Hardware-Passwortmanager
Secure Boot + Flash-Encryption

SSR-Vault

Dein Passwort-Tresor in Hardware. Die Schlüssel verlassen das Secure Element nie — der lokale Vermittlungsdienst auf dem PC sieht ausschließlich verschlüsselte Daten.

ATECC608A · ESP32-S3 · Secure Boot · Flash-Encryption · Chrome · Edge · Firefox

Was es ist

Ein Passwortmanager, dessen Geheimnisse die Hardware nie verlassen

SSR-Vault ist ein USB-Stick, der Zugangsdaten in einem dedizierten Krypto-Chip speichert. Eine Browser-Erweiterung füllt Logins automatisch aus; ein kleiner lokaler Dienst auf dem PC vermittelt nur die Kommunikation. Private Schlüssel werden im Secure Element erzeugt und dort gehalten — sie sind weder auslesbar noch exportierbar.

In Hardware verankert

Microchip ATECC608A Secure Element auf einem LilyGo T-Dongle-S3 Secure (ESP32-S3R8, 8 MB PSRAM). Schlüssel im Chip, nicht im Dateisystem.

PIN-geschützt mit Selbstzerstörung

Zugriff nur nach PIN-Eingabe; die Fehlversuchs-Grenze erzwingt der Krypto-Chip in Hardware. Nach 10 Fehlversuchen zerstört sich der Tresor unwiderruflich selbst.

Browser-Integration

Chrome, Edge und Firefox. Autofill über eine quelloffene Erweiterung (MIT) und einen lokalen Native-Messaging-Host. Getestet unter Windows 11. Linux ist technisch machbar und auf Anfrage in Prüfung. macOS ist bewusst nicht geplant.

Open-Core

Die Browser-Erweiterung ist quelloffen (MIT); Host und Firmware sind proprietär. Die Binaries der Freebird-Edition sind kostenlos nutzbar.

Sicherheit & Zertifizierungen

Was zertifiziert ist — und was nicht

Zertifiziert ist das verbaute Secure-Element-IC, nicht das Gesamtgerät. Das Herz von SSR-Vault, der Microchip ATECC608A, trägt folgende unabhängig geprüften Eigenschaften:

Warum kein EAL 4 oder EAL 5?

SSR-Vault wird bewusst nicht als Common-Criteria-EAL-4/5-zertifiziertes Gesamtgerät beworben. Eine vollständige EAL-Evaluierung wird vor allem für die Beschaffung durch Behörden, Militär und NATO verlangt — Märkte, die wir nicht bedienen. Stattdessen setzen wir auf zertifizierte Komponenten und transparente Standard-Kryptographie.

Gegen wen wir schützen — und gegen wen nicht

SSR-Vault schützt zuverlässig gegen Malware/Keylogger auf dem PC, gestohlene Passwort-Datenbanken (es gibt keine), einen gestohlenen oder verlorenen Stick (PIN-Pflicht + Selbstzerstörung) und einen kompromittierten Vermittlungsdienst (Ende-zu-Ende-Verschlüsselung).

Was wir nicht versprechen: Schutz gegen einen Angreifer mit dem physischen Chip und einem Labor voller Spezialausrüstung — etwa Focused-Ion-Beam-Mikroskopie oder Chip-Dekapsulierung. Das ist Nationalstaaten-Größenordnung mit sechsstelligen Budgets pro Chip.

Die Schutzkette

Kryptographie

Welche Verfahren wir einsetzen

Wir legen offen, welche Standard-Verfahren zum Einsatz kommen — keine Eigenbau-Kryptographie.

ATECC608A Secure Element ECDH · NIST P-256 (secp256r1) AES-256-GCM (AEAD) HKDF-SHA-256 SHA-256 · HMAC-SHA-256 Secure Boot v2 Flash-Encryption (AES-XTS)
Hardware & Fertigung

Gefertigt in Partnerschaft mit LilyGo

SSR-Vault baut auf echter, verfügbarer Hardware auf — kein Eigenbau-Chip, keine Kleinserie aus der eigenen Garage.

ESP32-S3R8

Dual-Core-MCU mit 8 MB PSRAM, USB-C, natives USB-CDC.

Werksseitige Härtung

Secure Boot + Flash-Encryption werden bei LilyGo pro Einheit gebrannt.

Kompaktes Formfaktor

USB-Stick-Größe — passt an jeden Schlüsselbund.

Editionen

Zwei Hardware-Stufen, keine Software-Sperren

Die Stufen unterscheiden sich in Speicherkapazität und 2FA — werksseitig geschrieben, aber auch nachträglich per signiertem Lizenzkey von Freebird auf Premium aufrüstbar.

🐦 FREEBIRD ca. 20–30 €

Sichere Kompakt-Variante für den Alltag.

  • Speicherplätze 15
  • 2FA / TOTP —
  • Upgrade per Lizenzkey
⭐ PREMIUM ca. 50–80 €

Vollprodukt für alle mit vielen Konten und 2FA-Bedarf.

  • Speicherplätze 400
  • 2FA / TOTP ✓ auf dem Stick

Preise sind vorläufig und können sich bis zum Verkaufsstart noch ändern.

Download

Host-Software

verfügbar

Windows Host-Setup

Native-Messaging-Host + Treiber für Windows 11.

in Prüfung

Linux-Unterstützung

Technisch machbar, aktuell auf Anfrage.