is checked inside the security chip – not on the computer. theVault types credentials in like a USB keyboard, which works on any device without extra software. You only need the PC app for managing your entries.
What theVault does
Password manager
More than 250 entries, stored encrypted on the stick. Pick an entry and theVault types the username and password into the active window – on a PC as well as on a smartphone with a USB port.
One-time codes (TOTP)
theVault generates the six-digit codes for two-factor sign-in itself, using its own backed-up clock. No authenticator app on your phone – and the secrets behind them never leave the stick.
Passkeys
Sign in without a password wherever passkeys are supported. theVault is a FIDO2 security key – the key is derived with the help of the security chip and cannot be read out. hmac-secret is supported too, as used for example by encrypted drives.
Signing in to your PC
With the unlocked stick you sign in to your computer without typing your password. Your usual password always keeps working alongside. Currently available for Linux.
PIN inside the security chip
A PIN of at least eight digits, checked inside the Infineon OPTIGA Trust M chip. The chip counts failed attempts itself, and after ten wrong entries at most theVault wipes itself.
Sealed at the factory, no cloud
Shipped devices only start firmware signed by paXCry; debug access and read-out paths are closed permanently. There is no account and no server – the backup is an encrypted file (AES-256-GCM, Argon2id) that stays wherever you put it.
How it works
-
1
Connect
Connect theVault to the device via USB.
-
2
Enter PIN
Enter your PIN of at least eight digits using the three buttons. The digits sit in a grid that is reshuffled after every position.
-
3
Choose
Pick an entry on the stick – or, for a passkey sign-in, simply confirm on the device.
-
4
Done
theVault types the username and password into the active window, or the service signs you in with your passkey.
Frequently asked questions
Tap a question to expand it.
Does anything run in the cloud?
No. Your credentials live on theVault and nowhere else. There is no user account, no synchronisation through a server and no component running on the internet. The backup, too, is an ordinary file that stays wherever you put it.
That was the very reason paXCry exists: a password manager that works without anyone else's servers.
What happens if I lose theVault?
Without the PIN, nobody can reach the stored data. The PIN is checked by the security chip, and after ten failed attempts at most theVault wipes itself completely – even if power is removed in between.
That is why an up-to-date backup matters: it lets you restore your credentials onto a new device.
What if I forget the PIN?
Then you cannot reach the stored data any more. There is no back door and no code that bypasses the PIN – that would be exactly the gap an attacker would look for. This is what the backup is for.
Why can passkeys not be backed up?
A passkey is bound to the security chip of this very device and never leaves it – which is also why it cannot be read out or copied. The backup contains your passwords and one-time codes, but no passkeys.
If you keep a second device as a spare, register it with each service as well – just as with any other security key.
Do I need an app on the target device?
No. theVault registers as a USB keyboard and types the username and password into whatever window is active. That works on any device with a USB port, including one that is not yours. Passkeys work straight from the browser.
What is the PC app for, then?
For managing things: adding, editing and deleting credentials and one-time codes, generating passwords, creating and restoring backups, updating the firmware. You do not need it for everyday use.
How many credentials fit on theVault?
More than 250 entries. The name may be 31 characters long, the username and password 63 each.
Why can a password not contain a semicolon?
The semicolon separates the individual fields in the connection between the PC app and the stick. In the middle of a password it would make the stick start a new field there and discard the rest.
Every other special character is allowed, and the password generator uses them.
How secure is the backup?
The backup file is encrypted with AES-256-GCM; the key is derived from a password of your choosing using Argon2id. Any tampering with the file is detected when restoring.
That password cannot be recovered. Without it the file is worthless – to you as well.
Which operating systems are supported?
The PC app is available for Windows and Linux, signing in to your PC currently for Linux. A macOS version has not been built yet. Passwords and passkeys work regardless of that on any device with a USB port.
Why a separate device instead of just a program?
