Air-Gapped 2FA bedeutet: TOTP-Secrets berühren niemals ein Netzwerk. Wir vergleichen rein offline laufende Authenticator-Apps wie Aegis und 2FAS mit Hardware-Token wie YubiKey — und sagen, welches Setup für welchen Anwendungsfall die richtige Wahl ist.
Open Source, AES-256-GCM-Vault, keine Internet-Berechtigung, PCMag Editors' Choice. Die sicherste Offline-2FA-App — aber nur für Android.
Open Source, iOS/Android, optionale Cloud-Backups vollständig deaktivierbar. Browser-Erweiterung und Apple-Watch-Support runden das Paket ab.
TOTP-Secrets liegen physisch auf dem YubiKey, Codes werden nur bei physischem Kontakt generiert. Die konsequenteste Form des Air-Gap.
Wer Zwei-Faktor-Authentifizierung ernst nimmt, kommt irgendwann an den Punkt, an dem die Frage lautet: Wo genau liegen eigentlich meine TOTP-Secrets? Die meisten Authenticator-Apps synchronisieren fleißig in die Cloud — bequem, aber damit verlassen die geheimen Seeds, aus denen deine One-Time-Passwörter generiert werden, dein Gerät. Air-Gapped 2FA dreht dieses Prinzip um: Die Secrets bleiben auf einem Gerät oder Hardware-Token, das niemals eine Netzwerkverbindung aufbaut.
Wir vergleichen rein offline laufende Authenticator-Apps (Aegis, 2FAS, FreeOTP) mit Hardware-Token (YubiKey, Nitrokey), die Secrets physisch isolieren — und sagen, welches Setup für welchen Anwendungsfall das richtige ist.
Der Begriff „Air-Gap" stammt aus der Hochsicherheitstechnik: Ein System ist physisch von jedem Netzwerk getrennt. Auf 2FA übertragen heißt das: Die TOTP-Secrets — jene kryptografischen Seeds, aus denen alle 30 Sekunden ein neuer Code generiert wird — liegen in einem verschlüsselten Tresor, der niemals eine Internetverbindung benötigt. Keine Cloud-Synchronisation, kein Account, keine Telemetrie.
Das Wikipedia-OTP-Vergleichsportal listet die relevanten Apps und ihre Eigenschaften systematisch auf1. Die Unterscheidung fällt dabei grundsätzlich in zwei Lager:
Beide Ansätze haben ihre Berechtigung — sie unterscheiden sich aber erheblich in Bedienkomfort, Plattform-Verfügbarkeit und Phishing-Resistenz.
Aegis ist, was eine Authenticator-App sein sollte: Open Source, verschlüsselt, ohne jede Internet-Berechtigung. Der Token-Tresor wird mit AES-256-GCM verschlüsselt und lässt sich per Passwort oder Biometrie entsperren3. PCMag verlieh der App 4,5 von 5 Sternen und den Editors' Choice, mit der ausdrücklichen Feststellung, dass Aegis keine Daten sammelt, keinen Account erfordert und standardmäßig Screenshots blockiert2.
Die App unterstützt sowohl TOTP als auch HOTP, ist mit jedem Dienst kompatibel, der Google Authenticator akzeptiert, und kann Daten aus 17 konkurrierenden Apps importieren25. Auf Google Play wird explizit bestätigt: „No internet permission required"5.
Der Nachteil: Aegis ist nur für Android verfügbar2. iOS-Nutzer müssen auf Alternativen ausweichen.
Wer iOS und Android im Mix nutzt, findet in 2FAS die beste Open-Source-Alternative. Die App läuft auf Android, iOS, iPadOS und watchOS1. Standardmäßig bietet 2FAS optionale Backups über iCloud oder Google Drive an — entscheidend für Air-Gap-Nutzer: Diese Sync-Funktion lässt sich vollständig deaktivieren, sodass die App rein offline operiert1.
Zusätzlich bietet 2FAS eine Browser-Erweiterung, die Codes direkt in den Desktop-Browser übertragen kann. Wer diese Funktion nicht nutzt, behält sein Setup strikt offline.
Software-Apps isolieren Secrets logisch — Hardware-Token isolieren sie physisch. Yubico Authenticator ist die Companion-App für die YubiKey-5-Serie: Die TOTP-Secrets liegen nicht auf dem Smartphone oder Desktop, sondern direkt auf dem Hardware-Token. Die App generiert Codes erst, wenn der Key physisch per NFC oder USB kontaktiert wird1.
Das ist die konsequenteste Form des Air-Gap: Selbst ein kompromittiertes Smartphone kann die Secrets nicht exfiltrieren, weil sie nie darauf liegen.
Über die reine TOTP-Funktion hinaus ist die YubiKey-5-Serie ein vollwertiger FIDO2/U2F-Sicherheitsschlüssel. Laut StrongPass ist die YubiKey-5-Serie der beste Hardware-Key insgesamt, mit Unterstützung für USB-A/C und NFC4. Die Keys benötigen keine Batterien und haben eine Lebensdauer von 15+ Jahren4.
Hardware-Keys sind phishing-resistent: Ein Angriff, der einen Nutzer auf eine gefälschte Login-Seite lockt, scheitert, weil der FIDO2-Standard die Origin der Anfrage kryptografisch verifiziert. Das geht über das hinaus, was TOTP-Apps leisten können.
Für Air-Gap-Setups auf Windows-Desktop ist 2fast eine Open-Source-Alternative, die TOTP-Secrets lokal verschlüsselt speichert, ohne jede Cloud-Anbindung. Wer seinen Desktop ohnehin offline betreibt oder eine dedizierte Maschine für 2FA-Codes nutzt, findet hier ein schlichtes, auditierbares Tool.
Die Entscheidung zwischen App und Hardware-Token fällt auf drei Achsen:
| Kriterium | Software-App (Aegis/2FAS) | Hardware-Token (YubiKey) |
|---|---|---|
| Isolation | Logisch (verschlüsselt, offline) | Physisch (Secrets auf Token) |
| Phishing-Schutz | TOTP-Code kann abgefangen werden | FIDO2 verifiziert Origin |
| Bequemlichkeit | Codes direkt im Smartphone | Token muss physisch präsent sein |
TOTP-Codes sind per Design phishing-anfällig: Ein Angreifer, der dich auf eine gefälschte Seite lockt und den Code abfängt, kann ihn in Echtzeit weiterleiten. FIDO2-Hardware-Keys verhindern das, weil sie die Origin der Anfrage kryptografisch verifizieren4. Wer das maximale Sicherheitsniveau anstrebt, kombiniert beide Ansätze: YubiKey für FIDO2-fähige Dienste, Aegis oder 2FAS für Dienste, die nur TOTP unterstützen.
Air-Gapped 2FA lebt von der Überprüfbarkeit. Wenn eine App behauptet, keine Netzwerkverbindung aufzubauen, muss das nachprüfbar sein. Open-Source-Apps wie Aegis, 2FAS und FreeOTP erlauben unabhängige Audits des Quellcodes — die Abwesenheit einer Internet-Berechtigung ist in der Android-Manifest-Datei explizit sichtbar5. Bei proprietären Apps bleibt dieses Versprechen eine Blackbox.
FreeOTP, das von RedHat gepflegt wird, ist die minimalistischste Option: keine Cloud-Anbindung, keine Backups, kein Schnickschnack1. Für Nutzer, die das absolute Minimum wollen, ist es die konsequenteste Wahl — allerdings ohne die Komfortfunktionen von Aegis (biometrische Entsperrung, verschlüsselter Export).
Für die meisten Nutzer, die ihre 2FA-Secrets offline halten wollen, ist Aegis die beste Wahl — sofern sie Android nutzen. iOS-Nutzer greifen zu 2FAS mit deaktivierter Cloud-Sync. Wer das maximale Sicherheitsniveau anstrebt und Dienste mit FIDO2-Unterstützung nutzt, ergänzt das Setup mit einem YubiKey. Und wer einen dedizierten Offline-Desktop für 2FA-Codes betreibt, findet in 2fast ein schlichtes, auditierbares Werkzeug.
Die hier verlinkten Produkte sind Affiliate-Links — wir bekommen eine Provision, wenn du über sie kaufst. Das beeinflusst unsere Bewertung nicht.
| Pick | Preis | Plattform | Verschlüsselung | Cloud-Anbindung | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Pick | — | Android | AES-256-GCM | Keine | Preis prüfen ↗ |
2FAS beste ios-alternative | — | iOS & Android | AES-256-GCM | Optional (deaktivierbar) | Preis prüfen ↗ |
Yubico Authenticator maximale hardware-isolation | — | Desktop & Mobile | Hardware-Token | Keine | Preis prüfen ↗ |
YubiKey 5 Series branchenstandard hardware-key | — | USB-A/C/NFC | FIDO2/U2F/OTP | Keine | Preis prüfen ↗ |
2fast puristen-desktop-tool | — | Windows | Lokal verschlüsselt | Keine | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.