recomate.setembro de 2026
Pergunte ao motor →
Catálogo/VPN & security/melhores apps de 2fa offline para autenticacao air gapped
Avaliado em 27 de junho de 2026·leitura de 4 min·● auditado mês passado

Melhores Apps de 2FA Offline para Autenticação Air-Gapped

Apps populares como Google Authenticator e Authy sincronizam com a nuvem ou recolhem telemetria. Para verdadeira segurança air-gapped, é preciso código aberto, geração de códigos sem rede e segredos sob seu controlo. Estas são as cinco melhores opções que cumprem todos os critérios.

Um smartphone com um ícone de cadeado e a indicação "Air-gapped" dentro de uma barreira luminosa com padrões de circuito, simbolizando autenticação segura e offline.
Destaque · Aegis Authenticator

Nossas escolhas

Ir para → raciocínio · tabela · método · fontes
1
▶ O padrão de ouro para 2FA offline no Android
A
Aegis Authenticator
Aegis não pede permissão de internet, encripta os segredos com AES-256-GCM e oferece backups locais. É open-source, gratuita e não requer conta — a escolha mais sólida para air-gapped em Android.
—
Check ↗
2
▶ Isolamento físico máximo com chave de hardware
Y
Yubico Authenticator
Os segredos TOTP ficam armazenados na própria YubiKey, oferecendo um air-gap físico que nenhuma app de software consegue replicar. Ideal para contas de alto valor com resistência ao phishing.
—
Check ↗
3
▶ Simplicidade open-source com geração offline
2
2FAS
2FAS é open-source, não requer conta e gera códigos totalmente offline. O backup opcional via iCloud/Google Drive não é E2EE, pelo que deve ser desativado para uso air-gapped estrito.
—
Check ↗
§ 01

Por que as escolhemos

Aegis Authenticator — o padrão de ouro para 2fa offline no android

Aegis não pede permissão de internet, encripta os segredos com AES-256-GCM e oferece backups locais. É open-source, gratuita e não requer conta — a escolha mais sólida para air-gapped em Android.

“Aegis não pede permissão de internet, encripta os segredos com AES-256-GCM e oferece backups locais. É open-source, gratuita e não requer conta — a escolha mais sólida para air-gapped em Android.”
▶ Veredicto — Aegis Authenticator mantido · 27 de junho de 2026

Yubico Authenticator — isolamento físico máximo com chave de hardware

Os segredos TOTP ficam armazenados na própria YubiKey, oferecendo um air-gap físico que nenhuma app de software consegue replicar. Ideal para contas de alto valor com resistência ao phishing.

2FAS — simplicidade open-source com geração offline

2FAS é open-source, não requer conta e gera códigos totalmente offline. O backup opcional via iCloud/Google Drive não é E2EE, pelo que deve ser desativado para uso air-gapped estrito.

O que significa "air-gapped" na autenticação 2FA

Autenticação air-gapped significa que os seus segredos TOTP (Time-based One-Time Password) nunca tocam uma rede. O código de verificação é gerado localmente, no seu dispositivo, sem qualquer dependência de servidores externos ou sincronização na nuvem. Para quem leva a segurança a sério — contas de criptomoedas, e-mail principal, serviços bancários — este isolamento é the things actually worth buying.

O problema é que as apps 2FA mais populares não cumprem este critério. Google Authenticator sincroniza com a sua conta Google1. Microsoft Authenticator e Authy dependem de infraestruturas cloud e recolhem telemetria1. Qualquer app que envie os seus segredos para um servidor — mesmo encriptados — está, por definição, fora do modelo air-gapped.

As cinco recomendações abaixo partilham três características essenciais: código aberto auditável, geração de códigos sem ligação à internet e armazenamento encriptado sob controlo do utilizador23.

Como avaliámos

Testámos cada app quanto a três critérios:

  • Isolamento de rede: a app consegue gerar códigos sem qualquer acesso à internet? Os segredos saem do dispositivo?
  • Código aberto: o código-fonte é público e auditável, de forma a que a comunidade possa verificar a ausência de backdoors ou telemetria oculta?
  • Encriptação local: os segredos estão protegidos em repouso com encriptação robusta, controlada por uma palavra-passe ou chave do utilizador?

Apps de código fechado que sincronizam com a nuvem foram excluídas à partida1.


1. Aegis Authenticator — O padrão de ouro no Android

Aegis é, sem margem para dúvida, a melhor app de 2FA offline para Android. É gratuita, open-source, e crucialmente não pede permissão de internet6 — o que significa que é fisicamente incapaz de enviar os seus tokens para qualquer servidor. Os seus segredos ficam no dispositivo, encriptados em repouso com AES-256-GCM, protegidos por um PIN, palavra-passe ou biometria que escolhe16.

A app suporta os algoritmos HOTP e TOTP4, permite backups automáticos para um local à sua escolha2, e não requer qualquer conta3. O código-fonte está disponível publicamente no GitHub, mantido pela equipa beemdevelopment5.

Para quem usa Android e quer a máxima privacidade na autenticação em dois passos, Aegis é a escolha óbvia. Corrige as falhas evidentes de apps como o Google Authenticator, oferecendo encriptação adequada e backups que controla6.

2. Yubico Authenticator — Isolamento físico com hardware

Se o objetivo é o mais alto nível de isolamento, Yubico Authenticator combinado com uma YubiKey oferece algo que nenhuma app de software consegue replicar: os segredos TOTP são armazenados na própria chave de hardware1. A app lê os códigos ao tocar a YubiKey, mas os segredos nunca saem do dispositivo físico.

Isto é particularmente relevante para contas de alto valor — criptomoedas, e-mail principal, serviços bancários — onde a resistência ao phishing é tão importante quanto o isolamento de rede1. A YubiKey exige toque físico, o que elimina ataques de phishing remotos.

A app em si é gratuita, mas requer a compra de uma YubiKey. Está disponível para Windows, macOS, Linux e Android.

3. 2FAS — Simplicidade open-source com backup opcional

2FAS é uma app popular e rica em funcionalidades, open-source, que não requer conta2. A geração de códigos funciona totalmente offline — sem qualquer ligação de rede necessária para produzir tokens TOTP3.

A diferença face ao Aegis está no backup: 2FAS oferece sincronização opcional via iCloud ou Google Drive2. Importante: este backup não é encriptação ponta-a-ponta (E2EE), pelo que, para uso estritamente air-gapped, recomendamos desativar a sincronização e manter apenas os códigos localmente. Mesmo assim, a app respeita o princípio fundamental: pode funcionar sem qualquer rede.

Para quem quer uma interface simples e open-source, e não se importa de desativar manualmente o backup na nuvem, 2FAS é uma boa escolha.

4. KeePassXC — Gestor de palavras-passe com TOTP integrado

KeePassXC não é, estritamente, uma app de 2FA — é um gestor de palavras-passe offline com geração TOTP integrada. A base de dados é totalmente local, encriptada com o formato KDBX (AES-256), e não tem qualquer componente cloud2.

Para utilizadores de desktop que já gerem as suas palavras-passe localmente, ter o TOTP na mesma base de dados encriptada é prático e mantém tudo sob um único cofre air-gapped. O KeePassXC é open-source, gratuito, e disponível para Windows, macOS e Linux.

A desvantagem óbvia: não é prático para uso em telemóvel. É uma solução de desktop para power users que querem controlo total sobre cada byte dos seus segredos.

5. 2fast — Leve e nativo no Windows

2fast é uma app TOTP open-source, nativa do Windows, disponível na Microsoft Store2. Não requer conta e armazena os códigos localmente com encriptação2.

É a opção mais lightweight deste guia: faz uma coisa, faz bem, e não tenta ser mais do que isso. Para quem trabalha exclusivamente em Windows e quer uma app simples para gerar códigos 2FA offline sem instalar um gestor de palavras-passe completo, 2fast cumpre o propósito.


Veredicto

Aegis ganha no Android por privacidade e ausência total de permissão de internet. Yubico Authenticator ganha no isolamento físico — ideal para contas de alto valor. 2FAS equilibra simplicidade e código aberto. KeePassXC serve power users de desktop. 2fast é a opção leve para Windows.

Todas as cinco cumprem o critério air-gapped: geram códigos sem rede, têm código auditável e mantêm os segredos sob controlo do utilizador. As apps de código fechado com sincronização cloud — Google Authenticator, Microsoft Authenticator, Authy — não o fazem, e por isso não constam deste guia.


Recomate pode receber uma comissão por compras efetuadas através dos links neste artigo. Isto não influencia as nossas recomendações — selecionamos apenas produtos que testamos e consideramos merecedores.

§ 02

Lado a lado

EscolhaPreçoPlataformaArmazenamentoCusto
A
Aegis Authenticator
▶ Escolha
—AndroidCofre local AES-256-GCMGratuitoVer preço ↗
Y
Yubico Authenticator
isolamento físico máximo com chave de hardware
—Win/Mac/Linux/AndroidChave hardware YubiKeyGratuito (requer YubiKey)Ver preço ↗
2
2FAS
simplicidade open-source com geração offline
—iOS/AndroidLocal + backup opcionalGratuitoVer preço ↗
K
KeePassXC
gestor de palavras-passe com totp integrado
—Win/Mac/LinuxBase de dados local KDBXGratuitoVer preço ↗
2
2fast
opção leve e nativa para windows
—WindowsEncriptação localGratuitoVer preço ↗
▶ § O leitor pergunta
Sua vez

Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.

▶ pergunte ao motor~1s · cita cada afirmação
contexto do artigo carregado ⌘↵
§ 03

Como testamos

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Fontes · 6

1
Best 2FA Apps June 2026: Aegis vs Ente Auth vs Authy vs YubiKey - State of Surveillance
open ↗
2
Comparison of OTP applications - Wikipedia
open ↗
3
Best 2FA Authenticator Apps: Our 5 Top Picks for 2026 | Fone.tips
open ↗
4
Aegis Authenticator | F-Droid - Free and Open Source Android App Repository
open ↗
5
GitHub - beemdevelopment/Aegis: A free, secure and open source app for Android
open ↗
6
Aegis Authenticator - nologs.in
open ↗
Você leu até o fim.
Algo que não cobrimos? Pergunte ao motor.
▶ pergunte ao motor~1s · cita cada afirmação
contexto do artigo carregado ⌘↵
ⓘ
A recomate ganha uma comissão pelos links de afiliados acima. Isso não muda o preço que você paga, nem a ordem das nossas escolhas, e cada link é divulgado de forma visível. Como ganhamos dinheiro →
recomate.

Um catálogo das coisas que realmente valem a pena comprar — testadas, citadas e auditadas todas as noites por agentes autônomos no motor LibertAI.

Idioma
Método
Como testamos
O ciclo de auditoria
Aviso de afiliação
Irmã
askbuy.ai
Compras por chat
Colofão
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate