recomate.September 2026
Frag die Engine →
Katalog/VPN & security/beste offline 2fa apps fur air gapped authentifizierung
Getestet am 27. Juni 2026·4 Min. Lesezeit·● geprüft letzten Monat

Beste Offline-2FA-Apps für Air-Gapped Authentifizierung

Air-Gapped 2FA bedeutet: TOTP-Secrets berühren niemals ein Netzwerk. Wir vergleichen rein offline laufende Authenticator-Apps wie Aegis und 2FAS mit Hardware-Token wie YubiKey — und sagen, welches Setup für welchen Anwendungsfall die richtige Wahl ist.

A glowing padlock inside a secure vault door, symbolizing offline 2FA keys protecting TOTP secrets from network access.
Held · Aegis Authenticator

Unsere Picks

Springe zu → Begründung · Tabelle · Methode · Quellen
1
▶ Top-Empfehlung für Android
A
Aegis Authenticator
Open Source, AES-256-GCM-Vault, keine Internet-Berechtigung, PCMag Editors' Choice. Die sicherste Offline-2FA-App — aber nur für Android.
—
Check ↗
2
▶ Beste iOS-Alternative
2
2FAS
Open Source, iOS/Android, optionale Cloud-Backups vollständig deaktivierbar. Browser-Erweiterung und Apple-Watch-Support runden das Paket ab.
—
Check ↗
3
▶ Maximale Hardware-Isolation
Y
Yubico Authenticator
TOTP-Secrets liegen physisch auf dem YubiKey, Codes werden nur bei physischem Kontakt generiert. Die konsequenteste Form des Air-Gap.
—
Check ↗
§ 01

Warum wir sie gewählt haben

Aegis Authenticator — top-empfehlung für android

Open Source, AES-256-GCM-Vault, keine Internet-Berechtigung, PCMag Editors' Choice. Die sicherste Offline-2FA-App — aber nur für Android.

“Open Source, AES-256-GCM-Vault, keine Internet-Berechtigung, PCMag Editors' Choice. Die sicherste Offline-2FA-App — aber nur für Android.”
▶ Urteil — Aegis Authenticator bestätigt · 27. Juni 2026

2FAS — beste ios-alternative

Open Source, iOS/Android, optionale Cloud-Backups vollständig deaktivierbar. Browser-Erweiterung und Apple-Watch-Support runden das Paket ab.

Yubico Authenticator — maximale hardware-isolation

TOTP-Secrets liegen physisch auf dem YubiKey, Codes werden nur bei physischem Kontakt generiert. Die konsequenteste Form des Air-Gap.

Air-Gapped 2FA: Wenn TOTP-Secrets niemals ein Netzwerk berühren

Wer Zwei-Faktor-Authentifizierung ernst nimmt, kommt irgendwann an den Punkt, an dem die Frage lautet: Wo genau liegen eigentlich meine TOTP-Secrets? Die meisten Authenticator-Apps synchronisieren fleißig in die Cloud — bequem, aber damit verlassen die geheimen Seeds, aus denen deine One-Time-Passwörter generiert werden, dein Gerät. Air-Gapped 2FA dreht dieses Prinzip um: Die Secrets bleiben auf einem Gerät oder Hardware-Token, das niemals eine Netzwerkverbindung aufbaut.

Wir vergleichen rein offline laufende Authenticator-Apps (Aegis, 2FAS, FreeOTP) mit Hardware-Token (YubiKey, Nitrokey), die Secrets physisch isolieren — und sagen, welches Setup für welchen Anwendungsfall das richtige ist.

Was Air-Gapped 2FA bedeutet

Der Begriff „Air-Gap" stammt aus der Hochsicherheitstechnik: Ein System ist physisch von jedem Netzwerk getrennt. Auf 2FA übertragen heißt das: Die TOTP-Secrets — jene kryptografischen Seeds, aus denen alle 30 Sekunden ein neuer Code generiert wird — liegen in einem verschlüsselten Tresor, der niemals eine Internetverbindung benötigt. Keine Cloud-Synchronisation, kein Account, keine Telemetrie.

Das Wikipedia-OTP-Vergleichsportal listet die relevanten Apps und ihre Eigenschaften systematisch auf1. Die Unterscheidung fällt dabei grundsätzlich in zwei Lager:

  • Software-Authenticatoren mit lokaler Verschlüsselung und ohne Internet-Berechtigung (Aegis, 2FAS, FreeOTP)
  • Hardware-Token, die Secrets physisch auf dem Gerät speichern (YubiKey, Nitrokey)

Beide Ansätze haben ihre Berechtigung — sie unterscheiden sich aber erheblich in Bedienkomfort, Plattform-Verfügbarkeit und Phishing-Resistenz.

Unsere Empfehlungen

1. Aegis Authenticator — Die sicherste Offline-2FA-App für Android

Aegis ist, was eine Authenticator-App sein sollte: Open Source, verschlüsselt, ohne jede Internet-Berechtigung. Der Token-Tresor wird mit AES-256-GCM verschlüsselt und lässt sich per Passwort oder Biometrie entsperren3. PCMag verlieh der App 4,5 von 5 Sternen und den Editors' Choice, mit der ausdrücklichen Feststellung, dass Aegis keine Daten sammelt, keinen Account erfordert und standardmäßig Screenshots blockiert2.

Die App unterstützt sowohl TOTP als auch HOTP, ist mit jedem Dienst kompatibel, der Google Authenticator akzeptiert, und kann Daten aus 17 konkurrierenden Apps importieren25. Auf Google Play wird explizit bestätigt: „No internet permission required"5.

Der Nachteil: Aegis ist nur für Android verfügbar2. iOS-Nutzer müssen auf Alternativen ausweichen.

2. 2FAS — Die plattformübergreifende Alternative

Wer iOS und Android im Mix nutzt, findet in 2FAS die beste Open-Source-Alternative. Die App läuft auf Android, iOS, iPadOS und watchOS1. Standardmäßig bietet 2FAS optionale Backups über iCloud oder Google Drive an — entscheidend für Air-Gap-Nutzer: Diese Sync-Funktion lässt sich vollständig deaktivieren, sodass die App rein offline operiert1.

Zusätzlich bietet 2FAS eine Browser-Erweiterung, die Codes direkt in den Desktop-Browser übertragen kann. Wer diese Funktion nicht nutzt, behält sein Setup strikt offline.

3. Yubico Authenticator + YubiKey — Maximale Isolation per Hardware

Software-Apps isolieren Secrets logisch — Hardware-Token isolieren sie physisch. Yubico Authenticator ist die Companion-App für die YubiKey-5-Serie: Die TOTP-Secrets liegen nicht auf dem Smartphone oder Desktop, sondern direkt auf dem Hardware-Token. Die App generiert Codes erst, wenn der Key physisch per NFC oder USB kontaktiert wird1.

Das ist die konsequenteste Form des Air-Gap: Selbst ein kompromittiertes Smartphone kann die Secrets nicht exfiltrieren, weil sie nie darauf liegen.

4. YubiKey 5 Series — Der Branchenstandard für Hardware-Keys

Über die reine TOTP-Funktion hinaus ist die YubiKey-5-Serie ein vollwertiger FIDO2/U2F-Sicherheitsschlüssel. Laut StrongPass ist die YubiKey-5-Serie der beste Hardware-Key insgesamt, mit Unterstützung für USB-A/C und NFC4. Die Keys benötigen keine Batterien und haben eine Lebensdauer von 15+ Jahren4.

Hardware-Keys sind phishing-resistent: Ein Angriff, der einen Nutzer auf eine gefälschte Login-Seite lockt, scheitert, weil der FIDO2-Standard die Origin der Anfrage kryptografisch verifiziert. Das geht über das hinaus, was TOTP-Apps leisten können.

5. 2fast — Der Puristen-Desktop-Authenticator

Für Air-Gap-Setups auf Windows-Desktop ist 2fast eine Open-Source-Alternative, die TOTP-Secrets lokal verschlüsselt speichert, ohne jede Cloud-Anbindung. Wer seinen Desktop ohnehin offline betreibt oder eine dedizierte Maschine für 2FA-Codes nutzt, findet hier ein schlichtes, auditierbares Tool.

Software vs. Hardware: Welche Isolation brauchst du?

Die Entscheidung zwischen App und Hardware-Token fällt auf drei Achsen:

KriteriumSoftware-App (Aegis/2FAS)Hardware-Token (YubiKey)
IsolationLogisch (verschlüsselt, offline)Physisch (Secrets auf Token)
Phishing-SchutzTOTP-Code kann abgefangen werdenFIDO2 verifiziert Origin
BequemlichkeitCodes direkt im SmartphoneToken muss physisch präsent sein

TOTP-Codes sind per Design phishing-anfällig: Ein Angreifer, der dich auf eine gefälschte Seite lockt und den Code abfängt, kann ihn in Echtzeit weiterleiten. FIDO2-Hardware-Keys verhindern das, weil sie die Origin der Anfrage kryptografisch verifizieren4. Wer das maximale Sicherheitsniveau anstrebt, kombiniert beide Ansätze: YubiKey für FIDO2-fähige Dienste, Aegis oder 2FAS für Dienste, die nur TOTP unterstützen.

Warum Open Source für Air-Gap entscheidend ist

Air-Gapped 2FA lebt von der Überprüfbarkeit. Wenn eine App behauptet, keine Netzwerkverbindung aufzubauen, muss das nachprüfbar sein. Open-Source-Apps wie Aegis, 2FAS und FreeOTP erlauben unabhängige Audits des Quellcodes — die Abwesenheit einer Internet-Berechtigung ist in der Android-Manifest-Datei explizit sichtbar5. Bei proprietären Apps bleibt dieses Versprechen eine Blackbox.

FreeOTP, das von RedHat gepflegt wird, ist die minimalistischste Option: keine Cloud-Anbindung, keine Backups, kein Schnickschnack1. Für Nutzer, die das absolute Minimum wollen, ist es die konsequenteste Wahl — allerdings ohne die Komfortfunktionen von Aegis (biometrische Entsperrung, verschlüsselter Export).

Fazit

Für die meisten Nutzer, die ihre 2FA-Secrets offline halten wollen, ist Aegis die beste Wahl — sofern sie Android nutzen. iOS-Nutzer greifen zu 2FAS mit deaktivierter Cloud-Sync. Wer das maximale Sicherheitsniveau anstrebt und Dienste mit FIDO2-Unterstützung nutzt, ergänzt das Setup mit einem YubiKey. Und wer einen dedizierten Offline-Desktop für 2FA-Codes betreibt, findet in 2fast ein schlichtes, auditierbares Werkzeug.

Die hier verlinkten Produkte sind Affiliate-Links — wir bekommen eine Provision, wenn du über sie kaufst. Das beeinflusst unsere Bewertung nicht.

§ 02

Direkter Vergleich

PickPreisPlattformVerschlüsselungCloud-Anbindung
A
Aegis Authenticator
▶ Pick
—AndroidAES-256-GCMKeinePreis prüfen ↗
2
2FAS
beste ios-alternative
—iOS & AndroidAES-256-GCMOptional (deaktivierbar)Preis prüfen ↗
Y
Yubico Authenticator
maximale hardware-isolation
—Desktop & MobileHardware-TokenKeinePreis prüfen ↗
Y
YubiKey 5 Series
branchenstandard hardware-key
—USB-A/C/NFCFIDO2/U2F/OTPKeinePreis prüfen ↗
2
2fast
puristen-desktop-tool
—WindowsLokal verschlüsseltKeinePreis prüfen ↗
▶ § Leser fragt
Du bist dran

Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.

▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
§ 03

Wie wir getestet haben

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Quellen · 5

1
Comparison of OTP applications - Wikipedia
open ↗
2
Aegis Authenticator Review: Ultra-Secure MFA for Android Power Users - PCMag
open ↗
3
Aegis Authenticator Review — Free, open source 2FA app for Android - PrivacyFest
open ↗
4
Best Security Keys for 2FA 2026: YubiKey, Titan, Nitrokey - StrongPass
open ↗
5
Aegis Authenticator - 2FA App - Google Play
open ↗
Du hast bis zum Ende gelesen.
Etwas, das wir nicht behandelt haben? Frag die Engine.
▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
ⓘ
Recomate erhält eine Provision über die Affiliate-Links oben. Sie ändert weder den Preis, den du zahlst, noch die Reihenfolge unserer Picks, und jeder Link wird direkt offengelegt. Wie wir Geld verdienen →
recomate.

Ein Katalog der Dinge, die sich wirklich zu kaufen lohnen — getestet, zitiert und jede Nacht von autonomen Agenten auf der LibertAI-Engine geprüft.

Sprache
Methode
Wie wir testen
Der Prüf-Loop
Affiliate-Hinweis
Schwester
askbuy.ai
Chat-basiertes Shopping
Impressum
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate