Apps populares como Google Authenticator e Authy sincronizam com a nuvem ou recolhem telemetria. Para verdadeira segurança air-gapped, é preciso código aberto, geração de códigos sem rede e segredos sob seu controlo. Estas são as cinco melhores opções que cumprem todos os critérios.
Aegis não pede permissão de internet, encripta os segredos com AES-256-GCM e oferece backups locais. É open-source, gratuita e não requer conta — a escolha mais sólida para air-gapped em Android.
Os segredos TOTP ficam armazenados na própria YubiKey, oferecendo um air-gap físico que nenhuma app de software consegue replicar. Ideal para contas de alto valor com resistência ao phishing.
2FAS é open-source, não requer conta e gera códigos totalmente offline. O backup opcional via iCloud/Google Drive não é E2EE, pelo que deve ser desativado para uso air-gapped estrito.
Autenticação air-gapped significa que os seus segredos TOTP (Time-based One-Time Password) nunca tocam uma rede. O código de verificação é gerado localmente, no seu dispositivo, sem qualquer dependência de servidores externos ou sincronização na nuvem. Para quem leva a segurança a sério — contas de criptomoedas, e-mail principal, serviços bancários — este isolamento é the things actually worth buying.
O problema é que as apps 2FA mais populares não cumprem este critério. Google Authenticator sincroniza com a sua conta Google1. Microsoft Authenticator e Authy dependem de infraestruturas cloud e recolhem telemetria1. Qualquer app que envie os seus segredos para um servidor — mesmo encriptados — está, por definição, fora do modelo air-gapped.
As cinco recomendações abaixo partilham três características essenciais: código aberto auditável, geração de códigos sem ligação à internet e armazenamento encriptado sob controlo do utilizador23.
Testámos cada app quanto a três critérios:
Apps de código fechado que sincronizam com a nuvem foram excluídas à partida1.
Aegis é, sem margem para dúvida, a melhor app de 2FA offline para Android. É gratuita, open-source, e crucialmente não pede permissão de internet6 — o que significa que é fisicamente incapaz de enviar os seus tokens para qualquer servidor. Os seus segredos ficam no dispositivo, encriptados em repouso com AES-256-GCM, protegidos por um PIN, palavra-passe ou biometria que escolhe16.
A app suporta os algoritmos HOTP e TOTP4, permite backups automáticos para um local à sua escolha2, e não requer qualquer conta3. O código-fonte está disponível publicamente no GitHub, mantido pela equipa beemdevelopment5.
Para quem usa Android e quer a máxima privacidade na autenticação em dois passos, Aegis é a escolha óbvia. Corrige as falhas evidentes de apps como o Google Authenticator, oferecendo encriptação adequada e backups que controla6.
Se o objetivo é o mais alto nível de isolamento, Yubico Authenticator combinado com uma YubiKey oferece algo que nenhuma app de software consegue replicar: os segredos TOTP são armazenados na própria chave de hardware1. A app lê os códigos ao tocar a YubiKey, mas os segredos nunca saem do dispositivo físico.
Isto é particularmente relevante para contas de alto valor — criptomoedas, e-mail principal, serviços bancários — onde a resistência ao phishing é tão importante quanto o isolamento de rede1. A YubiKey exige toque físico, o que elimina ataques de phishing remotos.
A app em si é gratuita, mas requer a compra de uma YubiKey. Está disponível para Windows, macOS, Linux e Android.
2FAS é uma app popular e rica em funcionalidades, open-source, que não requer conta2. A geração de códigos funciona totalmente offline — sem qualquer ligação de rede necessária para produzir tokens TOTP3.
A diferença face ao Aegis está no backup: 2FAS oferece sincronização opcional via iCloud ou Google Drive2. Importante: este backup não é encriptação ponta-a-ponta (E2EE), pelo que, para uso estritamente air-gapped, recomendamos desativar a sincronização e manter apenas os códigos localmente. Mesmo assim, a app respeita o princípio fundamental: pode funcionar sem qualquer rede.
Para quem quer uma interface simples e open-source, e não se importa de desativar manualmente o backup na nuvem, 2FAS é uma boa escolha.
KeePassXC não é, estritamente, uma app de 2FA — é um gestor de palavras-passe offline com geração TOTP integrada. A base de dados é totalmente local, encriptada com o formato KDBX (AES-256), e não tem qualquer componente cloud2.
Para utilizadores de desktop que já gerem as suas palavras-passe localmente, ter o TOTP na mesma base de dados encriptada é prático e mantém tudo sob um único cofre air-gapped. O KeePassXC é open-source, gratuito, e disponível para Windows, macOS e Linux.
A desvantagem óbvia: não é prático para uso em telemóvel. É uma solução de desktop para power users que querem controlo total sobre cada byte dos seus segredos.
2fast é uma app TOTP open-source, nativa do Windows, disponível na Microsoft Store2. Não requer conta e armazena os códigos localmente com encriptação2.
É a opção mais lightweight deste guia: faz uma coisa, faz bem, e não tenta ser mais do que isso. Para quem trabalha exclusivamente em Windows e quer uma app simples para gerar códigos 2FA offline sem instalar um gestor de palavras-passe completo, 2fast cumpre o propósito.
Aegis ganha no Android por privacidade e ausência total de permissão de internet. Yubico Authenticator ganha no isolamento físico — ideal para contas de alto valor. 2FAS equilibra simplicidade e código aberto. KeePassXC serve power users de desktop. 2fast é a opção leve para Windows.
Todas as cinco cumprem o critério air-gapped: geram códigos sem rede, têm código auditável e mantêm os segredos sob controlo do utilizador. As apps de código fechado com sincronização cloud — Google Authenticator, Microsoft Authenticator, Authy — não o fazem, e por isso não constam deste guia.
Recomate pode receber uma comissão por compras efetuadas através dos links neste artigo. Isto não influencia as nossas recomendações — selecionamos apenas produtos que testamos e consideramos merecedores.
| Escolha | Preço | Plataforma | Armazenamento | Custo | |
|---|---|---|---|---|---|
Aegis Authenticator ▶ Escolha | — | Android | Cofre local AES-256-GCM | Gratuito | Ver preço ↗ |
Yubico Authenticator isolamento físico máximo com chave de hardware | — | Win/Mac/Linux/Android | Chave hardware YubiKey | Gratuito (requer YubiKey) | Ver preço ↗ |
2FAS simplicidade open-source com geração offline | — | iOS/Android | Local + backup opcional | Gratuito | Ver preço ↗ |
KeePassXC gestor de palavras-passe com totp integrado | — | Win/Mac/Linux | Base de dados local KDBX | Gratuito | Ver preço ↗ |
2fast opção leve e nativa para windows | — | Windows | Encriptação local | Gratuito | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.