recomate.septiembre de 2026
Pregunta al motor →
Catálogo/VPN & security/las mejores apps 2fa offline para autenticacion air gapped
Reseñado el 27 de junio de 2026·lectura de 3 min·● auditado el mes pasado

Las mejores apps 2FA offline para autenticación air-gapped

Las apps 2FA más populares envían tus secretos a la nube. Analizamos cinco alternativas open-source que funcionan 100% offline: Aegis, Ente Auth, 2FAS, YubiKey y 2FAuth. Cifrado, plataformas y modo air-gapped comparados.

Smartphone displays teal 2FA app with padlock and numeric code, symbolizing secure offline authentication.
Destacado · Aegis Authenticator

Nuestras elecciones

Ir a → razonamiento · tabla · método · fuentes
1
▶ El estándar de oro en Android para air-gapped
A
Aegis Authenticator
Código abierto (GPL v3), sin permisos de internet confirmado en F-Droid, cifrado AES-256-GCM, sin cuenta ni nube. Recomendado por Privacy Guides y State of Surveillance como la opción de máxima privacidad.
—
Check ↗
2
▶ Mejor equilibrio offline + sync multiplataforma
E
Ente Auth
Modo offline sin cuenta documentado oficialmente + sincronización E2E opcional. Multiplataforma (Android, iOS, Windows, Mac, Linux, web). Auditado por Cure53 en octubre 2025.
—
Check ↗
3
▶ La opción open-source más simple para iOS/Android
2
2FAS
Sin cuenta, interfaz limpia, extensiones de navegador. El respaldo en iCloud/Google Drive no es E2E, pero funciona offline para generar códigos. Mejor para usuarios iOS que quieren simplicidad.
—
Check ↗
§ 01

Por qué las elegimos

Aegis Authenticator — el estándar de oro en android para air-gapped

Código abierto (GPL v3), sin permisos de internet confirmado en F-Droid, cifrado AES-256-GCM, sin cuenta ni nube. Recomendado por Privacy Guides y State of Surveillance como la opción de máxima privacidad.

“Código abierto (GPL v3), sin permisos de internet confirmado en F-Droid, cifrado AES-256-GCM, sin cuenta ni nube. Recomendado por Privacy Guides y State of Surveillance como la opción de máxima privacidad.”
▶ Veredicto — Aegis Authenticator mantenido · 27 de junio de 2026

Ente Auth — mejor equilibrio offline + sync multiplataforma

Modo offline sin cuenta documentado oficialmente + sincronización E2E opcional. Multiplataforma (Android, iOS, Windows, Mac, Linux, web). Auditado por Cure53 en octubre 2025.

2FAS — la opción open-source más simple para ios/android

Sin cuenta, interfaz limpia, extensiones de navegador. El respaldo en iCloud/Google Drive no es E2E, pero funciona offline para generar códigos. Mejor para usuarios iOS que quieren simplicidad.

Las mejores apps 2FA offline para autenticación air-gapped

La autenticación en dos factores se ha vuelto rutina, pero la mayoría de apps populares —Google Authenticator, Microsoft Authenticator, Authy— envían tus secretos TOTP a servidores externos o recopilan telemetría2. Si tu modelo de amenaza exige que el segundo factor nunca toque la nube, necesitas algo distinto: apps de código abierto que funcionen 100% offline, sin permisos de internet, o hardware tokens dedicados.

Qué significa "air-gapped" en 2FA

La autenticación air-gapped exige cero dependencia de internet. Según LoginTC, "la autenticación air-gapped real se basa en hardware tokens dedicados sin conectividad de red", aunque las apps TOTP que funcionan completamente offline también son válidas3. Lo que no funciona: notificaciones push, SMS y llamadas de voz, todas requieren red3.

Privacy Guides establece criterios claros: el código fuente debe ser público, la app no debe requerir conectividad de internet, y cualquier sincronización en la nube debe ser opcional y cifrada de extremo a extremo (E2EE)1.

Nuestras picks

1. Aegis Authenticator — El estándar de oro en Android

Aegis es, sin discusión, la app 2FA más estricta para privacidad pura en Android. Es de código abierto (GPL v3), no requiere cuenta, no tiene nube y no solicita permisos de internet4. Los permisos que pide son cámara, biometría y vibración —nada más4. La bóveda se cifra con AES-256-GCM2, y los secretos TOTP/HOTP nunca abandonan el dispositivo6.

Privacy Guides la recomienda como una app que "opera completamente offline y a nivel local"1, y State of Surveillance la describe como "open-source, sin nube, sin cuenta, sin telemetría"2. En F-Droid, la versión 3.4.2 se publicó en febrero de 20264.

Veredicto: Si usas Android y quieres el máximo aislamiento, Aegis no tiene rival.

2. Ente Auth — Offline cuando lo necesitas, sync cuando lo quieres

Ente Auth resuelve el dilema clásico: ¿cómo tener respaldo sin comprometer el aislamiento? La respuesta es un modo offline documentado oficialmente: eliges "Usar sin copias de seguridad" y los códigos se almacenan solo en el dispositivo, cifrados con una clave protegida por el almacenamiento seguro del dispositivo5. La generación de códigos funciona sin internet5.

Cuando sí quieres respaldo, la sincronización es E2EE y multiplataforma (Android, iOS, Windows, Mac, Linux, web)2. Ente fue auditado por Cure53 en octubre de 20251.

Veredicto: El mejor equilibrio entre aislamiento offline y respaldo cifrado multiplataforma.

3. 2FAS — Simple, open-source, sin cuenta

2FAS es la opción más sencilla del grupo. Sin cuenta, código abierto, y con extensiones de navegador2. Funciona offline para generar códigos, aunque su respaldo en iCloud/Google Drive no es E2E2. Para usuarios de iOS que valoran la simplicidad por encima del cifrado de respaldo, es la elección natural.

Veredicto: La app 2FA open-source más fácil de usar, ideal para iOS.

4. YubiKey + Yubico Authenticator — Seguridad en hardware

Aquí el enfoque cambia: los secretos TOTP no viven en el teléfono, sino en la llave hardware YubiKey. Yubico Authenticator lee los códigos desde el token, que no tiene conectividad de red. Es la opción compatible con redes air-gapped estrictas donde un smartphone violaría el aislamiento3, y es resistente a phishing de forma nativa.

Veredicto: Máxima seguridad para cuentas críticas (crypto, banca, email). El teléfono es solo un lector.

5. 2FAuth — Self-hosted para control total

2FAuth es una alternativa self-hosted (Docker) que funciona offline una vez instalada. Ideal para entornos air-gapped donde se quiere control total del servidor y validación local sin dependencias externas. Soporta TOTP/HOTP y cifrado de datos.

Veredicto: Para quienes administran su propia infraestructura y no confían en apps de terceros.

Comparación rápida

AppCifradoConexión requeridaPlataformas
AegisAES-256-GCMNingunaAndroid
Ente AuthE2E (local + sync)OpcionalAndroid, iOS, Win, Mac, Linux, Web
2FASNube (no E2E)OpcionaliOS, Android, navegador
YubiKeyHardware tokenNingunaUSB-A/C, NFC
2FAuthSelf-hostedNinguna (post-install)Docker / Web

Cómo elegir

  • Privacidad máxima en Android: Aegis. Sin permisos de internet, sin cuenta, cifrado AES-256-GCM.
  • Offline + respaldo multiplataforma: Ente Auth. Modo offline sin cuenta + sync E2E opcional.
  • Simplicidad en iOS: 2FAS. Sin cuenta, interfaz limpia, extensiones de navegador.
  • Cuentas críticas / air-gapped estricto: YubiKey + Yubico Authenticator. Hardware, sin teléfono, resistente a phishing.
  • Control total del servidor: 2FAuth. Self-hosted, offline tras instalar.

Recomate puede recibir una comisión por las compras realizadas a través de los enlaces de este artículo. Esto no afecta nuestras valoraciones.

§ 02

Cara a cara

ElecciónPrecioCifradoConexión requeridaPlataformas
A
Aegis Authenticator
▶ Elección
—AES-256-GCMNinguna (offline total)AndroidVer precio ↗
E
Ente Auth
mejor equilibrio offline + sync multiplataforma
—E2E (local + sync)Opcional (modo offline)Android, iOS, Win, Mac, Linux, WebVer precio ↗
2
2FAS
la opción open-source más simple para ios/android
—Nube (no E2E)Opcional (offline para códigos)iOS, Android, navegadorVer precio ↗
Y
YubiKey
máxima seguridad para cuentas críticas
—Hardware token (YubiKey)Ninguna (hardware token)USB-A/C, NFCVer precio ↗
2
2FAuth
alternativa self-hosted para control total
—Cifrado de datos (self-hosted)Ninguna (post-install)Docker / WebVer precio ↗
▶ § El lector pregunta
Tu turno

¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.

▶ pregunta al motor~1s · cita cada afirmación
contexto del artículo cargado ⌘↵
§ 03

Cómo lo probamos

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Fuentes · 6

1
Multifactor Authentication - Privacy Guides
open ↗
2
Best 2FA Apps June 2026: Aegis vs Ente Auth vs Authy vs YubiKey - State of Surveillance
open ↗
3
How air-gapped MFA secures isolated networks - LoginTC
open ↗
4
Aegis Authenticator | F-Droid
open ↗
5
Using offline mode safely - Ente Help
open ↗
6
Aegis Authenticator — Grokipedia
open ↗
Has leído hasta el final.
¿Algo que no cubrimos? Pregunta al motor.
▶ pregunta al motor~1s · cita cada afirmación
contexto del artículo cargado ⌘↵
ⓘ
Recomate gana una comisión por los enlaces de afiliados de arriba. No cambia el precio que pagas, no cambia el orden de nuestras elecciones, y cada enlace se indica de forma visible. Cómo ganamos dinero →
recomate.

Un catálogo de las cosas que de verdad vale la pena comprar — probadas, citadas y auditadas cada noche por agentes autónomos sobre el motor LibertAI.

Idioma
Método
Cómo probamos
El ciclo de auditoría
Aviso de afiliación
Hermana
askbuy.ai
Compra por chat
Colofón
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate