theVault. Your vault for your pocket.
theVault is the hardware vault by paXCry: passwords, one-time codes and passkeys are stored encrypted on a dedicated device with a security chip – and it signs you in to your computer, too. No cloud, no account.
What is theVault?
theVault is the first product by paXCry: a small USB stick with a display, three buttons and a security chip by Infineon (OPTIGA Trust M). It combines what usually takes several tools – a password manager, an authenticator for one-time codes and a security key for passkeys.
You enter the PIN on the device itself, and it is checked inside the security chip – not on the computer. theVault types credentials in like a USB keyboard, which works on any device without extra software. You only need the PC app for managing your entries.
What theVault does
Password manager
More than 250 entries, stored encrypted on the stick. Pick an entry and theVault types the username and password into the active window – on a PC as well as on a smartphone with a USB port.
One-time codes (TOTP)
theVault generates the six-digit codes for two-factor sign-in itself, using its own backed-up clock. No authenticator app on your phone – and the secrets behind them never leave the stick.
Passkeys
Sign in without a password wherever passkeys are supported. theVault is a FIDO2 security key – the key is derived with the help of the security chip and cannot be read out. hmac-secret is supported too, as used for example by encrypted drives.
Signing in to your PC
With the unlocked stick you sign in to your computer without typing your password. Your usual password always keeps working alongside. Currently available for Linux.
PIN inside the security chip
A PIN of at least eight digits, checked inside the Infineon OPTIGA Trust M chip. The chip counts failed attempts itself, and after ten wrong entries at most theVault wipes itself.
Sealed at the factory, no cloud
Shipped devices only start firmware signed by paXCry; debug access and read-out paths are closed permanently. There is no account and no server – the backup is an encrypted file (AES-256-GCM, Argon2id) that stays wherever you put it.
How it works
-
1
Connect
Connect theVault to the device via USB.
-
2
Enter PIN
Enter your PIN of at least eight digits using the three buttons. The digits sit in a grid that is reshuffled after every position.
-
3
Choose
Pick an entry on the stick – or, for a passkey sign-in, simply confirm on the device.
-
4
Done
theVault types the username and password into the active window, or the service signs you in with your passkey.
Frequently asked questions
Tap a question to expand it.
Does anything run in the cloud?
No. Your credentials live on theVault and nowhere else. There is no user account, no synchronisation through a server and no component running on the internet. The backup, too, is an ordinary file that stays wherever you put it.
That was the very reason paXCry exists: a password manager that works without anyone else's servers.
What happens if I lose theVault?
Without the PIN, nobody can reach the stored data. The PIN is checked by the security chip, and after ten failed attempts at most theVault wipes itself completely – even if power is removed in between.
That is why an up-to-date backup matters: it lets you restore your credentials onto a new device.
What if I forget the PIN?
Then you cannot reach the stored data any more. There is no back door and no code that bypasses the PIN – that would be exactly the gap an attacker would look for. This is what the backup is for.
Why can passkeys not be backed up?
A passkey is bound to the security chip of this very device and never leaves it – which is also why it cannot be read out or copied. The backup contains your passwords and one-time codes, but no passkeys.
If you keep a second device as a spare, register it with each service as well – just as with any other security key.
Do I need an app on the target device?
No. theVault registers as a USB keyboard and types the username and password into whatever window is active. That works on any device with a USB port, including one that is not yours. Passkeys work straight from the browser.
What is the PC app for, then?
For managing things: adding, editing and deleting credentials and one-time codes, generating passwords, creating and restoring backups, updating the firmware. You do not need it for everyday use.
How many credentials fit on theVault?
More than 250 entries. The name may be 31 characters long, the username and password 63 each.
Why can a password not contain a semicolon?
The semicolon separates the individual fields in the connection between the PC app and the stick. In the middle of a password it would make the stick start a new field there and discard the rest.
Every other special character is allowed, and the password generator uses them.
How secure is the backup?
The backup file is encrypted with AES-256-GCM; the key is derived from a password of your choosing using Argon2id. Any tampering with the file is detected when restoring.
That password cannot be recovered. Without it the file is worthless – to you as well.
Which operating systems are supported?
The PC app is available for Windows and Linux, signing in to your PC currently for Linux. A macOS version has not been built yet. Passwords and passkeys work regardless of that on any device with a USB port.
Why a separate device instead of just a program?
A password manager on your PC is only ever as secure as that PC. theVault keeps the credentials on a separate device with a security chip that does this one job and can be unplugged.
That does not remove the risk entirely: if the computer you plug the stick into is already infected, malware there can read what is typed. That is true of any keyboard.
Can I buy theVault yet?
Not yet. theVault is currently being trialled as a pre-series. As soon as that changes, it will be announced on this page.
Availability
theVault is currently being trialled as a pre-series and is not yet available for purchase. The security mechanisms – security chip, signed firmware and permanently closed read-out paths – are already active.
Interested or have questions about theVault? News will appear on this page as soon as there is any.
For more information, you can reach us at markus@jucama.at
More products in the works
theVault is only the beginning. Further paXCry products are being built on the same foundation – more once they are ready.
theLock
Opening doors.
theSeal
Chat encryption.
theVault#Enterprise
Managed theVault for businesses.
What's new?
What has changed since the first public release.
paXCry - Was gibt es Neues? https://paxcry.com Diese Liste beginnt mit der Fassung, die als erste an Testerinnen und Tester ausgegeben wurde. Was davor während der Entwicklung passiert ist, steht nicht darin. Neuestes zuerst. theVault · App 0.9.4.3 · Firmware 0.2.15.1 — 15. September 2026 ----------------------------------------------------------------- AUS DEM PAXCRY-STICK WIRD theVault. paXCry ist ab jetzt der Name der Marke, theVault der Name dieses Produkts - weitere folgen. Die App heißt vorerst weiter paXCry. - NEUER SICHERHEITSCHIP: Infineon OPTIGA Trust M. Die PIN prüft der Chip und nicht die Firmware, und der Schlüssel zu Ihren Zugangsdaten entsteht nur im Zusammenspiel mit ihm. Fehlversuche zählt der Chip selbst. - PASSKEYS: theVault ist ein Sicherheitsschlüssel nach FIDO2/WebAuthn, samt hmac-secret und credProtect. Passkeys lassen sich nicht sichern und nicht auf ein zweites Gerät übertragen - das ist gewollt, sie hängen am Sicherheitschip. Für ein Reservegerät bei jedem Dienst zusätzlich registrieren. - ANMELDUNG AM PC: Mit dem entsperrten Stick am Rechner anmelden, ohne das Passwort zu tippen. Vorerst für Linux. - PIN MIT MINDESTENS ACHT STELLEN. Beim Einrichten und beim PIN-Wechsel verlangt theVault jetzt acht bis zehn Stellen. Eine bestehende kürzere PIN wird weiterhin angenommen - wechseln Sie sie trotzdem. - SIGNIERTE FIRMWARE. Die Firmware im Downloadbereich ist signiert und startet nur auf theVault-Geräten mit Secure Boot. Sie hebt die Rollback-Version: Ist sie einmal gestartet, lässt sich keine ältere Firmware mehr aufspielen. - WIEDERHERSTELLUNGSSCHLÜSSEL: Bei der Einrichtung gibt theVault einen Schlüssel zum Abschreiben aus. Er verbindet nach einem Defekt einen Ersatz-Mikrocontroller wieder mit dem Sicherheitschip. Er ersetzt KEIN Backup. - Behoben: Beim Signieren einer Anmeldung mit hmac-secret konnte der Speicher des Sticks überlaufen. Beim Wechsel von einem älteren Prototyp: - Diese Firmware passt nur auf theVault-Geräte mit dem neuen Sicherheitschip und Secure Boot. Ältere Prototypen lassen sich damit nicht aktualisieren. - Legen Sie vor jedem Firmware-Wechsel ein Backup an. App 0.9.4.0 · Firmware 0.2.3.0 — 22. August 2026 ------------------------------------------------- - NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein, Fehlversuchszähler, Uhr, Akku. Bei einer Rückfrage einfach anhängen, dann müssen die üblichen Fragen nicht erst hin und her gehen. Die Datei enthält KEINE Zugangsdaten: weder Kontonamen noch Benutzernamen, Passwörter oder Inhalte des Tresors. Sie beschreibt nur das Gerät. - Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer war ab Werk abgeschaltet - die eingebaute Knopfzelle lag also wirkungslos da, und nach jedem Trennen war die Zeit weg. Das wird beim Entsperren einmalig eingerichtet und bleibt dann dauerhaft. Warum das zählt: Ohne gültige Uhr gibt der Stick keine Einmalkennwörter heraus - richtig so, ein falscher Code wäre schlimmer als keiner. - Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel Zeit noch bleibt, bis der Stick sich sperrt. Bisher stand er dort voll und bewegte sich nicht - ausgerechnet dort, wo man am ehesten wartet. - Der Fortschrittsbalken beim langen Tastendruck erscheint etwas später (nach 0,2 statt 0,15 Sekunden). Bei einem normalen kurzen Druck blitzte er gelegentlich auf. - Die Akkuanzeige stimmt wieder. Die Abweichung kam nicht vom Stick, sondern von einem defekten Lademodul im Testaufbau. App 0.9.4.0 · Firmware 0.2.3.8 — 22. August 2026 ------------------------------------------------- - NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein, Fehlversuchszähler, Uhr, Akku, dazu die Fassung der App und Ihr Betriebssystem. Bei einer Rückfrage einfach anhängen. Die Datei enthält KEINE Zugangsdaten, und das steht auch in ihrem Kopf. - Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer war ab Werk abgeschaltet - die eingebaute Zelle lag also wirkungslos da, und nach jedem Trennen war die Zeit weg. Das richtet der Stick beim Entsperren einmalig ein. Warum das zählt: Ohne gültige Uhr gibt er keine Einmalkennwörter heraus. - Behoben: Im Akkubetrieb startete der Stick wenige Sekunden nach dem Abschalten des Displays immer wieder neu. Das Warten auf die Aufweckgeste hatte den internen Wachhund nicht zurückgestellt. - Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel Zeit bis zur Sperre bleibt. Bisher stand er dort still. - Die Infoseite hat eine dritte Seite mit Messwerten der Stromversorgung. - Kleinigkeiten: Der Fortschrittsbalken beim langen Tastendruck blitzt bei kurzen Drücken nicht mehr auf. Vor der PIN-Abfrage in „Check SE" und „SE einrichten" entfällt die überflüssige Ankündigung samt Wartesekunde. App 0.9.3.1 · Firmware 0.2.0.0 — 20. August 2026 ------------------------------------------------- DER FEHLVERSUCHSZÄHLER LIEGT JETZT IM SICHERHEITSBAUSTEIN SELBST. - Bisher zählte die Firmware die falschen PIN-Eingaben mit. Das genügt gegen jeden, der den Stick normal bedient - nicht aber gegen jemanden, der das Gehäuse öffnet und den Sicherheitsbaustein unmittelbar anspricht. Der konnte am Zähler vorbei raten. Jetzt zählt der Baustein jeden Versuch selbst mit, auch diesen. - WAS DAS NICHT LEISTET, und das gehört dazugesagt: Der Baustein ZEICHNET einen solchen Angreifer auf, er HÄLT IHN NICHT bei zehn Versuchen an - die Grenze von zehn zieht weiterhin die Firmware, und die umgeht er ja gerade. Was ihn wirklich aufhält, ist die Länge Ihrer PIN: Jeder einzelne Versuch kostet den Baustein rund eine Sekunde, und die lässt sich nicht abkürzen. Vier Stellen sind damit in etwa zwei Stunden durchprobiert, sechs in gut einer Woche. Ab sieben Stellen läuft der interne Zähler an seine Grenze, bevor alle Möglichkeiten durch sind - der Baustein macht sich dann selbst unbrauchbar, und die Zugangsdaten sind endgültig fort statt preisgegeben. - NEHMEN SIE DESHALB MINDESTENS SIEBEN STELLEN, BESSER ACHT. Der Stick erlaubt 4 bis 10; die vier Stellen von früher sind heute die schwächste Wahl. - Wird der Sicherheitsbaustein getauscht, löscht der Stick beim nächsten Start seine Zugangsdaten - ohne Rückfrage. Der fertige Stick ist vergossen: Wer an den Baustein kommt, hat ihn geöffnet. Zu holen ist damit ohnehin nichts, denn die Daten hängen am Schlüssel des alten Bausteins. - Fehlerbehebung: Auf einem leeren Stick ließ sich über einen langen Tastendruck ein leerer Eintrag öffnen. - Fehlerbehebung: Nach der ersten falschen Eingabe stand der Zähler um eine Stelle daneben. - Die Infoseite nennt jetzt die tatsächliche Bauform des Bausteins. App 0.9.3.1 · Firmware 0.1.36.0 — 16. August 2026 ------------------------------------------------- Die erste Fassung, die zum Testen ausgegeben wird. Was der Stick kann: - Zugangsdaten verschlüsselt speichern und auf Tastendruck in das gerade aktive Fenster tippen - ohne dass auf dem Rechner etwas installiert sein muss. - Einmalkennwörter (TOTP) selbst berechnen. Der zweite Faktor liegt damit nicht mehr auf demselben Telefon wie die erste Anmeldung. - Passkeys, auch die Anmeldung OHNE Benutzernamen. Der Stick merkt sich einen Passkey selbst und findet ihn allein an der Adresse des Dienstes; Ihre Passkeys stehen unter dieser Adresse auch im Menü des Sticks. - Die PIN wird am Gerät eingegeben und verlässt es nie. Geprüft wird sie vom Sicherheitschip, nicht von der Software. Was Sie beim Ausprobieren wissen sollten: - Einmalkennwörter lassen sich auch im Tresor der App aufbewahren. Nur so bekommen Sie denselben Zugang samt zweitem Faktor auf einen zweiten Stick. Passkeys gehen diesen Weg NICHT - sie sind an einen Stick gebunden und müssen bei jedem Dienst für jeden Stick einzeln registriert werden. - Im Menüpunkt „Info“ zeigt eine zweite Seite Datum und Uhrzeit des Sticks (mit Runter dorthin blättern). Damit lässt sich ohne PC prüfen, ob die Uhr richtig geht - davon hängen die Einmalkennwörter ab. Angezeigt wird UTC, in unserer Zeitzone also ein bis zwei Stunden früher. - Reagiert der Stick einmal nicht mehr: alle drei Tasten fünf Sekunden halten, dann startet er neu. Die Zugangsdaten bleiben erhalten. - BITTE MACHEN SIE EIN BACKUP, bevor Sie ernsthaft etwas hinterlegen. Es gibt keinen Ersatzschlüssel: Bei vergessener PIN oder einem Defekt sind die Zugangsdaten endgültig verloren. Der Stick erinnert daran und wird mit der Zeit hartnäckiger. - SCHAUEN SIE AUF DAS DISPLAY, während die PC-App arbeitet. Sie bestätigen den Zugriff einmal am Gerät; danach bleibt er zwei Minuten offen und verlängert sich, solange die App arbeitet. In dieser Zeit zeigt der Stick durchgehend an, welcher Eintrag gerade gelesen, geschrieben oder gelöscht wird. Läuft dort etwas, das Sie nicht angestoßen haben, stimmt etwas nicht. - Beim Wiederherstellen einer Sicherung steht oben eine Bilanz: wie viele Konten zurückgekommen sind und wie viele davon ihr Einmalkennwort mitbekommen haben. - Manche Dienste verlangen eine Herstellerbescheinigung für Sicherheitsschlüssel (verbreitet in Unternehmen und Behörden, teils bei Banken). Die gibt paXCry bewusst nicht ab - sie wäre ein Wiedererkennungsmerkmal über alle Dienste hinweg. Solche Dienste weisen den Stick ab. - paXCry ist ein funktionierender Prototyp, kein geprüftes Sicherheitsprodukt. Signierte Firmware (Secure Boot) fehlt noch.
Contact
Questions or interested in the project? Write to me directly.
Your details are used only to answer your inquiry and are not passed on - see the privacy policy.