A password manager on your PC is only ever as secure as that PC. theVault keeps the credentials on a separate device with a security chip that does this one job and can be unplugged.
That does not remove the risk entirely: if the computer you plug the stick into is already infected, malware there can read what is typed. That is true of any keyboard.
Can I buy theVault yet?
Not yet. theVault is currently being trialled as a pre-series. As soon as that changes, it will be announced on this page.
Availability
theVault is currently being trialled as a pre-series and is not yet available for purchase. The security mechanisms – security chip, signed firmware and permanently closed read-out paths – are already active.
Interested or have questions about theVault? News will appear on this page as soon as there is any.
For more information, you can reach us at markus@jucama.at
More products in the works
theVault is only the beginning. Further paXCry products are being built on the same foundation – more once they are ready.
theLock
Opening doors.
theSeal
Chat encryption.
theVault#Enterprise
Managed theVault for businesses.
What's new?
What has changed since the first public release.
paXCry - Was gibt es Neues? https://paxcry.com Diese Liste beginnt mit der Fassung, die als erste an Testerinnen und Tester ausgegeben wurde. Was davor während der Entwicklung passiert ist, steht nicht darin. Neuestes zuerst. theVault · Firmware 0.2.22.0 — 26. September 2026 ------------------------------------------------- - ENTFERNT: Den Wiederherstellungsschlüssel gibt der Stick nicht mehr aus, der Menüpunkt „Rescue key“ ist weg. Gedacht war er für einen Defekt der Elektronik: Mit dem notierten Schlüssel ließe sich das Sicherheitselement in ein neues Gerät übernehmen. Bei einem vergossenen Stick lohnt dieser Weg nicht – der Aufwand dafür übersteigt den Preis eines neuen Geräts deutlich. Übrig blieb damit vor allem das Risiko: Wer den Zettel und Ihren Stick in die Hände bekommt, umgeht damit die Sperre nach zu vielen Fehlversuchen. Im Alltag ändert sich für Sie nichts. Bei Verlust oder Defekt gilt weiterhin: Ihre Zugangsdaten kommen aus der Sicherungsdatei zurück, die Sie auf einem neuen Stick einspielen. Passkeys sind davon ausgenommen – sie hängen fest am Sicherheitsbaustein und werden bei den Diensten neu eingerichtet. Legen Sie also weiterhin regelmäßig ein Backup an. Haben Sie einen solchen Schlüssel auf Papier notiert: Er wird nicht mehr gebraucht, und Sie sollten ihn vernichten. theVault · App 0.9.8.0 · Firmware 0.2.20.1 — 24. September 2026 -------------------------------------------------------------- - GEÄNDERT: Den Wiederherstellungsschlüssel gibt jetzt nur noch der Stick selbst aus, nicht mehr die PC-App. Im Menü unter „Rescue key“ wählen Sie, ob er am Display angezeigt oder als Tastatur in ein geöffnetes Textfeld getippt wird. So verlässt dieser Schlüssel das Gerät nie über die Verbindung zum PC. Abgefragt wird dafür immer die normale PIN. - GEÄNDERT: Der Zugang zu APP-Modus, Tastatur-Backup und Wiederherstellungsschlüssel verlangt jetzt die normale PIN. Eine Express-Entsperrung reicht dafür nicht mehr - so kommt niemand allein mit der Express-PIN an Ihre Zugangsdaten oder den Rettungsschlüssel. - GEÄNDERT: Die Wiederherstellung eines Sticks läuft jetzt in einem Zug. Nach dem Auslösen vergeben Sie einmal eine neue PIN, der Stick richtet sein Sicherheitselement dabei selbst wieder ein und ist sofort benutzbar - der frühere Umweg über „Check SE“ entfällt. - GEÄNDERT: Die automatische Löschung nach zu vielen Fehlversuchen greift jetzt auch, wenn der Stick nur am Akku läuft und sich nicht abstecken lässt. Er startet nach dem Löschen von selbst neu und ist gesperrt. - NEU: Klarere Führung bei der ersten Einrichtung, mit deutlichem Hinweis, dass es keinen Ersatzschlüssel gibt. theVault · Firmware 0.2.17.4 — 19. September 2026 ------------------------------------------------- - BEHOBEN: Eine falsche normale PIN in der PIN-Abfrage, die der Stick nach einer Express-Entsperrung für einen Passkey öffnet, sperrte den Stick nicht wie vorgesehen ganz - die Abfrage konnte gleich noch einmal erscheinen. Jetzt ist der Stick danach gesperrt und verlangt die normale PIN. theVault · App 0.9.5.1 · Firmware 0.2.17.3 — 19. September 2026 --------------------------------------------------------------- - NEU: Passkey nach der Express-PIN. Ist der Stick mit der Express-PIN entsperrt und eine Seite möchte einen Passkey, öffnet er dafür von selbst die normale PIN-Eingabe („passkey“ oben im Display). Der Browser wartet so lange, danach bestätigen Sie die Anmeldung wie gewohnt. Ein langer Druck auf Runter bei noch leerer Eingabe bricht ab. Eine falsche PIN sperrt den Stick ganz. Am gesperrten Stick ändert sich nichts: Dort öffnet eine Passkey-Anfrage keine Eingabe - zuerst entsperren. - GEÄNDERT: Die Backup-Mahnung erscheint nicht mehr, nur weil ein Passkey angelegt wurde - Passkeys lassen sich ohnehin nicht sichern. Und nach dem Einspielen eines Backups auf einen leeren Stick gilt dieser als gesichert, die Mahnung beim nächsten Entsperren entfällt. - BEHOBEN: Die Anzeige der Fehlversuche lag um eins zu niedrig, und die Löschschwelle griff dadurch erst einen Versuch später als eingestellt. Jetzt zählt jeder falsche Versuch sofort. theVault · App 0.9.5.0 · Firmware 0.2.16.2 — 17. September 2026 --------------------------------------------------------------- - BEHOBEN: Nach zu vielen Fehlversuchen ließ sich der Stick nicht mehr zurückholen, obwohl das Display „Wiederherst.: App“ anzeigte. Jetzt gibt es den Weg wirklich: In der App unter Einstellungen „Stick zurücksetzen“ wählen und am Stick die mittlere Taste halten. Danach vergeben Sie eine neue PIN, bestätigen am Stick die Neueinrichtung des Sicherheitsbausteins und spielen Ihr Backup ein. Die gelöschten Zugangsdaten kommen dabei nicht zurück. - NEU: EXPRESS-PIN. Vier Stellen, am Stick unter Einstellungen „Express PIN“ vergeben. Sie steht vor dem APP-Modus und dem Backup, und nach Untätigkeit, fünf Minuten Nutzung oder dem APP-Modus reicht sie 30 Minuten lang zum Entsperren. Es gibt nur einen Versuch - danach und nach einem langen Druck auf Auswählen gilt wieder die normale PIN. Passkeys brauchen immer die normale PIN. In der App lässt sich einstellen, wie viele Stunden (ab Werk 8) und wie viele Express-Entsperrungen (ab Werk 10) sie reicht, oder sie ganz abschalten. - GEÄNDERT: Die Bestätigung „send ALL secrets for 2 min?“ gilt jetzt genau zwei Minuten ab dem Tastendruck und verlängert sich nicht mehr, solange die App liest. - Die Löschschwelle steht ab Werk auf 9 Fehlversuche und lässt sich zwischen 5 und 9 einstellen. Die Anleitungen nannten noch 10. - Passkeys: Ein zweites Programm am Rechner kann eine laufende Anmeldung nicht mehr abbrechen. - Der Diagnosebericht sagt jetzt, ob eine Express-PIN hinterlegt ist und wie lange sie reicht - und womit zuletzt entsperrt wurde. Die PIN selbst steht dort nie, so wenig wie Ihre Zugangsdaten. theVault · App 0.9.4.4 · Firmware 0.2.15.1 — 15. September 2026 --------------------------------------------------------------- - BEHOBEN (Linux): Die App startete auf manchen Rechnern gar nicht - kein Fenster, keine Meldung. Betroffen sind vor allem Rechner mit NVIDIA-Grafik, zum Beispiel nach einem Treiberupdate ohne Neustart. Die App erkennt diesen Fall jetzt beim Start und öffnet sich über einen einfacheren Darstellungsweg. Auf allen anderen Rechnern ändert sich nichts. - Die Firmware bleibt bei 0.2.15.1. theVault · App 0.9.4.3 · Firmware 0.2.15.1 — 15. September 2026 ----------------------------------------------------------------- AUS DEM PAXCRY-STICK WIRD theVault. paXCry ist ab jetzt der Name der Marke, theVault der Name dieses Produkts - weitere folgen. Die App heißt vorerst weiter paXCry. - NEUER SICHERHEITSCHIP: Infineon OPTIGA Trust M. Die PIN prüft der Chip und nicht die Firmware, und der Schlüssel zu Ihren Zugangsdaten entsteht nur im Zusammenspiel mit ihm. Fehlversuche zählt der Chip selbst. - PASSKEYS: theVault ist ein Sicherheitsschlüssel nach FIDO2/WebAuthn, samt hmac-secret und credProtect. Passkeys lassen sich nicht sichern und nicht auf ein zweites Gerät übertragen - das ist gewollt, sie hängen am Sicherheitschip. Für ein Reservegerät bei jedem Dienst zusätzlich registrieren. - ANMELDUNG AM PC: Mit dem entsperrten Stick am Rechner anmelden, ohne das Passwort zu tippen. Vorerst für Linux. - PIN MIT MINDESTENS ACHT STELLEN. Beim Einrichten und beim PIN-Wechsel verlangt theVault jetzt acht bis zehn Stellen. Eine bestehende kürzere PIN wird weiterhin angenommen - wechseln Sie sie trotzdem. - SIGNIERTE FIRMWARE. Die Firmware im Downloadbereich ist signiert und startet nur auf theVault-Geräten mit Secure Boot. Sie hebt die Rollback-Version: Ist sie einmal gestartet, lässt sich keine ältere Firmware mehr aufspielen. - WIEDERHERSTELLUNGSSCHLÜSSEL: Bei der Einrichtung gibt theVault einen Schlüssel zum Abschreiben aus. Er verbindet nach einem Defekt einen Ersatz-Mikrocontroller wieder mit dem Sicherheitschip. Er ersetzt KEIN Backup. - Behoben: Beim Signieren einer Anmeldung mit hmac-secret konnte der Speicher des Sticks überlaufen. Beim Wechsel von einem älteren Prototyp: - Diese Firmware passt nur auf theVault-Geräte mit dem neuen Sicherheitschip und Secure Boot. Ältere Prototypen lassen sich damit nicht aktualisieren. - Legen Sie vor jedem Firmware-Wechsel ein Backup an. App 0.9.4.0 · Firmware 0.2.3.0 — 22. August 2026 ------------------------------------------------- - NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein, Fehlversuchszähler, Uhr, Akku. Bei einer Rückfrage einfach anhängen, dann müssen die üblichen Fragen nicht erst hin und her gehen. Die Datei enthält KEINE Zugangsdaten: weder Kontonamen noch Benutzernamen, Passwörter oder Inhalte des Tresors. Sie beschreibt nur das Gerät. - Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer war ab Werk abgeschaltet - die eingebaute Knopfzelle lag also wirkungslos da, und nach jedem Trennen war die Zeit weg. Das wird beim Entsperren einmalig eingerichtet