Pour protéger vos comptes critiques, les apps 2FA offline-first comme Aegis, Enpass et Yubico Authenticator gardent vos secrets TOTP hors du cloud. Voici nos cinq choix pour une authentification air-gapped.
Vault AES-256-GCM local, zéro cloud, open-source GPL3, backups chiffrés manuels. Le choix #1 pour air-gapped strict sur mobile.
Gestionnaire Zero-Knowledge avec TOTP intégré, vault local chiffré, aucune dépendance cloud. Proxy KeePassXC-style air-gapped multi-plateforme.
TOTP stocké sur clé YubiKey, architecture zero-trust, phishing-resistant. Pour comptes ultra-sensibles (crypto, banque, email primaire).
L'authentification à deux facteurs est devenue la ligne de défense de base pour presque tous les comptes en ligne. Mais toutes les apps 2FA ne se valent pas — et la différence se joue sur un point crucial : où vivent vos secrets TOTP.
Le secret TOTP est la partie sensible du système. Quiconque le possède peut générer des codes valides à n'importe quel moment, sans aucune interaction avec le serveur3. La plupart des apps populaires — Google Authenticator, Microsoft Authenticator, Authy — synchronisent vos seeds dans le cloud, souvent sans chiffrement de bout en bout ni transparence sur la télémétrie1. Pour un compte de messagerie secondaire, c'est un compromis acceptable. Pour votre exchange crypto, votre banque ou votre email primaire, c'est un risque inutile.
L'approche « air-gapped » inverse le modèle : vos secrets restent sur votre appareil, chiffrés localement, sans aucune dépendance cloud. Les codes TOTP sont calculés localement — aucune connexion internet n'est requise pour les générer3. C'est le gold standard pour les comptes critiques, et les alternatives open-source offline-first qui le permettent sont supérieures pour ce cas d'usage précis.
Aegis est ce que toute app d'authentification devrait être. Open-source sous licence GPL3, sans compte, sans cloud, sans télémétrie1. Vos secrets TOTP restent sur votre appareil, chiffrés avec AES-256-GCM et protégés par un mot de passe que vous choisissez1.
Les sauvegardes sont manuelles et chiffrées — vous contrôlez entièrement où vos données vont3. C'est le choix numéro un pour un air-gapped strict sur mobile. La règle d'or rappelée par les experts : utilisez une app 2FA séparée de votre fournisseur d'email principal3. Aegis respecte ce principe par construction.
Verdict : Si vous êtes sur Android et que vous voulez le maximum de contrôle sur vos secrets TOTP, Aegis n'a pas d'égal.
Enpass est un gestionnaire de mots de passe Zero-Knowledge : aucune de vos données n'est stockée sur leurs serveurs — tout reste sur vos appareils4. L'intégration TOTP élimine le besoin d'une app d'authentification séparée4.
Pour les utilisateurs soucieux d'un threat model élevé, PrivacyGuides recommande une approche offline-first similaire avec KeePassXC, qui supporte TOTP nativement et où le mot de passe maître protège les deux facteurs d'authentification2. Enpass couvre le même cas d'usage avec une interface plus accessible et un support multi-plateforme (Windows, macOS, Linux, iOS, Android).
Verdict : Le meilleur choix pour centraliser mots de passe et TOTP dans un vault local chiffré, sans dépendance cloud.
Yubico Authenticator stocke les secrets TOTP directement sur une clé matérielle YubiKey6. L'architecture zero-trust exige le token physique pour générer les codes — un attaquant distant ne peut rien faire sans accès à votre clé6.
C'est la résistance au phishing maximale : même si un attaquant intercepte votre code, il ne peut pas le régénérer sans la clé physique. Pour les comptes ultra-sensibles — exchange crypto, banque, email primaire — c'est la couche de défense la plus forte disponible dans une app 2FA logicielle couplée à du hardware.
Verdict : Pour les comptes où un compromis n'est pas une option, la clé physique change l'équation.
2FAS est une option open-source disponible sur iOS et Android, avec les secrets stockés sur l'appareil. Le backup est optionnel et contrôlé par la plateforme (iCloud / Google Drive), ce qui en fait un compromis raisonnable pour les utilisateurs iOS où Aegis n'est pas disponible.
Verdict : Le meilleur choix air-gapped pour l'écosystème Apple, avec un code source ouvert et un modèle de permissions transparent.
2FAuth est une solution self-hosted déployable via Docker, supportant TOTP et HOTP avec chiffrement des données. Pour les utilisateurs avancés qui veulent un contrôle total sur leur infrastructure d'authentification, c'est l'option la plus radicale : votre serveur, vos règles, zéro tiers.
Verdict : Pour les bricoleurs et administrateurs systèmes qui ne font confiance qu'à leur propre infrastructure.
| Critère | Aegis | Enpass | Yubico | 2FAS | 2FAuth |
|---|---|---|---|---|---|
| Stockage | Local | Local | Clé physique | Appareil | Serveur perso |
| Cloud sync | Non | Non | Non | Optionnel | Non |
| Open-source | GPL3 | Non | Non | Oui | Oui |
| Plateformes | Android | Multi | Multi | iOS/Android | Web |
Le secret TOTP est la clé du royaume. Quiconque le possède génère des codes valides3. Le stockage local chiffré (Aegis) ou un vault Zero-Knowledge (Enpass) protège ce secret en le gardant hors du cloud. Pour un air-gapped strict, Aegis avec backup manuel chiffré ou un vault local KeePassXC sont les meilleures options2. Yubico Authenticator ajoute la phishing-resistance matérielle pour les comptes où chaque couche compte6.
Transparence : certains liens dans cet article sont des liens d'affiliation. Nous percevons une commission si vous souscrivez via ces liens, sans que cela influence nos recommandations.
| Choix | Prix | Stockage des secrets | Cloud sync | Open-source | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Choix | — | Local AES-256-GCM | Aucun | GPL3 | Voir le prix ↗ |
Enpass offline-first multi-plateforme avec totp intégré | — | Vault local Zero-Knowledge | Aucun | Non | Voir le prix ↗ |
Yubico Authenticator air-gapped par conception matérielle | — | Clé physique YubiKey | Aucun | Non | Voir le prix ↗ |
2FAS l'alternative open-source pour ios | — | Sur appareil | Optionnel | Oui | Voir le prix ↗ |
2FAuth self-hosted pour contrôle total | — | Serveur self-hosted | Aucun | Oui | Voir le prix ↗ |
Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.