Uwierzytelnianie air-gapped oznacza, że sekrety TOTP nigdy nie trafiają do chmury — żadnej synchronizacji, żadnej telemetrii, żadnego vendor lock-in. Porównujemy najlepsze aplikacje 2FA offline i klucze sprzętowe dla użytkowników, którzy chcą pełnej kontroli nad drugim czynnikiem.
W pełni otwartoźródłowy, domyślnie offline, AES-256, wbudowany TOTP. Najwyższy model zagrożeń — rekomendowany przez społeczność Privacy Guides.
Sekrety TOTP na kluczu sprzętowym, nie na telefonie. Odporny na phishing, działa bez sieci. Złoty standard dla kont krytycznych.
E2E-encrypted, otwartoźródłowy, działa offline po synchronizacji. Opcjonalna zaszyfrowana kopia w chmurze bez kompromisów prywatności.
Uwierzytelnianie air-gapped oznacza jedno: Twoje sekrety TOTP nigdy nie opuszczają urządzenia. Żadnej synchronizacji w chmurze, żadnej telemetrii, żadnego vendor lock-in. W tym przewodniku porównujemy najlepsze aplikacje 2FA offline i klucze sprzętowe — the things actually worth buying — dla użytkowników, którzy chcą pełnej kontroli nad drugim czynnikiem uwierzytelniania.
TOTP (Time-based One-Time Password) działa na prostej zasadzie: aplikacja łączy współdzielony sekret z aktualnym czasem, aby wygenerować 6-cyfrowy kod jednorazowy2. Sekret jest jedyną rzeczą, która naprawdę chroni Twoje konto — jeśli trafi do niewłaściwych rąk, atakujący może generować kody tak jak Ty.
Dlatego to, gdzie przechowujesz sekret, ma kluczowe znaczenie. Aplikacje chmurowe wygodnie synchronizują sekrety między urządzeniami, ale każda kopia w chmurze to kolejny wektor ataku. Aplikacje offline trzymają sekrety wyłącznie lokalnie — zaszyfrowane na Twoim urządzeniu.
Sieć air-gapped jest fizycznie i logicznie odizolowana od wszystkich innych sieci2. Główne wektory ataków na sieci air-gapped nie pochodzą z internetu — pochodzą z wnętrza organizacji. Zagrożenia wewnętrzne (insider threats) oraz złośliwe oprogramowanie wprowadzane przez nośniki fizyczne to realne ryzyka2.
W takim środowisku powiadomienia push i SMS nie działają offline2. Tylko aplikacje TOTP generujące kody lokalnie oraz klucze sprzętowe zapewniają działanie bez sieci.
KeePassXC to w pełni otwartoźródłowy menedżer haseł, domyślnie offline, dający pełną kontrolę nad danymi5. Wszystkie dane uwierzytelniające przechowywane są lokalnie w zaszyfrowanej bazie chronionej algorytmem AES-2565. Aplikacja zawiera wbudowaną obsługę TOTP — możesz zapisać sekret w wpisie, a aplikacja wygeneruje kod jednorazowy bezpośrednio wewnątrz sejfu5.
Społeczność Privacy Guides rekomenduje KeePassXC jako ostateczną odpowiedź dla użytkowników o najwyższym modelu zagrożeń: jeśli zależy Ci na dosłownej metodologii szyfrowania, powinieneś po prostu użyć KeePassXC, który jest w pełni offline4. Nie wymaga konta, nie łączy się z chmurą, nie wysyła telemetrii.
Werdykt: Jeśli pracujesz na odizolowanej stacji roboczej i chcesz jednego narzędzia do haseł i TOTP, KeePassXC nie ma sobie równych.
YubiKey 5 Series z oprogramowaniem Yubico Authenticator przenosi sekrety TOTP na klucz sprzętowy — nie na telefon1. Bez dostępu do telefonu nie ma dostępu do kodów1. Klucz jest odporny na phishing i działa bez telefonu oraz sieci.
To rozwiązanie sprzętowe eliminuje całą kategorię ataków: nawet jeśli Twoje urządzenie zostanie skompromitowane, atakujący nie może sklonować sekretów przechowywanych na kluczu sprzętowym. Klucze YubiKey 5 obsługują również FIDO2/WebAuthn, co daje ochronę przed phishingiem na poziomie, którego żadna aplikacja TOTP nie zapewni.
Werdykt: Dla kont o krytycznym znaczeniu — banki, infrastruktura, konta administratora — klucz sprzętowy to złoty standard.
Ente Auth to otwartoźródłowa aplikacja z szyfrowaniem end-to-end, działająca na wielu platformach1. Po początkowej synchronizacji generowanie kodów działa offline bez internetu1. Synchronizacja jest opcjonalna i w pełni zaszyfrowana — Ty decydujesz, czy chcesz kopię zapasową w chmurze.
Ente Auth łączy wygodę synchronizacji między urządzeniami z gwarancją, że nikt poza Tobą nie może odczytać Twoich sekretów3. Jeśli zależy Ci na szyfrowaniu end-to-end, ale nie chcesz rezygnować z dostępu na wielu urządzeniach, to jest Twój wybór.
Werdykt: Najlepszy kompromis między bezpieczeństwem offline a wygodą zaszyfrowanej kopii zapasowej.
2FAS to otwartoźródłowa aplikacja, która nie wymaga konta i działa lokalnie3. Opcjonalne zaszyfrowane kopie zapasowe można zapisywać w iCloud lub Google Drive3. Brak konta oznacza brak powiązania z dostawcą i brak telemetrii.
Dla użytkowników iOS 2FAS oferuje czyste, intuicyjne doświadczenie bez kompromisów bezpieczeństwa. Aplikacja jest lokalnie pierwszorzędna (local-first) — kody generowane są na urządzeniu, a chmura służy wyłącznie jako opcjonalny mechanizm kopii zapasowej.
Werdykt: Jeśli używasz iPhone'a i chcesz najprostszej aplikacji 2FA, która szanuje Twoją prywatność, 2FAS to właściwy wybór.
Token2 T2F2 to budżetowy klucz sprzętowy obsługujący FIDO2 i HOTP, w pełni offline, bez baterii i bez sieci. Spełnia te same standardy co droższe klucze, ale w znacznie niższej cenie.
Dla środowisk air-gapped, gdzie potrzebujesz klucza sprzętowego dla wielu pracowników lub kont, Token2 T2F2 oferuje podstawową funkcjonalność FIDO2 bez zbędnych dodatków. Brak baterii oznacza brak konserwacji, a brak sieci oznacza brak wektorów ataku.
Werdykt: Jeśli YubiKey przekracza Twój budżet, Token2 T2F2 zapewnia podstawową ochronę sprzętową w ułamku ceny.
| Narzędzie | Tryb offline | Szyfrowanie | Platformy | Koszt | Model backup |
|---|---|---|---|---|---|
| KeePassXC | W pełni offline | AES-256 | Windows, macOS, Linux | Darmowy | Plik .kdbx (lokalny) |
| YubiKey 5 | W pełni offline | Sprzętowe | USB-A/C, NFC | Płatny | Klucz sprzętowy |
| Ente Auth | Offline po sync | E2E | iOS, Android, Web, Desktop | Darmowy | E2E w chmurze (opcjonalny) |
| 2FAS | Local-first | AES | iOS, Android | Darmowy | iCloud/Drive (opcjonalny) |
| Token2 T2F2 | W pełni offline | FIDO2 | USB-A/C, NFC | Budżetowy | Brak (klucz sprzętowy) |
Najlepsza strategia to obrona w głębi (defense in depth). Polecamy parowanie aplikacji programowej (KeePassXC lub Ente Auth) z kluczem sprzętowym (YubiKey). Aplikacja zapewnia codzienną wygodę generowania kodów TOTP, a klucz sprzętowy chroni konta o krytycznym znaczeniu przed phishingiem i kradzieżą sekretów.
Warto też pamiętać, że niektórzy użytkownicy społeczności Privacy Guides używają jednocześnie Aegis i Ente Auth, a pliki z sekretami przechowują dodatkowo w bazie KeePass4. To podejście wielowarstwowe jest uzasadnione w środowiskach o najwyższym ryzyku.
Niektóre linki w tym artykule są linkami afiliacyjnymi. Jeśli kupisz produkt po kliknięciu w nasz link, możemy otrzymać prowizję — dla Ciebie cena pozostaje niezmieniona. Nie wpływa to na nasze oceny: rekomendujemy wyłącznie narzędzia, które przeszły nasz proces oceny.
| Wybór | Cena | Tryb offline | Szyfrowanie | Platformy | |
|---|---|---|---|---|---|
KeePassXC ▶ Wybór | — | W pełni offline | AES-256 | Windows, macOS, Linux | Sprawdź cenę ↗ |
YubiKey 5 Series najlepszy klucz sprzętowy | — | W pełni offline | Sprzętowe | USB-A, USB-C, NFC | Sprawdź cenę ↗ |
Ente Auth najlepszy offline-first z backupem | — | Offline po sync | End-to-end | iOS, Android, Web, Desktop | Sprawdź cenę ↗ |
2FAS najlepszy dla ios | — | Local-first | AES (backup) | iOS, Android | Sprawdź cenę ↗ |
Token2 T2F2 FIDO2 and U2F Security Key najlepszy budżetowy klucz sprzętowy | — | W pełni offline | FIDO2/HOTP | USB-A, USB-C, NFC | Sprawdź cenę ↗ |
Chcesz dopytać o coś, czego artykuł nie wyjaśnił? Zapytaj silnik — niesie kontekst artykułu.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.