und bleibt dann dauerhaft. Warum das zählt: Ohne gültige Uhr gibt der Stick keine Einmalkennwörter heraus - richtig so, ein falscher Code wäre schlimmer als keiner. - Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel Zeit noch bleibt, bis der Stick sich sperrt. Bisher stand er dort voll und bewegte sich nicht - ausgerechnet dort, wo man am ehesten wartet. - Der Fortschrittsbalken beim langen Tastendruck erscheint etwas später (nach 0,2 statt 0,15 Sekunden). Bei einem normalen kurzen Druck blitzte er gelegentlich auf. - Die Akkuanzeige stimmt wieder. Die Abweichung kam nicht vom Stick, sondern von einem defekten Lademodul im Testaufbau. App 0.9.4.0 · Firmware 0.2.3.8 — 22. August 2026 ------------------------------------------------- - NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein, Fehlversuchszähler, Uhr, Akku, dazu die Fassung der App und Ihr Betriebssystem. Bei einer Rückfrage einfach anhängen. Die Datei enthält KEINE Zugangsdaten, und das steht auch in ihrem Kopf. - Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer war ab Werk abgeschaltet - die eingebaute Zelle lag also wirkungslos da, und nach jedem Trennen war die Zeit weg. Das richtet der Stick beim Entsperren einmalig ein. Warum das zählt: Ohne gültige Uhr gibt er keine Einmalkennwörter heraus. - Behoben: Im Akkubetrieb startete der Stick wenige Sekunden nach dem Abschalten des Displays immer wieder neu. Das Warten auf die Aufweckgeste hatte den internen Wachhund nicht zurückgestellt. - Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel Zeit bis zur Sperre bleibt. Bisher stand er dort still. - Die Infoseite hat eine dritte Seite mit Messwerten der Stromversorgung. - Kleinigkeiten: Der Fortschrittsbalken beim langen Tastendruck blitzt bei kurzen Drücken nicht mehr auf. Vor der PIN-Abfrage in „Check SE" und „SE einrichten" entfällt die überflüssige Ankündigung samt Wartesekunde. App 0.9.3.1 · Firmware 0.2.0.0 — 20. August 2026 ------------------------------------------------- DER FEHLVERSUCHSZÄHLER LIEGT JETZT IM SICHERHEITSBAUSTEIN SELBST. - Bisher zählte die Firmware die falschen PIN-Eingaben mit. Das genügt gegen jeden, der den Stick normal bedient - nicht aber gegen jemanden, der das Gehäuse öffnet und den Sicherheitsbaustein unmittelbar anspricht. Der konnte am Zähler vorbei raten. Jetzt zählt der Baustein jeden Versuch selbst mit, auch diesen. - WAS DAS NICHT LEISTET, und das gehört dazugesagt: Der Baustein ZEICHNET einen solchen Angreifer auf, er HÄLT IHN NICHT bei zehn Versuchen an - die Grenze von zehn zieht weiterhin die Firmware, und die umgeht er ja gerade. Was ihn wirklich aufhält, ist die Länge Ihrer PIN: Jeder einzelne Versuch kostet den Baustein rund eine Sekunde, und die lässt sich nicht abkürzen. Vier Stellen sind damit in etwa zwei Stunden durchprobiert, sechs in gut einer Woche. Ab sieben Stellen läuft der interne Zähler an seine Grenze, bevor alle Möglichkeiten durch sind - der Baustein macht sich dann selbst unbrauchbar, und die Zugangsdaten sind endgültig fort statt preisgegeben. - NEHMEN SIE DESHALB MINDESTENS SIEBEN STELLEN, BESSER ACHT. Der Stick erlaubt 4 bis 10; die vier Stellen von früher sind heute die schwächste Wahl. - Wird der Sicherheitsbaustein getauscht, löscht der Stick beim nächsten Start seine Zugangsdaten - ohne Rückfrage. Der fertige Stick ist vergossen: Wer an den Baustein kommt, hat ihn geöffnet. Zu holen ist damit ohnehin nichts, denn die Daten hängen am Schlüssel des alten Bausteins. - Fehlerbehebung: Auf einem leeren Stick ließ sich über einen langen Tastendruck ein leerer Eintrag öffnen. - Fehlerbehebung: Nach der ersten falschen Eingabe stand der Zähler um eine Stelle daneben. - Die Infoseite nennt jetzt die tatsächliche Bauform des Bausteins. App 0.9.3.1 · Firmware 0.1.36.0 — 16. August 2026 ------------------------------------------------- Die erste Fassung, die zum Testen ausgegeben wird. Was der Stick kann: - Zugangsdaten verschlüsselt speichern und auf Tastendruck in das gerade aktive Fenster tippen - ohne dass auf dem Rechner etwas installiert sein muss. - Einmalkennwörter (TOTP) selbst berechnen. Der zweite Faktor liegt damit nicht mehr auf demselben Telefon wie die erste Anmeldung. - Passkeys, auch die Anmeldung OHNE Benutzernamen. Der Stick merkt sich einen Passkey selbst und findet ihn allein an der Adresse des Dienstes; Ihre Passkeys stehen unter dieser Adresse auch im Menü des Sticks. - Die PIN wird am Gerät eingegeben und verlässt es nie. Geprüft wird sie vom Sicherheitschip, nicht von der Software. Was Sie beim Ausprobieren wissen sollten: - Einmalkennwörter lassen sich auch im Tresor der App aufbewahren. Nur so bekommen Sie denselben Zugang samt zweitem Faktor auf einen zweiten Stick. Passkeys gehen diesen Weg NICHT - sie sind an einen Stick gebunden und müssen bei jedem Dienst für jeden Stick einzeln registriert werden. - Im Menüpunkt „Info“ zeigt eine zweite Seite Datum und Uhrzeit des Sticks (mit Runter dorthin blättern). Damit lässt sich ohne PC prüfen, ob die Uhr richtig geht - davon hängen die Einmalkennwörter ab. Angezeigt wird UTC, in unserer Zeitzone also ein bis zwei Stunden früher. - Reagiert der Stick einmal nicht mehr: alle drei Tasten fünf Sekunden halten, dann startet er neu. Die Zugangsdaten bleiben erhalten. - BITTE MACHEN SIE EIN BACKUP, bevor Sie ernsthaft etwas hinterlegen. Es gibt keinen Ersatzschlüssel: Bei vergessener PIN oder einem Defekt sind die Zugangsdaten endgültig verloren. Der Stick erinnert daran und wird mit der Zeit hartnäckiger. - SCHAUEN SIE AUF DAS DISPLAY, während die PC-App arbeitet. Sie bestätigen den Zugriff einmal am Gerät; danach bleibt er zwei Minuten offen und verlängert sich, solange die App arbeitet. In dieser Zeit zeigt der Stick durchgehend an, welcher Eintrag gerade gelesen, geschrieben oder gelöscht wird. Läuft dort etwas, das Sie nicht angestoßen haben, stimmt etwas nicht. - Beim Wiederherstellen einer Sicherung steht oben eine Bilanz: wie viele Konten zurückgekommen sind und wie viele davon ihr Einmalkennwort mitbekommen haben. - Manche Dienste verlangen eine Herstellerbescheinigung für Sicherheitsschlüssel (verbreitet in Unternehmen und Behörden, teils bei Banken). Die gibt paXCry bewusst nicht ab - sie wäre ein Wiedererkennungsmerkmal über alle Dienste hinweg. Solche Dienste weisen den Stick ab. - paXCry ist ein funktionierender Prototyp, kein unabhängig zertifiziertes Sicherheitsprodukt. Ausgelieferte Geräte starten nur signierte Firmware (Secure Boot); eine unabhängige Sicherheitszertifizierung steht noch aus.
Contact
Questions or interested in the project? Write to me directly.
Your details are used only to answer your inquiry and are not passed on - see the privacy policy.