Die meisten 2FA-Apps sind Cloud-first – Google Authenticator speichert Secrets unverschlüsselt bei Google, Authy hatte 2024 ein Leak mit 33 Mio. Telefonnummern. Wer seine Second-Factor-Secrets wirklich unter eigener Kontrolle halten will, braucht Offline-First-Apps ohne Cloud-Sync. Wir vergleichen die besten Optionen für Android, Desktop und Selbsthoster.
Open Source, AES-256-GCM-verschlüsselter Tresor, kein Cloud-Sync, kein Account. Die stärkste Kombination aus Verschlüsselung und aktivem Projekt.
Lokale .kdbx-Datenbank mit TOTP, kein Cloud-Zwang, Open Source. Ideal für Desktop-Nutzer, die Passwörter und 2FA in einem Tresor verwalten.
Open Source, kein Account, lokale Backup-Dateien statt Cloud-Sync, Browser-Erweiterung. Die beste Offline-First-Wahl für iOS.
Die meisten 2FA-Apps sind Cloud-first konzipiert. Google Authenticator überträgt deine TOTP-Secrets in die Google-Cloud – und das nicht einmal Ende-zu-Ende-verschlüsselt1. Authy, lange eine beliebte Alternative, verzeichnete 2024 ein Datenleck, bei dem 33 Millionen Telefonnummern offengelegt wurden1. Wer seine Second-Factor-Secrets wirklich unter eigener Kontrolle halten will, kommt um Offline-First-Apps nicht herum.
Der Kerngedanke ist einfach: Deine 2FA-Secrets sind der Schlüssel zu deinen wichtigsten Konten. Wenn sie in einer Cloud liegen, die du nicht kontrollierst, erhöhst du deine Angriffsfläche – statt sie zu verkleinern. Offline-First-Apps speichern Secrets ausschließlich lokal auf dem Gerät, erzwingen keinen Account und überlassen dir die volle Kontrolle über Backups.
Transparenz: Dieser Artikel enthält Affiliate-Links. Wenn du über diese Links eine App herunterlädst oder kaufst, erhalten wir eventuell eine Provision – für dich entstehen keine Mehrkosten. Unsere redaktionellen Empfehlungen sind davon unabhängig.
Aegis ist die Antwort auf die Frage, was passiert, wenn man 2FA ernst nimmt. Die App ist Open Source, komplett kostenlos und speichert alle TOTP-Secrets in einem mit AES-256-GCM verschlüsselten Tresor15. Es gibt keinen Cloud-Sync, keinen Account-Zwang – deine Secrets verlassen das Gerät niemals.
Die Backup-Strategie ist ebenso durchdacht: Aegis erstellt verschlüsselte lokale Backups, die du mit einem starken Passwort schützt2. Die Android-Police-Empfehlung lautet, bei jedem neuen 2FA-Konto einen verschlüsselten Export zu erstellen und an mehreren sicheren Orten zu speichern2. Das ist kein Automatismus – es ist ein bewusster Schritt, der dir die Kontrolle lässt.
Warum Aegis führt: Die Kombination aus starker Verschlüsselung, aktivem Projekt auf GitHub und F-Droid5, und dem klaren Fokus auf Datenschutz macht Aegis zur besten Wahl für Android-Nutzer. Die App bietet zusätzlich einen App-Zugriffsschutz (Biometrie/PIN) und ist bewusst ohne Cloud-Integration konzipiert – was manche als Nachteil, andere als Sicherheitsvorteil sehen3.
KeePassXC geht einen anderen Weg: Es ist in erster Linie ein Passwort-Manager, der auch TOTP für die Zwei-Faktor-Authentifizierung unterstützt7. Die lokale .kdbx-Datenbank ist vollständig verschlüsselt und erfordert keine Cloud-Anbindung7. Für Desktop-Nutzer, die Passwörter und 2FA-Codes an einem Ort verwalten wollen, ist das ein überzeugendes Konzept.
Der Vorteil liegt auf der Hand: Du hast bereits einen verschlüsselten Tresor für deine Passwörter – warum nicht auch die 2FA-Secrets dort ablegen? KeePassXC ist Open Source, plattformübergreifend (Windows, macOS, Linux) und zwingt dir keinen Cloud-Dienst auf. Die Datenbankdatei kannst du manuell synchronisieren, wenn du das möchtest – oder gar nicht.
2FAS schließt die Lücke, die Aegis auf iOS hinterlässt. Die App ist kostenlos, Open Source, erfordert keinen Account und funktioniert vollständig offline3. Statt Cloud-Sync setzt 2FAS auf lokale Backup-Dateien: Im Onboarding wählst du „Local file" als Wiederherstellungsmethode und greifst auf den neuesten verschlüsselten Tresor zurück8.
Zusätzlich bietet 2FAS eine Browser-Erweiterung, die 2FA-Codes direkt im Browser eingeben kann – eine Funktion, die viele Nutzer schätzen, ohne dass Secrets die Cloud berühren. Für iOS-Nutzer, die Offline-First wollen, ist 2FAS die beste Wahl.
Enpass positioniert sich als Offline-First-Passwort-Manager mit integrierter TOTP-Unterstützung. Die Tresor-Datei liegt lokal auf dem Gerät. Sync ist optional und erfolgt ausschließlich über dein eigenes Cloud-Konto (Dropbox, iCloud etc.) – du entscheidest, ob und wie synchronisiert wird.
Für Nutzer, die bereits einen Passwort-Manager nutzen und ihre 2FA-Codes integriert haben möchten, ohne einen separaten Authenticator zu pflegen, ist Enpass eine praktische Lösung. Der Offline-First-Ansatz bedeutet, dass die Secrets standardmäßig auf dem Gerät bleiben.
2FAuth richtet sich an Nutzer, die volle lokale Kontrolle über ihre 2FA-Infrastruktur wollen. Als selbstgehostete Web-App läuft sie auf deinem eigenen Server, unterstützt TOTP und HOTP und lässt sich per Docker installieren. Die TOTP-Secrets bleiben vollständig unter deiner Kontrolle – kein Cloud-Dienst, kein Drittanbieter.
Für Self-Hoster, die bereits einen eigenen Server betreiben und keinen Cloud-Diensten vertrauen, ist 2FAuth die konsequente Lösung. Du verwaltest deine 2FA-Codes über eine Weboberfläche, die nur aus deinem Netzwerk erreichbar ist.
| Kriterium | Aegis | KeePassXC | 2FAS | Enpass | 2FAuth |
|---|---|---|---|---|---|
| Plattform | Android | Desktop (Win/Mac/Linux) | iOS & Android | Multi-Plattform | Selbstgehostet (Web) |
| Verschlüsselung | AES-256-GCM | AES-256 (KDBX) | Verschlüsselter Tresor | Lokaler Tresor | Server-seitig lokal |
| Backup-Modell | Lokale verschlüsselte Backups | Lokale Datenbankdatei | Lokale Backup-Dateien | Lokaler Tresor, optional Cloud | Lokal auf Server |
| Account-Zwang | Nein | Nein | Nein | Nein | Nein |
| Open Source | Ja | Ja | Ja | Nein | Ja |
| Cloud-Sync | Keine | Keine (optional manuell) | Keine (lokale Backups) | Optional (eigene Cloud) | Keine (Self-Hosted) |
Unsere Picks basieren auf drei Kriterien: lokale Speicherung der TOTP-Secrets, kein erzwungener Cloud-Sync und Open-Source-Status (mit Ausnahme von Enpass, das als Offline-First-Alternative aufgenommen wurde). Apps, die Secrets in eine Cloud übertragen oder einen Account erzwingen, wurden ausgeschlossen.
Aegis führt die Liste an, weil es die stärkste Verschlüsselung mit dem aktivsten Projekt verbindet15. KeePassXC deckt den Desktop-Bereich ab7. 2FAS ist die beste iOS-Option38. Enpass integriert 2FA in einen Passwort-Manager. Und 2FAuth gibt Selbsthostern die volle Kontrolle.
Eine Offline-First-App bedeutet, dass du für deine Backups verantwortlich bist. Aegis exportiert verschlüsselte Backup-Dateien, die du an mehreren Orten speichern solltest2. 2FAS bietet lokale Backup-Dateien zur Wiederherstellung8. KeePassXC sichert die gesamte Datenbankdatei. Die Faustregel: Mindestens zwei verschlüsselte Kopien an zwei verschiedenen physischen Orten.
Die Dinge, die man wirklich kaufen sollte – im Fall von 2FA-Apps bedeutet das: Apps, die deine Secrets nicht in eine Cloud schieben, die du nicht kontrollierst. Aegis ist für Android die klare Empfehlung. Wer am Desktop arbeitet, findet in KeePassXC eine robuste Lösung. iOS-Nutzer greifen zu 2FAS. Und wer alles selbst hosten will, findet in 2FAuth das richtige Werkzeug.
Die Gemeinsamkeit aller Picks: Deine 2FA-Secrets bleiben dort, wo sie hingehören – unter deiner Kontrolle.
| Pick | Preis | Plattform | Verschlüsselung | Open Source | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Pick | — | Android | AES-256-GCM | Ja | Preis prüfen ↗ |
KeePassXC beste desktop-option | — | Win/Mac/Linux | AES-256 (KDBX) | Ja | Preis prüfen ↗ |
2FAS beste ios-option | — | iOS & Android | Verschlüsselter Tresor | Ja | Preis prüfen ↗ |
Enpass passwort-manager mit totp | — | Multi-Plattform | Lokaler Tresor | Nein | Preis prüfen ↗ |
2FAuth für selbsthoster | — | Selbstgehostet (Web) | Server-seitig lokal | Ja | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.