openideurope.eu

Aegis Authenticator im Test: Open-Source-2FA für Android

Test von Aegis Authenticator: kostenlose GPL-v3-2FA-App für Android mit verschlüsseltem Tresor, automatischen Backups, Export, Protokoll, Grenzen und Eignung.

VergleicheVeröffentlicht

Zum Anbieter

Aegis Authenticator ist eine kostenlose, quelloffene App für Android, die Ihre Zwei-Faktor-Codes in einem Tresor speichert, den Sie selbst kontrollieren. Sie unterstützt die Standard-Algorithmen HOTP und TOTP, die die meisten Dienste nutzen (siehe unsere Erklärung zu TOTP-Codes), verschlüsselt den Tresor mit einem von Ihnen gesetzten Passwort, legt automatische Backups an einem Ort Ihrer Wahl ab und exportiert verschlüsselt oder unverschlüsselt. Sie gibt es nur für Android, das ist die größte Grenze und zugleich Teil ihres Fokus. Dieser Test ist eine redaktionelle Einschätzung auf Basis der veröffentlichten Projektangaben mit Stand Oktober 2026, kein Labortest.

Was Aegis bietet

Funktion Aegis Authenticator
Plattform Android 6.0 oder neuer
Lizenz GPL v3, Open Source
Algorithmen TOTP und HOTP
Tresor-Verschlüsselung Mit einem von Ihnen gesetzten Passwort
Backup Automatische Backups an einen Ort Ihrer Wahl; verschlüsselter oder unverschlüsselter Export
Protokoll Ja, Aufzeichnung wichtiger Tresor-Ereignisse
Konto oder Cloud-Dienst Kein eigener
Herkunft Open Source, Niederlande
Kosten Kostenlos

Das Projekt wird von einem unabhängigen Entwicklerteam gepflegt, das mit Herkunft Niederlande geführt wird, und als Open Source verteilt. Sie bekommen es aus gängigen Android-Quellen, darunter das F-Droid-Repository, was für Menschen von Vorteil ist, die proprietäre App-Stores meiden.

Backup und Export

Aegis betreibt keinen Cloud-Dienst. Das bedeutet: Keine Firma hält Ihre Codes, aber das Backup ist Ihre Aufgabe. Die App kann automatische Backups in einen Ordner Ihrer Wahl schreiben. Unterstützt Ihr Cloud-Anbieter das Storage Access Framework von Android, wie Nextcloud, kann das Backup in Ihrem eigenen Cloud-Speicher landen. Außerdem exportieren Sie den Tresor von Hand, verschlüsselt oder als Klartext. Der Klartext-Export ist für Umzüge praktisch, aber wer die Datei in die Hände bekommt, liest alle Ihre Geheimnisse, löschen Sie sie danach also.

Eine sinnvolle Routine: ein starkes Tresor-Passwort setzen, automatische verschlüsselte Backups in einen Cloud-Ordner oder an einen anderen Ort außerhalb des Handys einschalten und eine Wiederherstellung auf einem zweiten Gerät testen. Legen Sie das Tresor-Passwort in Ihrem Passwortmanager ab. Verlieren Sie Handy und Passwort, gibt es keinen Anbieter, der helfen kann.

Sicherheit und Datenschutz

Weil Aegis quelloffen ist, kann jeder prüfen, wie die App mit Geheimnissen umgeht. Es gibt kein Konto, und zum Erzeugen von Codes ist keine Internetverbindung nötig. Das Protokoll hält wichtige Ereignisse im Tresor fest und hilft, unerwartete Änderungen zu bemerken. Sobald Sie ein Passwort setzen, verschlüsselt die App Ihren Tresor mit starker Kryptografie. Setzen Sie keines, liegen Ihre Codes ohne diesen Schutz vor, es sollte also Ihr erster Schritt sein.

Ein eigenes Code-Audit haben wir nicht durchgeführt, und Open Source ist nicht gleich geprüfte Sicherheit. Wenn Ihnen eine veröffentlichte unabhängige Prüfung wichtig ist, schauen Sie in die Projektdokumentation, wie der aktuelle Stand ist.

Grenzen

  • Nur Android. Es gibt keine Version für iPhone, Desktop oder Browser. Wechseln Sie später zum iPhone, müssen Sie exportieren und in eine andere App importieren.
  • Keine Live-Synchronisierung. Ihre Codes liegen auf einem Gerät plus Backups. Wenn Sie dieselben Codes ständig auf Handy und Laptop haben wollen, ist Ente Auth die natürlichere Wahl.
  • Das Backup liegt bei Ihnen. Es gibt keine Cloud des Herstellers. Die Kontrolle ist nützlich, verlangt aber Disziplin.
  • Codes bleiben phishbar. Eine gefälschte Website kann nach einem Code fragen. Ein Passkey oder Hardware-Schlüssel widersteht dem, siehe die Übersicht der Sicherheitsschlüssel und unseren Ratgeber zur Zwei-Faktor-Authentifizierung.

Für wen sie sich lohnt

Aegis passt zu Android-Nutzern, die einen Authenticator wollen, der ganz unter ihrer Kontrolle bleibt: kein Konto, keine Hersteller-Cloud, offener Code und flexible Backups. Sie ist eine gute Wahl für datenschutzbewusste Menschen, für alle, die Nextcloud oder einen ähnlichen Dienst betreiben, und für jeden, der ohne Reibung wieder wechseln können möchte. Für iPhone-Nutzer und gemischte Haushalte ist 2FAS der einfachere Weg, wie in unserem 2FAS-Test beschrieben, und unsere Übersicht der besten Authenticator-Apps vergleicht alle drei.

So haben wir bewertet

Dieser Test beruht auf der veröffentlichten Projektbeschreibung, den Angaben zur Open-Source-Lizenz, den Einträgen in App-Stores und bei F-Droid und der öffentlichen Dokumentation der Funktionen. Wir haben keine Labortests durchgeführt, den Code nicht geprüft, nichts gemessen und vergeben keine Sterne. Versionsnummern und Funktionen ändern sich mit Veröffentlichungen, prüfen Sie daher das aktuelle Änderungsprotokoll, bevor Sie sich auf eine bestimmte Funktion verlassen.

In fünf Schritten starten

  1. Installieren Sie Aegis aus einer Quelle, der Sie vertrauen, etwa F-Droid oder dem offiziellen Android-Store-Eintrag.
  2. Setzen Sie ein starkes Tresor-Passwort, wenn die App zum ersten Mal danach fragt, und legen Sie es im Passwortmanager ab.
  3. Fügen Sie Konten per Scan des QR-Codes hinzu, den jeder Dienst beim Einschalten der Zwei-Faktor-Authentifizierung anzeigt.
  4. Schalten Sie automatische Backups in einen Ordner außerhalb des Telefons ein, etwa einen synchronisierten Cloud-Ordner, und speichern Sie die Backup-Codes jedes Dienstes getrennt.
  5. Stellen Sie ein Backup einmal auf einem zweiten Android-Gerät wieder her, damit Sie wissen, dass die ganze Kette funktioniert.

Fazit

Aegis ist ein schlanker, kostenloser und transparenter Authenticator, für Android-Nutzer mit Wunsch nach Kontrolle eine der stärksten Optionen. Schwächen sind die Plattformbeschränkung und die fehlende automatische Synchronisierung. Setzen Sie ein Tresor-Passwort, schalten Sie verschlüsselte Backups ein und bewahren Sie die einmaligen Backup-Codes Ihrer wichtigen Konten getrennt auf, dann haben Sie ein solides Setup.

Häufige Fragen

Gibt es Aegis für das iPhone?

Nein. Aegis ist nur eine Android-App und braucht Android 6.0 oder neuer. Mit dem iPhone nutzen Sie 2FAS oder Ente Auth, die beide iOS-Apps anbieten.

Ist der Aegis-Tresor automatisch verschlüsselt?

Der Tresor wird verschlüsselt, wenn Sie ein Passwort setzen, und die App nutzt dafür starke Kryptografie. Verzichten Sie auf das Passwort, liegen Ihre Codes ohne diesen Schutz vor, setzen Sie das Passwort deshalb gleich beim ersten Öffnen.

Wie funktioniert das Backup in Aegis?

Aegis kann den Tresor verschlüsselt oder unverschlüsselt exportieren und automatische Backups an einem Ort Ihrer Wahl anlegen. Unterstützt Ihr Cloud-Anbieter das Storage Access Framework von Android, wie Nextcloud, können die Backups dorthin gehen. Sie entscheiden, wo die Datei landet.

Wo bekomme ich Aegis?

Die App ist als Open Source unter der Lizenz GPL v3 veröffentlicht und über gängige Android-Quellen erhältlich, darunter F-Droid. Laden Sie sie nur aus vertrauenswürdigen Quellen und achten Sie darauf, dass sie von den Aegis-Entwicklern stammt.

Kann ich meine Codes von Aegis in eine andere App mitnehmen?

Ja. Aegis exportiert seinen Tresor, und viele Authenticator-Apps können gängige Formate importieren. Testen Sie den Import in der neuen App, bevor Sie in der alten etwas löschen.

Mehr aus Vergleiche