Las apps 2FA más populares envían tus secretos a la nube. Analizamos cinco alternativas open-source que funcionan 100% offline: Aegis, Ente Auth, 2FAS, YubiKey y 2FAuth. Cifrado, plataformas y modo air-gapped comparados.
Código abierto (GPL v3), sin permisos de internet confirmado en F-Droid, cifrado AES-256-GCM, sin cuenta ni nube. Recomendado por Privacy Guides y State of Surveillance como la opción de máxima privacidad.
Modo offline sin cuenta documentado oficialmente + sincronización E2E opcional. Multiplataforma (Android, iOS, Windows, Mac, Linux, web). Auditado por Cure53 en octubre 2025.
Sin cuenta, interfaz limpia, extensiones de navegador. El respaldo en iCloud/Google Drive no es E2E, pero funciona offline para generar códigos. Mejor para usuarios iOS que quieren simplicidad.
La autenticación en dos factores se ha vuelto rutina, pero la mayoría de apps populares —Google Authenticator, Microsoft Authenticator, Authy— envían tus secretos TOTP a servidores externos o recopilan telemetría2. Si tu modelo de amenaza exige que el segundo factor nunca toque la nube, necesitas algo distinto: apps de código abierto que funcionen 100% offline, sin permisos de internet, o hardware tokens dedicados.
La autenticación air-gapped exige cero dependencia de internet. Según LoginTC, "la autenticación air-gapped real se basa en hardware tokens dedicados sin conectividad de red", aunque las apps TOTP que funcionan completamente offline también son válidas3. Lo que no funciona: notificaciones push, SMS y llamadas de voz, todas requieren red3.
Privacy Guides establece criterios claros: el código fuente debe ser público, la app no debe requerir conectividad de internet, y cualquier sincronización en la nube debe ser opcional y cifrada de extremo a extremo (E2EE)1.
Aegis es, sin discusión, la app 2FA más estricta para privacidad pura en Android. Es de código abierto (GPL v3), no requiere cuenta, no tiene nube y no solicita permisos de internet4. Los permisos que pide son cámara, biometría y vibración —nada más4. La bóveda se cifra con AES-256-GCM2, y los secretos TOTP/HOTP nunca abandonan el dispositivo6.
Privacy Guides la recomienda como una app que "opera completamente offline y a nivel local"1, y State of Surveillance la describe como "open-source, sin nube, sin cuenta, sin telemetría"2. En F-Droid, la versión 3.4.2 se publicó en febrero de 20264.
Veredicto: Si usas Android y quieres el máximo aislamiento, Aegis no tiene rival.
Ente Auth resuelve el dilema clásico: ¿cómo tener respaldo sin comprometer el aislamiento? La respuesta es un modo offline documentado oficialmente: eliges "Usar sin copias de seguridad" y los códigos se almacenan solo en el dispositivo, cifrados con una clave protegida por el almacenamiento seguro del dispositivo5. La generación de códigos funciona sin internet5.
Cuando sí quieres respaldo, la sincronización es E2EE y multiplataforma (Android, iOS, Windows, Mac, Linux, web)2. Ente fue auditado por Cure53 en octubre de 20251.
Veredicto: El mejor equilibrio entre aislamiento offline y respaldo cifrado multiplataforma.
2FAS es la opción más sencilla del grupo. Sin cuenta, código abierto, y con extensiones de navegador2. Funciona offline para generar códigos, aunque su respaldo en iCloud/Google Drive no es E2E2. Para usuarios de iOS que valoran la simplicidad por encima del cifrado de respaldo, es la elección natural.
Veredicto: La app 2FA open-source más fácil de usar, ideal para iOS.
Aquí el enfoque cambia: los secretos TOTP no viven en el teléfono, sino en la llave hardware YubiKey. Yubico Authenticator lee los códigos desde el token, que no tiene conectividad de red. Es la opción compatible con redes air-gapped estrictas donde un smartphone violaría el aislamiento3, y es resistente a phishing de forma nativa.
Veredicto: Máxima seguridad para cuentas críticas (crypto, banca, email). El teléfono es solo un lector.
2FAuth es una alternativa self-hosted (Docker) que funciona offline una vez instalada. Ideal para entornos air-gapped donde se quiere control total del servidor y validación local sin dependencias externas. Soporta TOTP/HOTP y cifrado de datos.
Veredicto: Para quienes administran su propia infraestructura y no confían en apps de terceros.
| App | Cifrado | Conexión requerida | Plataformas |
|---|---|---|---|
| Aegis | AES-256-GCM | Ninguna | Android |
| Ente Auth | E2E (local + sync) | Opcional | Android, iOS, Win, Mac, Linux, Web |
| 2FAS | Nube (no E2E) | Opcional | iOS, Android, navegador |
| YubiKey | Hardware token | Ninguna | USB-A/C, NFC |
| 2FAuth | Self-hosted | Ninguna (post-install) | Docker / Web |
Recomate puede recibir una comisión por las compras realizadas a través de los enlaces de este artículo. Esto no afecta nuestras valoraciones.
| Elección | Precio | Cifrado | Conexión requerida | Plataformas | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Elección | — | AES-256-GCM | Ninguna (offline total) | Android | Ver precio ↗ |
Ente Auth mejor equilibrio offline + sync multiplataforma | — | E2E (local + sync) | Opcional (modo offline) | Android, iOS, Win, Mac, Linux, Web | Ver precio ↗ |
2FAS la opción open-source más simple para ios/android | — | Nube (no E2E) | Opcional (offline para códigos) | iOS, Android, navegador | Ver precio ↗ |
YubiKey máxima seguridad para cuentas críticas | — | Hardware token (YubiKey) | Ninguna (hardware token) | USB-A/C, NFC | Ver precio ↗ |
2FAuth alternativa self-hosted para control total | — | Cifrado de datos (self-hosted) | Ninguna (post-install) | Docker / Web | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.