theVault. Your vault for your pocket.

theVault is the hardware vault by paXCry: passwords, one-time codes and passkeys are stored encrypted on a dedicated device with a security chip – and it signs you in to your computer, too. No cloud, no account.

What is theVault?

theVault is the first product by paXCry: a small USB stick with a display, three buttons and a security chip by Infineon (OPTIGA Trust M). It combines what usually takes several tools – a password manager, an authenticator for one-time codes and a security key for passkeys.

You enter the PIN on the device itself, and it is checked inside the security chip – not on the computer. theVault types credentials in like a USB keyboard, which works on any device without extra software. You only need the PC app for managing your entries.

What theVault does

01

Password manager

More than 250 entries, stored encrypted on the stick. Pick an entry and theVault types the username and password into the active window – on a PC as well as on a smartphone with a USB port.

02

One-time codes (TOTP)

theVault generates the six-digit codes for two-factor sign-in itself, using its own backed-up clock. No authenticator app on your phone – and the secrets behind them never leave the stick.

03

Passkeys

Sign in without a password wherever passkeys are supported. theVault is a FIDO2 security key – the key is derived with the help of the security chip and cannot be read out. hmac-secret is supported too, as used for example by encrypted drives.

04

Signing in to your PC

With the unlocked stick you sign in to your computer without typing your password. Your usual password always keeps working alongside. Currently available for Linux.

05

PIN inside the security chip

A PIN of at least eight digits, checked inside the Infineon OPTIGA Trust M chip. The chip counts failed attempts itself, and after ten wrong entries at most theVault wipes itself.

06

Sealed at the factory, no cloud

Shipped devices only start firmware signed by paXCry; debug access and read-out paths are closed permanently. There is no account and no server – the backup is an encrypted file (AES-256-GCM, Argon2id) that stays wherever you put it.

How it works

  1. 1

    Connect

    Connect theVault to the device via USB.

  2. 2

    Enter PIN

    Enter your PIN of at least eight digits using the three buttons. The digits sit in a grid that is reshuffled after every position.

  3. 3

    Choose

    Pick an entry on the stick – or, for a passkey sign-in, simply confirm on the device.

  4. 4

    Done

    theVault types the username and password into the active window, or the service signs you in with your passkey.

Frequently asked questions

Tap a question to expand it.

Does anything run in the cloud?

No. Your credentials live on theVault and nowhere else. There is no user account, no synchronisation through a server and no component running on the internet. The backup, too, is an ordinary file that stays wherever you put it.

That was the very reason paXCry exists: a password manager that works without anyone else's servers.

What happens if I lose theVault?

Without the PIN, nobody can reach the stored data. The PIN is checked by the security chip, and after ten failed attempts at most theVault wipes itself completely – even if power is removed in between.

That is why an up-to-date backup matters: it lets you restore your credentials onto a new device.

What if I forget the PIN?

Then you cannot reach the stored data any more. There is no back door and no code that bypasses the PIN – that would be exactly the gap an attacker would look for. This is what the backup is for.

Why can passkeys not be backed up?

A passkey is bound to the security chip of this very device and never leaves it – which is also why it cannot be read out or copied. The backup contains your passwords and one-time codes, but no passkeys.

If you keep a second device as a spare, register it with each service as well – just as with any other security key.

Do I need an app on the target device?

No. theVault registers as a USB keyboard and types the username and password into whatever window is active. That works on any device with a USB port, including one that is not yours. Passkeys work straight from the browser.

What is the PC app for, then?

For managing things: adding, editing and deleting credentials and one-time codes, generating passwords, creating and restoring backups, updating the firmware. You do not need it for everyday use.

How many credentials fit on theVault?

More than 250 entries. The name may be 31 characters long, the username and password 63 each.

Why can a password not contain a semicolon?

The semicolon separates the individual fields in the connection between the PC app and the stick. In the middle of a password it would make the stick start a new field there and discard the rest.

Every other special character is allowed, and the password generator uses them.

How secure is the backup?

The backup file is encrypted with AES-256-GCM; the key is derived from a password of your choosing using Argon2id. Any tampering with the file is detected when restoring.

That password cannot be recovered. Without it the file is worthless – to you as well.

Which operating systems are supported?

The PC app is available for Windows and Linux, signing in to your PC currently for Linux. A macOS version has not been built yet. Passwords and passkeys work regardless of that on any device with a USB port.

Why a separate device instead of just a program?

A password manager on your PC is only ever as secure as that PC. theVault keeps the credentials on a separate device with a security chip that does this one job and can be unplugged.

That does not remove the risk entirely: if the computer you plug the stick into is already infected, malware there can read what is typed. That is true of any keyboard.

Can I buy theVault yet?

Not yet. theVault is currently being trialled as a pre-series. As soon as that changes, it will be announced on this page.

Availability

theVault is currently being trialled as a pre-series and is not yet available for purchase. The security mechanisms – security chip, signed firmware and permanently closed read-out paths – are already active.

Interested or have questions about theVault? News will appear on this page as soon as there is any.

For more information, you can reach us at markus@jucama.at

More products in the works

theVault is only the beginning. Further paXCry products are being built on the same foundation – more once they are ready.

In development

theLock

Opening doors.

In development

theSeal

Chat encryption.

In development

theVault#Enterprise

Managed theVault for businesses.

What's new?

What has changed since the first public release.

paXCry - Was gibt es Neues?

https://paxcry.com

Diese Liste beginnt mit der Fassung, die als erste an Testerinnen und Tester
ausgegeben wurde. Was davor während der Entwicklung passiert ist, steht nicht
darin.

Neuestes zuerst.


theVault · App 0.9.4.3 · Firmware 0.2.15.1 — 15. September 2026
-----------------------------------------------------------------

AUS DEM PAXCRY-STICK WIRD theVault. paXCry ist ab jetzt der Name der Marke,
theVault der Name dieses Produkts - weitere folgen. Die App heißt vorerst
weiter paXCry.

- NEUER SICHERHEITSCHIP: Infineon OPTIGA Trust M. Die PIN prüft der Chip und
  nicht die Firmware, und der Schlüssel zu Ihren Zugangsdaten entsteht nur im
  Zusammenspiel mit ihm. Fehlversuche zählt der Chip selbst.

- PASSKEYS: theVault ist ein Sicherheitsschlüssel nach FIDO2/WebAuthn, samt
  hmac-secret und credProtect. Passkeys lassen sich nicht sichern und nicht
  auf ein zweites Gerät übertragen - das ist gewollt, sie hängen am
  Sicherheitschip. Für ein Reservegerät bei jedem Dienst zusätzlich
  registrieren.

- ANMELDUNG AM PC: Mit dem entsperrten Stick am Rechner anmelden, ohne das
  Passwort zu tippen. Vorerst für Linux.

- PIN MIT MINDESTENS ACHT STELLEN. Beim Einrichten und beim PIN-Wechsel
  verlangt theVault jetzt acht bis zehn Stellen. Eine bestehende kürzere PIN
  wird weiterhin angenommen - wechseln Sie sie trotzdem.

- SIGNIERTE FIRMWARE. Die Firmware im Downloadbereich ist signiert und
  startet nur auf theVault-Geräten mit Secure Boot. Sie hebt die
  Rollback-Version: Ist sie einmal gestartet, lässt sich keine ältere
  Firmware mehr aufspielen.

- WIEDERHERSTELLUNGSSCHLÜSSEL: Bei der Einrichtung gibt theVault einen
  Schlüssel zum Abschreiben aus. Er verbindet nach einem Defekt einen
  Ersatz-Mikrocontroller wieder mit dem Sicherheitschip. Er ersetzt KEIN
  Backup.

- Behoben: Beim Signieren einer Anmeldung mit hmac-secret konnte der
  Speicher des Sticks überlaufen.

Beim Wechsel von einem älteren Prototyp:
- Diese Firmware passt nur auf theVault-Geräte mit dem neuen Sicherheitschip
  und Secure Boot. Ältere Prototypen lassen sich damit nicht aktualisieren.
- Legen Sie vor jedem Firmware-Wechsel ein Backup an.


App 0.9.4.0 · Firmware 0.2.3.0 — 22. August 2026
-------------------------------------------------

- NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den
  Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein,
  Fehlversuchszähler, Uhr, Akku. Bei einer Rückfrage einfach anhängen, dann
  müssen die üblichen Fragen nicht erst hin und her gehen.
  Die Datei enthält KEINE Zugangsdaten: weder Kontonamen noch Benutzernamen,
  Passwörter oder Inhalte des Tresors. Sie beschreibt nur das Gerät.

- Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer
  war ab Werk abgeschaltet - die eingebaute Knopfzelle lag also wirkungslos
  da, und nach jedem Trennen war die Zeit weg. Das wird beim Entsperren
  einmalig eingerichtet und bleibt dann dauerhaft.
  Warum das zählt: Ohne gültige Uhr gibt der Stick keine Einmalkennwörter
  heraus - richtig so, ein falscher Code wäre schlimmer als keiner.

- Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel
  Zeit noch bleibt, bis der Stick sich sperrt. Bisher stand er dort voll und
  bewegte sich nicht - ausgerechnet dort, wo man am ehesten wartet.

- Der Fortschrittsbalken beim langen Tastendruck erscheint etwas später
  (nach 0,2 statt 0,15 Sekunden). Bei einem normalen kurzen Druck blitzte er
  gelegentlich auf.

- Die Akkuanzeige stimmt wieder. Die Abweichung kam nicht vom Stick, sondern
  von einem defekten Lademodul im Testaufbau.


App 0.9.4.0 · Firmware 0.2.3.8 — 22. August 2026
-------------------------------------------------

- NEU: Diagnosebericht in den Einstellungen der App. Ein Klick speichert den
  Zustand des Sticks als Textdatei - Firmware, Sicherheitsbaustein,
  Fehlversuchszähler, Uhr, Akku, dazu die Fassung der App und Ihr
  Betriebssystem. Bei einer Rückfrage einfach anhängen.
  Die Datei enthält KEINE Zugangsdaten, und das steht auch in ihrem Kopf.

- Die Uhr des Sticks überlebt jetzt einen Stromausfall. Der Sicherungspuffer
  war ab Werk abgeschaltet - die eingebaute Zelle lag also wirkungslos da, und
  nach jedem Trennen war die Zeit weg. Das richtet der Stick beim Entsperren
  einmalig ein.
  Warum das zählt: Ohne gültige Uhr gibt er keine Einmalkennwörter heraus.

- Behoben: Im Akkubetrieb startete der Stick wenige Sekunden nach dem
  Abschalten des Displays immer wieder neu. Das Warten auf die Aufweckgeste
  hatte den internen Wachhund nicht zurückgestellt.

- Im APP-Modus zeigt der Trennstrich am oberen Rand jetzt ebenfalls, wie viel
  Zeit bis zur Sperre bleibt. Bisher stand er dort still.

- Die Infoseite hat eine dritte Seite mit Messwerten der Stromversorgung.

- Kleinigkeiten: Der Fortschrittsbalken beim langen Tastendruck blitzt bei
  kurzen Drücken nicht mehr auf. Vor der PIN-Abfrage in „Check SE" und
  „SE einrichten" entfällt die überflüssige Ankündigung samt Wartesekunde.


App 0.9.3.1 · Firmware 0.2.0.0 — 20. August 2026
-------------------------------------------------

DER FEHLVERSUCHSZÄHLER LIEGT JETZT IM SICHERHEITSBAUSTEIN SELBST.

- Bisher zählte die Firmware die falschen PIN-Eingaben mit. Das genügt gegen
  jeden, der den Stick normal bedient - nicht aber gegen jemanden, der das
  Gehäuse öffnet und den Sicherheitsbaustein unmittelbar anspricht. Der
  konnte am Zähler vorbei raten. Jetzt zählt der Baustein jeden Versuch
  selbst mit, auch diesen.

- WAS DAS NICHT LEISTET, und das gehört dazugesagt: Der Baustein ZEICHNET
  einen solchen Angreifer auf, er HÄLT IHN NICHT bei zehn Versuchen an - die
  Grenze von zehn zieht weiterhin die Firmware, und die umgeht er ja gerade.
  Was ihn wirklich aufhält, ist die Länge Ihrer PIN: Jeder einzelne Versuch
  kostet den Baustein rund eine Sekunde, und die lässt sich nicht abkürzen.
  Vier Stellen sind damit in etwa zwei Stunden durchprobiert, sechs in gut
  einer Woche. Ab sieben Stellen läuft der interne Zähler an seine Grenze,
  bevor alle Möglichkeiten durch sind - der Baustein macht sich dann selbst
  unbrauchbar, und die Zugangsdaten sind endgültig fort statt preisgegeben.

- NEHMEN SIE DESHALB MINDESTENS SIEBEN STELLEN, BESSER ACHT. Der Stick erlaubt
  4 bis 10; die vier Stellen von früher sind heute die schwächste Wahl.

- Wird der Sicherheitsbaustein getauscht, löscht der Stick beim nächsten
  Start seine Zugangsdaten - ohne Rückfrage. Der fertige Stick ist
  vergossen: Wer an den Baustein kommt, hat ihn geöffnet. Zu holen ist damit
  ohnehin nichts, denn die Daten hängen am Schlüssel des alten Bausteins.

- Fehlerbehebung: Auf einem leeren Stick ließ sich über einen langen
  Tastendruck ein leerer Eintrag öffnen.
- Fehlerbehebung: Nach der ersten falschen Eingabe stand der Zähler um eine
  Stelle daneben.
- Die Infoseite nennt jetzt die tatsächliche Bauform des Bausteins.


App 0.9.3.1 · Firmware 0.1.36.0 — 16. August 2026
-------------------------------------------------

Die erste Fassung, die zum Testen ausgegeben wird.

Was der Stick kann:

- Zugangsdaten verschlüsselt speichern und auf Tastendruck in das gerade
  aktive Fenster tippen - ohne dass auf dem Rechner etwas installiert sein
  muss.
- Einmalkennwörter (TOTP) selbst berechnen. Der zweite Faktor liegt damit
  nicht mehr auf demselben Telefon wie die erste Anmeldung.
- Passkeys, auch die Anmeldung OHNE Benutzernamen. Der Stick merkt sich einen
  Passkey selbst und findet ihn allein an der Adresse des Dienstes; Ihre
  Passkeys stehen unter dieser Adresse auch im Menü des Sticks.
- Die PIN wird am Gerät eingegeben und verlässt es nie. Geprüft wird sie vom
  Sicherheitschip, nicht von der Software.

Was Sie beim Ausprobieren wissen sollten:

- Einmalkennwörter lassen sich auch im Tresor der App aufbewahren. Nur so
  bekommen Sie denselben Zugang samt zweitem Faktor auf einen zweiten Stick.
  Passkeys gehen diesen Weg NICHT - sie sind an einen Stick gebunden und
  müssen bei jedem Dienst für jeden Stick einzeln registriert werden.
- Im Menüpunkt „Info“ zeigt eine zweite Seite Datum und Uhrzeit des Sticks
  (mit Runter dorthin blättern). Damit lässt sich ohne PC prüfen, ob die Uhr
  richtig geht - davon hängen die Einmalkennwörter ab. Angezeigt wird UTC, in
  unserer Zeitzone also ein bis zwei Stunden früher.
- Reagiert der Stick einmal nicht mehr: alle drei Tasten fünf Sekunden halten,
  dann startet er neu. Die Zugangsdaten bleiben erhalten.

- BITTE MACHEN SIE EIN BACKUP, bevor Sie ernsthaft etwas hinterlegen. Es gibt
  keinen Ersatzschlüssel: Bei vergessener PIN oder einem Defekt sind die
  Zugangsdaten endgültig verloren. Der Stick erinnert daran und wird mit der
  Zeit hartnäckiger.
- SCHAUEN SIE AUF DAS DISPLAY, während die PC-App arbeitet. Sie bestätigen den
  Zugriff einmal am Gerät; danach bleibt er zwei Minuten offen und verlängert
  sich, solange die App arbeitet. In dieser Zeit zeigt der Stick durchgehend
  an, welcher Eintrag gerade gelesen, geschrieben oder gelöscht wird. Läuft
  dort etwas, das Sie nicht angestoßen haben, stimmt etwas nicht.
- Beim Wiederherstellen einer Sicherung steht oben eine Bilanz: wie viele
  Konten zurückgekommen sind und wie viele davon ihr Einmalkennwort
  mitbekommen haben.
- Manche Dienste verlangen eine Herstellerbescheinigung für
  Sicherheitsschlüssel (verbreitet in Unternehmen und Behörden, teils bei
  Banken). Die gibt paXCry bewusst nicht ab - sie wäre ein
  Wiedererkennungsmerkmal über alle Dienste hinweg. Solche Dienste weisen den
  Stick ab.
- paXCry ist ein funktionierender Prototyp, kein geprüftes Sicherheitsprodukt.
  Signierte Firmware (Secure Boot) fehlt noch.

Go to downloads

Newsletter

An occasional message when there is something new – new versions, features, notes from the workshop. No advertising, and you can unsubscribe with a single click at any time.

We store only your address and the time you subscribed. See the privacy policy for details.

Contact

Questions or interested in the project? Write to me directly.

Your details are used only to answer your inquiry and are not passed on - see the privacy policy.