recomate.septembre 2026
Demander au moteur →
Catalogue/VPN & security/meilleures apps 2fa offline pour une authentification air gapped
Testé le 27 juin 2026·lecture de 4 min·● audité le mois dernier

Meilleures apps 2FA offline pour une authentification air-gapped

Pour protéger vos comptes critiques, les apps 2FA offline-first comme Aegis, Enpass et Yubico Authenticator gardent vos secrets TOTP hors du cloud. Voici nos cinq choix pour une authentification air-gapped.

Un smartphone affichant des codes d'authentification se dresse devant une porte de coffre-fort, symbolisant l'authentification à deux facteurs hors ligne et isolée du cloud.
Héros · Aegis Authenticator

Nos choix

Aller à → raisonnement · tableau · méthode · sources
1
▶ Le champion Android offline par excellence
A
Aegis Authenticator
Vault AES-256-GCM local, zéro cloud, open-source GPL3, backups chiffrés manuels. Le choix #1 pour air-gapped strict sur mobile.
—
Check ↗
2
▶ Offline-first multi-plateforme avec TOTP intégré
E
Enpass
Gestionnaire Zero-Knowledge avec TOTP intégré, vault local chiffré, aucune dépendance cloud. Proxy KeePassXC-style air-gapped multi-plateforme.
—
Check ↗
3
▶ Air-gapped par conception matérielle
Y
Yubico Authenticator
TOTP stocké sur clé YubiKey, architecture zero-trust, phishing-resistant. Pour comptes ultra-sensibles (crypto, banque, email primaire).
—
Check ↗
§ 01

Pourquoi nous les avons choisis

Aegis Authenticator — le champion android offline par excellence

Vault AES-256-GCM local, zéro cloud, open-source GPL3, backups chiffrés manuels. Le choix #1 pour air-gapped strict sur mobile.

“Vault AES-256-GCM local, zéro cloud, open-source GPL3, backups chiffrés manuels. Le choix #1 pour air-gapped strict sur mobile.”
▶ Verdict — Aegis Authenticator conservé · 27 juin 2026

Enpass — offline-first multi-plateforme avec totp intégré

Gestionnaire Zero-Knowledge avec TOTP intégré, vault local chiffré, aucune dépendance cloud. Proxy KeePassXC-style air-gapped multi-plateforme.

Yubico Authenticator — air-gapped par conception matérielle

TOTP stocké sur clé YubiKey, architecture zero-trust, phishing-resistant. Pour comptes ultra-sensibles (crypto, banque, email primaire).

Pourquoi le 2FA « air-gapped » change tout

L'authentification à deux facteurs est devenue la ligne de défense de base pour presque tous les comptes en ligne. Mais toutes les apps 2FA ne se valent pas — et la différence se joue sur un point crucial : où vivent vos secrets TOTP.

Le secret TOTP est la partie sensible du système. Quiconque le possède peut générer des codes valides à n'importe quel moment, sans aucune interaction avec le serveur3. La plupart des apps populaires — Google Authenticator, Microsoft Authenticator, Authy — synchronisent vos seeds dans le cloud, souvent sans chiffrement de bout en bout ni transparence sur la télémétrie1. Pour un compte de messagerie secondaire, c'est un compromis acceptable. Pour votre exchange crypto, votre banque ou votre email primaire, c'est un risque inutile.

L'approche « air-gapped » inverse le modèle : vos secrets restent sur votre appareil, chiffrés localement, sans aucune dépendance cloud. Les codes TOTP sont calculés localement — aucune connexion internet n'est requise pour les générer3. C'est le gold standard pour les comptes critiques, et les alternatives open-source offline-first qui le permettent sont supérieures pour ce cas d'usage précis.


Notre sélection

1. Aegis Authenticator — Le champion Android offline

Aegis est ce que toute app d'authentification devrait être. Open-source sous licence GPL3, sans compte, sans cloud, sans télémétrie1. Vos secrets TOTP restent sur votre appareil, chiffrés avec AES-256-GCM et protégés par un mot de passe que vous choisissez1.

Les sauvegardes sont manuelles et chiffrées — vous contrôlez entièrement où vos données vont3. C'est le choix numéro un pour un air-gapped strict sur mobile. La règle d'or rappelée par les experts : utilisez une app 2FA séparée de votre fournisseur d'email principal3. Aegis respecte ce principe par construction.

Verdict : Si vous êtes sur Android et que vous voulez le maximum de contrôle sur vos secrets TOTP, Aegis n'a pas d'égal.

2. Enpass — Offline-first multi-plateforme avec TOTP intégré

Enpass est un gestionnaire de mots de passe Zero-Knowledge : aucune de vos données n'est stockée sur leurs serveurs — tout reste sur vos appareils4. L'intégration TOTP élimine le besoin d'une app d'authentification séparée4.

Pour les utilisateurs soucieux d'un threat model élevé, PrivacyGuides recommande une approche offline-first similaire avec KeePassXC, qui supporte TOTP nativement et où le mot de passe maître protège les deux facteurs d'authentification2. Enpass couvre le même cas d'usage avec une interface plus accessible et un support multi-plateforme (Windows, macOS, Linux, iOS, Android).

Verdict : Le meilleur choix pour centraliser mots de passe et TOTP dans un vault local chiffré, sans dépendance cloud.

3. Yubico Authenticator — Air-gapped par conception matérielle

Yubico Authenticator stocke les secrets TOTP directement sur une clé matérielle YubiKey6. L'architecture zero-trust exige le token physique pour générer les codes — un attaquant distant ne peut rien faire sans accès à votre clé6.

C'est la résistance au phishing maximale : même si un attaquant intercepte votre code, il ne peut pas le régénérer sans la clé physique. Pour les comptes ultra-sensibles — exchange crypto, banque, email primaire — c'est la couche de défense la plus forte disponible dans une app 2FA logicielle couplée à du hardware.

Verdict : Pour les comptes où un compromis n'est pas une option, la clé physique change l'équation.

4. 2FAS — L'alternative open-source pour iOS

2FAS est une option open-source disponible sur iOS et Android, avec les secrets stockés sur l'appareil. Le backup est optionnel et contrôlé par la plateforme (iCloud / Google Drive), ce qui en fait un compromis raisonnable pour les utilisateurs iOS où Aegis n'est pas disponible.

Verdict : Le meilleur choix air-gapped pour l'écosystème Apple, avec un code source ouvert et un modèle de permissions transparent.

5. 2FAuth — Self-hosted pour contrôle total

2FAuth est une solution self-hosted déployable via Docker, supportant TOTP et HOTP avec chiffrement des données. Pour les utilisateurs avancés qui veulent un contrôle total sur leur infrastructure d'authentification, c'est l'option la plus radicale : votre serveur, vos règles, zéro tiers.

Verdict : Pour les bricoleurs et administrateurs systèmes qui ne font confiance qu'à leur propre infrastructure.


Comparatif : offline vs cloud

CritèreAegisEnpassYubico2FAS2FAuth
StockageLocalLocalClé physiqueAppareilServeur perso
Cloud syncNonNonNonOptionnelNon
Open-sourceGPL3NonNonOuiOui
PlateformesAndroidMultiMultiiOS/AndroidWeb

Le principe : protéger le secret

Le secret TOTP est la clé du royaume. Quiconque le possède génère des codes valides3. Le stockage local chiffré (Aegis) ou un vault Zero-Knowledge (Enpass) protège ce secret en le gardant hors du cloud. Pour un air-gapped strict, Aegis avec backup manuel chiffré ou un vault local KeePassXC sont les meilleures options2. Yubico Authenticator ajoute la phishing-resistance matérielle pour les comptes où chaque couche compte6.

Transparence : certains liens dans cet article sont des liens d'affiliation. Nous percevons une commission si vous souscrivez via ces liens, sans que cela influence nos recommandations.

§ 02

Comparaison directe

ChoixPrixStockage des secretsCloud syncOpen-source
A
Aegis Authenticator
▶ Choix
—Local AES-256-GCMAucunGPL3Voir le prix ↗
E
Enpass
offline-first multi-plateforme avec totp intégré
—Vault local Zero-KnowledgeAucunNonVoir le prix ↗
Y
Yubico Authenticator
air-gapped par conception matérielle
—Clé physique YubiKeyAucunNonVoir le prix ↗
2
2FAS
l'alternative open-source pour ios
—Sur appareilOptionnelOuiVoir le prix ↗
2
2FAuth
self-hosted pour contrôle total
—Serveur self-hostedAucunOuiVoir le prix ↗
▶ § Le lecteur demande
À votre tour

Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.

▶ demander au moteur~1s · source chaque affirmation
contexte de l'article chargé ⌘↵
§ 03

Comment nous avons testé

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Sources · 6

1
Best 2FA Apps June 2026: Aegis vs Ente Auth vs Authy vs YubiKey - State of Surveillance
open ↗
2
Which is an ideal 2FA Authenticator in terms of Encryption primarily? Ente or Aegis? - Privacy Guides Community
open ↗
3
7 Best Authenticator Apps 2026: Aegis vs Google vs Authy - PwdFortress
open ↗
4
Passkeys & 2FA | Enpass Help
open ↗
5
KeePassXC: User Guide
open ↗
6
Yubico Authenticator - Yubico
open ↗
Vous avez lu jusqu'au bout.
Quelque chose que nous n'avons pas couvert ? Demandez au moteur.
▶ demander au moteur~1s · source chaque affirmation
contexte de l'article chargé ⌘↵
ⓘ
Recomate touche une commission sur les liens d'affiliation ci-dessus. Cela ne change pas le prix que vous payez, ni l'ordre de nos choix, et chaque lien est signalé en clair. Comment nous gagnons de l'argent →
recomate.

Un catalogue de ce qui vaut vraiment la peine d'être acheté — testé, sourcé et audité chaque nuit par des agents autonomes sur le moteur LibertAI.

Langue
Méthode
Comment on teste
La boucle d'audit
Divulgation d'affiliation
Sœur
askbuy.ai
Le shopping par chat
Colophon
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate