recomate.September 2026
Frag die Engine →
Katalog/VPN & security/beste 2fa apps fur offline nutzung ohne cloud sync
Getestet am 24. Juni 2026·4 Min. Lesezeit·● geprüft letzten Monat

Beste 2FA-Apps für Offline-Nutzung ohne Cloud-Sync

Die meisten 2FA-Apps sind Cloud-first – Google Authenticator speichert Secrets unverschlüsselt bei Google, Authy hatte 2024 ein Leak mit 33 Mio. Telefonnummern. Wer seine Second-Factor-Secrets wirklich unter eigener Kontrolle halten will, braucht Offline-First-Apps ohne Cloud-Sync. Wir vergleichen die besten Optionen für Android, Desktop und Selbsthoster.

Ein Smartphone zeigt ein gelbes Vorhängeschloss-Symbol auf einem türkisfarbenen Bildschirm und symbolisiert sichere Offline-2FA-Authentifizierung.
Held · Aegis Authenticator

Unsere Picks

Springe zu → Begründung · Tabelle · Methode · Quellen
1
▶ Top-Empfehlung für Android
A
Aegis Authenticator
Open Source, AES-256-GCM-verschlüsselter Tresor, kein Cloud-Sync, kein Account. Die stärkste Kombination aus Verschlüsselung und aktivem Projekt.
—
Check ↗
2
▶ Beste Desktop-Option
K
KeePassXC
Lokale .kdbx-Datenbank mit TOTP, kein Cloud-Zwang, Open Source. Ideal für Desktop-Nutzer, die Passwörter und 2FA in einem Tresor verwalten.
—
Check ↗
3
▶ Beste iOS-Option
2
2FAS
Open Source, kein Account, lokale Backup-Dateien statt Cloud-Sync, Browser-Erweiterung. Die beste Offline-First-Wahl für iOS.
—
Check ↗
§ 01

Warum wir sie gewählt haben

Aegis Authenticator — top-empfehlung für android

Open Source, AES-256-GCM-verschlüsselter Tresor, kein Cloud-Sync, kein Account. Die stärkste Kombination aus Verschlüsselung und aktivem Projekt.

“Open Source, AES-256-GCM-verschlüsselter Tresor, kein Cloud-Sync, kein Account. Die stärkste Kombination aus Verschlüsselung und aktivem Projekt.”
▶ Urteil — Aegis Authenticator bestätigt · 24. Juni 2026

KeePassXC — beste desktop-option

Lokale .kdbx-Datenbank mit TOTP, kein Cloud-Zwang, Open Source. Ideal für Desktop-Nutzer, die Passwörter und 2FA in einem Tresor verwalten.

2FAS — beste ios-option

Open Source, kein Account, lokale Backup-Dateien statt Cloud-Sync, Browser-Erweiterung. Die beste Offline-First-Wahl für iOS.

Warum Cloud-Sync bei 2FA ein Risiko ist

Die meisten 2FA-Apps sind Cloud-first konzipiert. Google Authenticator überträgt deine TOTP-Secrets in die Google-Cloud – und das nicht einmal Ende-zu-Ende-verschlüsselt1. Authy, lange eine beliebte Alternative, verzeichnete 2024 ein Datenleck, bei dem 33 Millionen Telefonnummern offengelegt wurden1. Wer seine Second-Factor-Secrets wirklich unter eigener Kontrolle halten will, kommt um Offline-First-Apps nicht herum.

Der Kerngedanke ist einfach: Deine 2FA-Secrets sind der Schlüssel zu deinen wichtigsten Konten. Wenn sie in einer Cloud liegen, die du nicht kontrollierst, erhöhst du deine Angriffsfläche – statt sie zu verkleinern. Offline-First-Apps speichern Secrets ausschließlich lokal auf dem Gerät, erzwingen keinen Account und überlassen dir die volle Kontrolle über Backups.

Transparenz: Dieser Artikel enthält Affiliate-Links. Wenn du über diese Links eine App herunterlädst oder kaufst, erhalten wir eventuell eine Provision – für dich entstehen keine Mehrkosten. Unsere redaktionellen Empfehlungen sind davon unabhängig.


Unsere Picks: Die 5 besten Offline-2FA-Apps

1. Aegis Authenticator – Der Goldstandard für Android

Aegis ist die Antwort auf die Frage, was passiert, wenn man 2FA ernst nimmt. Die App ist Open Source, komplett kostenlos und speichert alle TOTP-Secrets in einem mit AES-256-GCM verschlüsselten Tresor15. Es gibt keinen Cloud-Sync, keinen Account-Zwang – deine Secrets verlassen das Gerät niemals.

Die Backup-Strategie ist ebenso durchdacht: Aegis erstellt verschlüsselte lokale Backups, die du mit einem starken Passwort schützt2. Die Android-Police-Empfehlung lautet, bei jedem neuen 2FA-Konto einen verschlüsselten Export zu erstellen und an mehreren sicheren Orten zu speichern2. Das ist kein Automatismus – es ist ein bewusster Schritt, der dir die Kontrolle lässt.

Warum Aegis führt: Die Kombination aus starker Verschlüsselung, aktivem Projekt auf GitHub und F-Droid5, und dem klaren Fokus auf Datenschutz macht Aegis zur besten Wahl für Android-Nutzer. Die App bietet zusätzlich einen App-Zugriffsschutz (Biometrie/PIN) und ist bewusst ohne Cloud-Integration konzipiert – was manche als Nachteil, andere als Sicherheitsvorteil sehen3.

2. KeePassXC – Desktop-First mit TOTP

KeePassXC geht einen anderen Weg: Es ist in erster Linie ein Passwort-Manager, der auch TOTP für die Zwei-Faktor-Authentifizierung unterstützt7. Die lokale .kdbx-Datenbank ist vollständig verschlüsselt und erfordert keine Cloud-Anbindung7. Für Desktop-Nutzer, die Passwörter und 2FA-Codes an einem Ort verwalten wollen, ist das ein überzeugendes Konzept.

Der Vorteil liegt auf der Hand: Du hast bereits einen verschlüsselten Tresor für deine Passwörter – warum nicht auch die 2FA-Secrets dort ablegen? KeePassXC ist Open Source, plattformübergreifend (Windows, macOS, Linux) und zwingt dir keinen Cloud-Dienst auf. Die Datenbankdatei kannst du manuell synchronisieren, wenn du das möchtest – oder gar nicht.

3. 2FAS – Die iOS-freundliche Alternative

2FAS schließt die Lücke, die Aegis auf iOS hinterlässt. Die App ist kostenlos, Open Source, erfordert keinen Account und funktioniert vollständig offline3. Statt Cloud-Sync setzt 2FAS auf lokale Backup-Dateien: Im Onboarding wählst du „Local file" als Wiederherstellungsmethode und greifst auf den neuesten verschlüsselten Tresor zurück8.

Zusätzlich bietet 2FAS eine Browser-Erweiterung, die 2FA-Codes direkt im Browser eingeben kann – eine Funktion, die viele Nutzer schätzen, ohne dass Secrets die Cloud berühren. Für iOS-Nutzer, die Offline-First wollen, ist 2FAS die beste Wahl.

4. Enpass – Offline-First Passwort-Manager mit TOTP

Enpass positioniert sich als Offline-First-Passwort-Manager mit integrierter TOTP-Unterstützung. Die Tresor-Datei liegt lokal auf dem Gerät. Sync ist optional und erfolgt ausschließlich über dein eigenes Cloud-Konto (Dropbox, iCloud etc.) – du entscheidest, ob und wie synchronisiert wird.

Für Nutzer, die bereits einen Passwort-Manager nutzen und ihre 2FA-Codes integriert haben möchten, ohne einen separaten Authenticator zu pflegen, ist Enpass eine praktische Lösung. Der Offline-First-Ansatz bedeutet, dass die Secrets standardmäßig auf dem Gerät bleiben.

5. 2FAuth – Für Selbsthoster

2FAuth richtet sich an Nutzer, die volle lokale Kontrolle über ihre 2FA-Infrastruktur wollen. Als selbstgehostete Web-App läuft sie auf deinem eigenen Server, unterstützt TOTP und HOTP und lässt sich per Docker installieren. Die TOTP-Secrets bleiben vollständig unter deiner Kontrolle – kein Cloud-Dienst, kein Drittanbieter.

Für Self-Hoster, die bereits einen eigenen Server betreiben und keinen Cloud-Diensten vertrauen, ist 2FAuth die konsequente Lösung. Du verwaltest deine 2FA-Codes über eine Weboberfläche, die nur aus deinem Netzwerk erreichbar ist.


Vergleich: Die wichtigsten Kriterien

KriteriumAegisKeePassXC2FASEnpass2FAuth
PlattformAndroidDesktop (Win/Mac/Linux)iOS & AndroidMulti-PlattformSelbstgehostet (Web)
VerschlüsselungAES-256-GCMAES-256 (KDBX)Verschlüsselter TresorLokaler TresorServer-seitig lokal
Backup-ModellLokale verschlüsselte BackupsLokale DatenbankdateiLokale Backup-DateienLokaler Tresor, optional CloudLokal auf Server
Account-ZwangNeinNeinNeinNeinNein
Open SourceJaJaJaNeinJa
Cloud-SyncKeineKeine (optional manuell)Keine (lokale Backups)Optional (eigene Cloud)Keine (Self-Hosted)

Wie wir ausgewählt haben

Unsere Picks basieren auf drei Kriterien: lokale Speicherung der TOTP-Secrets, kein erzwungener Cloud-Sync und Open-Source-Status (mit Ausnahme von Enpass, das als Offline-First-Alternative aufgenommen wurde). Apps, die Secrets in eine Cloud übertragen oder einen Account erzwingen, wurden ausgeschlossen.

Aegis führt die Liste an, weil es die stärkste Verschlüsselung mit dem aktivsten Projekt verbindet15. KeePassXC deckt den Desktop-Bereich ab7. 2FAS ist die beste iOS-Option38. Enpass integriert 2FA in einen Passwort-Manager. Und 2FAuth gibt Selbsthostern die volle Kontrolle.

Backup-Strategie: Denk dran

Eine Offline-First-App bedeutet, dass du für deine Backups verantwortlich bist. Aegis exportiert verschlüsselte Backup-Dateien, die du an mehreren Orten speichern solltest2. 2FAS bietet lokale Backup-Dateien zur Wiederherstellung8. KeePassXC sichert die gesamte Datenbankdatei. Die Faustregel: Mindestens zwei verschlüsselte Kopien an zwei verschiedenen physischen Orten.


Fazit

Die Dinge, die man wirklich kaufen sollte – im Fall von 2FA-Apps bedeutet das: Apps, die deine Secrets nicht in eine Cloud schieben, die du nicht kontrollierst. Aegis ist für Android die klare Empfehlung. Wer am Desktop arbeitet, findet in KeePassXC eine robuste Lösung. iOS-Nutzer greifen zu 2FAS. Und wer alles selbst hosten will, findet in 2FAuth das richtige Werkzeug.

Die Gemeinsamkeit aller Picks: Deine 2FA-Secrets bleiben dort, wo sie hingehören – unter deiner Kontrolle.

§ 02

Direkter Vergleich

PickPreisPlattformVerschlüsselungOpen Source
A
Aegis Authenticator
▶ Pick
—AndroidAES-256-GCMJaPreis prüfen ↗
K
KeePassXC
beste desktop-option
—Win/Mac/LinuxAES-256 (KDBX)JaPreis prüfen ↗
2
2FAS
beste ios-option
—iOS & AndroidVerschlüsselter TresorJaPreis prüfen ↗
E
Enpass
passwort-manager mit totp
—Multi-PlattformLokaler TresorNeinPreis prüfen ↗
2
2FAuth
für selbsthoster
—Selbstgehostet (Web)Server-seitig lokalJaPreis prüfen ↗
▶ § Leser fragt
Du bist dran

Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.

▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
§ 03

Wie wir getestet haben

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Quellen · 8

1
Best 2FA Apps June 2026: Aegis vs Ente Auth vs Authy vs YubiKey - State of Surveillance
open ↗
2
How I avoid 2FA disasters with this backup system - Android Police
open ↗
3
Best open-source Android multi-factor authentication apps - GuiaHardware
open ↗
4
desktop-2fa — Offline TOTP Authenticator
open ↗
5
Aegis Authenticator - GitHub
open ↗
6
FreeOTP+ | F-Droid
open ↗
7
KeePassXC Documentation and FAQ
open ↗
8
Vault recovery with Local backup - 2FAS
open ↗
Du hast bis zum Ende gelesen.
Etwas, das wir nicht behandelt haben? Frag die Engine.
▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
ⓘ
Recomate erhält eine Provision über die Affiliate-Links oben. Sie ändert weder den Preis, den du zahlst, noch die Reihenfolge unserer Picks, und jeder Link wird direkt offengelegt. Wie wir Geld verdienen →
recomate.

Ein Katalog der Dinge, die sich wirklich zu kaufen lohnen — getestet, zitiert und jede Nacht von autonomen Agenten auf der LibertAI-Engine geprüft.

Sprache
Methode
Wie wir testen
Der Prüf-Loop
Affiliate-Hinweis
Schwester
askbuy.ai
Chat-basiertes Shopping
Impressum
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate