Le migliori app 2FA che funzionano senza cloud sync: Aegis, FreeOTP, 2fast, 2FAuth e Stratum. Confronto su cifratura, piattaforme e backup per chi vuole il massimo controllo dei propri segreti TOTP.
Il gold standard offline su Android: vault AES-256-GCM, nessun account, nessun cloud, backup locali cifrati, import da 17 app. Riconosciuta da PCMag con l'Editors' Choice.
L'opzione più essenziale: open-source, mantenuta da Red Hat, no account, no cloud, completamente offline. Ideale per chi vuole il minimo indispensabile.
Alternativa desktop Windows open-source con storage locale cifrato. Per chi vuole il 2FA sul PC senza coinvolgere il cloud o un telefono.
La maggior parte delle app di autenticazione più popolari nasconde un compromesso di privacy che pochi considerano. Google Authenticator, pur essendo semplice e diffuso, sincronizza i segreti TOTP sul cloud di Google senza crittografia end-to-end: chiunque abbia accesso al tuo account Google può potenzialmente leggere i tuoi token1. Microsoft Authenticator raccoglie telemetria e lega i backup a un account Microsoft1. Authy, poi, ha subito una violazione dei dati nel 2024 che ha esposto numeri di telefono e dati degli utenti1.
La buona notizia? Il protocollo TOTP (Time-based One-Time Password) è progettato per funzionare completamente offline. Il segreto condiviso vive sul tuo dispositivo, e i codici a sei cifre vengono generati localmente tramite un calcolo matematico — niente internet necessario, niente server intermediario3. Scegliere un'app 2FA senza cloud sync significa accettare la responsabilità dei backup manuali in cambio di privacy totale: nessun account, nessuna telemetria, nessun server di terzi che conserva i tuoi segreti.
In questa guida confrontiamo cinque app open-source che operano senza cloud sync, ciascuna pensata per un caso d'uso diverso. Le cose che valgono davvero la pena installare quando la privacy non è negoziabile.
Aegis Authenticator è, senza esagerare, ciò che ogni app di autenticazione dovrebbe essere1. È open-source, non richiede alcun account, non invia telemetria e non si connette a nessun cloud1. I tuoi segreti TOTP restano sul dispositivo, cifrati con AES-256-GCM e protetti da una password che scegli tu1.
A differenza di molte app concorrenti, Aegis non mostra i codici appena apri l'app: il vault rimane cifrato finché non lo sblocchi con password o biometria, rendendola «ultra-sicura» secondo la recensione di PCMag, che le ha assegnato il premio Editors' Choice per il MFA su Android2. L'app non raccoglie alcun dato2.
I backup sono locali e cifrati: puoi esportarli dove vuoi (chiavetta USB, disco esterno, storage cifrato) e importarli su un nuovo dispositivo. Aegis supporta l'importazione di token da ben 17 altre app di autenticazione, rendendo la migrazione indolore4. Il progetto è sviluppato attivamente e disponibile gratuitamente5.
Verdetto: Se usi Android e vuoi la massima privacy senza compromessi, Aegis è la scelta ovvia. È gratuita, open-source, cifrata e non chiede nulla in cambio.
> Discorso trasparenza: alcuni dei link in questa pagina sono link affiliati. Se clicchi e installi un prodotto, potremmo ricevere una commissione. Questo non influisce sulle nostre valutazioni.
FreeOTP è l'app di autenticazione più essenziale del gruppo. Mantenuta da Red Hat, è completamente open-source e non richiede alcun account6. Funziona offline al 100%: niente cloud, niente sincronizzazione, niente dati inviati a nessuno6.
La filosofia è minimalista: aggiungi i tuoi token scansionando il QR code o inserendo manualmente il segreto, e l'app genera i codici TOTP senza fronzoli. Non ci sono backup automatici, cloud opzionali o funzioni extra — solo la generazione di codici, trasparente e verificabile3.
Verdetto: FreeOTP è per chi vuole il minimo indispensabile con la massima trasparenza. Se l'idea di un'app che fa una sola cosa — e la fa bene — ti convince, è la scelta giusta. Disponibile per Android e iOS3.
Non tutti vogliono dipendere dal telefono per i codici di verifica. 2fast è un'app 2FA open-source per Windows che porta la generazione di codici TOTP direttamente sul desktop, con storage locale cifrato e nessun coinvolgimento del cloud3.
È pensata per chi lavora principalmente al PC e preferisce avere i token a portata di mano senza sbloccare il telefono ogni volta. L'architettura è semplice: i segreti vivono in un vault locale cifrato, e l'app genera i codici senza connessione di rete3.
Verdetto: 2fast risolve un problema reale per chi vive sul desktop Windows. Non è la più ricca di funzioni, ma fa esattamente ciò che promette: 2FA locale, senza cloud, senza telefono.
Se hai un server o un NAS di casa, 2FAuth offre qualcosa che nessun'altra app in questo elenco può: un'interfaccia web per la gestione dei codici 2FA che gira sul tuo server, via Docker, senza alcun cloud di terzi3.
Essendo un'applicazione web cross-platform, 2FAuth è accessibile da qualsiasi browser — PC, tablet, smartphone — ma i dati restano sulla tua infrastruttura. Questo la rende ideale per chi vuole un'esperienza multi-dispositivo senza rinunciare al controllo totale dei propri segreti3.
Verdetto: 2FAuth è la scelta per chi ha già un server e vuole un'alternativa web-based al 2FA tradizionale. Richiede competenze tecniche per l'installazione, ma in cambio offre flessibilità e indipendenza totale.
Stratum Authenticator è un'alternativa open-source ad Aegis che si distingue per il supporto a Wear OS: puoi generare codici 2FA direttamente dallo smartwatch, senza tirare fuori il telefono. Nessuna raccolta dati, funzionamento offline, backup locali1.
Come Aegis, Stratum non richiede account e non si connette a nessun cloud. I segreti restano sul dispositivo, e i backup sono gestiti manualmente dall'utente. Ha ricevuto il riconoscimento Editors' Choice di PCMag2.
Verdetto: Se hai uno smartwatch Wear OS e vuoi i codici 2FA al polso — senza compromessi sulla privacy — Stratum è l'unica opzione che combina entrambe le cose.
| App | Open-source | Piattaforma | Cloud sync | Cifratura locale | Backup | Import/Export |
|---|---|---|---|---|---|---|
| Aegis | Sì | Android | Nessuno | AES-256-GCM | Locali cifrati | Da 17 app |
| FreeOTP | Sì | Android/iOS | Nessuno | Non specificata | Manuali | Sì |
| 2fast | Sì | Windows | Nessuno | Locale cifrata | Locali | Sì |
| 2FAuth | Sì | Web (self-hosted) | Nessuno | Self-hosted | Server locale | Sì |
| Stratum | Sì | Android/Wear OS | Nessuno | Locale | Locali | Sì |
La differenza fondamentale tra queste app e le alternative cloud-based è semplice: i segreti TOTP non lasciano mai il tuo dispositivo. Con Google Authenticator o Authy, i tuoi token vivono sui server di terzi; con Aegis, FreeOTP, 2fast, 2FAuth e Stratum, restano dove dovrebbero — sotto il tuo controllo1.
Il rovescio della medaglia è la gestione dei backup. Senza cloud sync, sei tu a dover esportare e conservare copie cifrate dei tuoi segreti. La nostra raccomandazione:
La privacy ha un costo operativo, ma per chi prende sul serio la sicurezza dei propri account, è un prezzo ragionevole.
Abbiamo valutato le app in base a cinque criteri: licenza open-source (verificabilità del codice), assenza di cloud sync e account, cifratura del vault locale, flessibilità dei backup e supporto multipiattaforma. Le fonti includono il confronto tecnico di State of Surveillance1, le recensioni di PCMag2, il database comparativo di Wikipedia3 e l'analisi di SpeedtestHQ4. Tutte le app selezionate sono gratuite e open-source.
| Scelta | Prezzo | Cifratura | Piattaforma | Cloud Sync | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Scelta | — | AES-256-GCM | Android | Nessuno | Vedi il prezzo ↗ |
FreeOTP massima trasparenza | — | Non specificata | Android/iOS | Nessuno | Vedi il prezzo ↗ |
2fast migliore per desktop | — | Locale cifrata | Windows | Nessuno | Vedi il prezzo ↗ |
2FAuth migliore per self-hosting | — | Self-hosted | Web (self-hosted) | Nessuno | Vedi il prezzo ↗ |
Stratum Authenticator migliore per wear os | — | Locale | Android/Wear OS | Nessuno | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.