🛡️Democratic Market — We're building the ethical commerce marketplace · join the first selected brands
🛡️ Próximamente
Join the waitlist →
✦ ✦ ✦AI-verified democratic origin·Only products with all components from democratic countries
EUR · €EIU Democracy Index 2025
🌍 Deutsch
Vergleich · 6 min

Apple-Schlüsselbund vs. Aegis Authenticator: 2FA-Apps mit völlig unterschiedlicher Portabilität und Freiheit

Equipo editorial·7. August 2026

Apple-Schlüsselbund vs. Aegis 2026: Wem vertrauen Sie den Schlüssel zu all Ihren Konten an?

Im Juli 2023 öffneten Tausende Nutzer von Raivo OTP, einer beliebten Zwei-Faktor-App für das iPhone, die Anwendung nach einem Update und stellten fest, dass sämtliche Codes verschwunden waren. Die App hatte Monate zuvor nahezu ohne öffentliche Ankündigung den Eigentümer gewechselt, und die neue Version kam zusammen mit einem Abomodell. Wer kein Backup hatte, verlor den Zugang zu Bankkonten, E-Mail-Postfächern und Arbeitsservern. Die Episode bündelt das Kernproblem dieser Kategorie: Der Authenticator ist das letzte Schloss zwischen einem Angreifer und dem eigenen digitalen Leben, doch kaum jemand weiß, wer ihn entwickelt, wo die Geheimnisse gespeichert werden und wie man sie wieder herausbekommt, wenn man das Werkzeug wechseln muss. Wer den Apple-Schlüsselbund, inzwischen in die App Passwörter integriert, mit Aegis Authenticator vergleicht, einem in den Niederlanden entwickelten Open-Source-Projekt, vergleicht zwei gegensätzliche Antworten auf genau diese drei Fragen.

Warum die demokratische Herkunft bei Zwei-Faktor-Apps zählt

Ein Authenticator speichert kryptografische Seeds: kurze Zeichenketten, die zusammen mit der aktuellen Uhrzeit die sechsstelligen Codes erzeugen, die Bank oder E-Mail-Anbieter verlangen. Wer diese Seeds besitzt, kann exakt dieselben Codes erzeugen wie Sie. Deshalb sind die Rechtsordnung des Entwicklers, der Speicherort von Cloud-Backups und die Verschlüsselungsarchitektur keine technischen Nebensächlichkeiten, sondern der Kern des Produkts. In einer vollständigen Demokratie braucht eine Regierung für den Zugriff auf solche Daten einen richterlichen Beschluss, und der Anbieter kann sich dagegen wehren und ihn, soweit das Gesetz es erlaubt, öffentlich machen. In einem autoritären Regime ist die Zusammenarbeit mit den Sicherheitsdiensten verpflichtend und geheim. Der lehrreichste Fall des Jahres 2025 kam jedoch nicht aus einer Autokratie: Im Februar zog Apple seinen Erweiterten Datenschutz für neue Nutzer im Vereinigten Königreich (8,28 im EIU-Demokratieindex) zurück, nachdem eine Anordnung auf Grundlage des Investigatory Powers Act eingegangen war, die laut Presseberichten Zugriff auf verschlüsselte iCloud-Daten verlangte. Der iCloud-Schlüsselbund blieb Ende-zu-Ende-verschlüsselt, doch die Episode zeigte, dass der Druck auf Verschlüsselung auch in gefestigten Demokratien real ist und die technische Architektur ebenso zählt wie das Gesetz.

Hinzu kommt die Dimension der Verbraucherfreiheit. Ein Authenticator, der nur innerhalb eines Hardware-Ökosystems funktioniert, verwandelt Sicherheit in ein erzwungenes Treueprogramm: Wer das Telefon wechselt, muss Dutzende Konten neu einrichten. Je mehr Konten ein einziger Authenticator schützt, desto teurer wird der Ausstieg, und genau diese Wechselkosten haben dominante Plattformen ein Interesse hochzuhalten. Wer nicht leicht gehen kann, kann eine schlechte Datenschutzentscheidung des Anbieters auch nicht durch seine Wahl sanktionieren. Democratic Market betrachtet Portabilität als Bestandteil digitaler Souveränität – so wie der europäische Digital Markets Act sie als Bestandteil fairen Wettbewerbs betrachtet. Für Unternehmen ist dieser Punkt besonders relevant, weil Mitarbeitende Diensthandys häufiger wechseln als private Geräte und jede Neueinrichtung Zeit der IT-Abteilung bindet.

Aegis Authenticator: Niederlande, Open Source und gar kein Internetzugriff

Aegis Authenticator wird von Beem Development entwickelt, einem kleinen Team mit Sitz in den Niederlanden (9,00 im EIU-Index), und steht unter der Lizenz GPLv3 sowohl bei Google Play als auch bei F-Droid, dem Repository für freie Android-Software, zur Verfügung. Das Design beruht auf einer radikalen Entscheidung: Die App fordert keine Internetberechtigung an. Die Seeds liegen in einem lokalen Tresor, der mit AES-256 im GCM-Modus verschlüsselt ist; der Schlüssel wird mit der Funktion scrypt aus Ihrem Passwort abgeleitet, und der Tresor lässt sich biometrisch über den Android-Keystore entsperren. Aegis hat keine Server, keine Nutzerkonten und kein datengetriebenes Geschäftsmodell: Es ist kostenlos und finanziert sich über Spenden. Automatische Backups werden in einen frei wählbaren Ordner geschrieben, von dem aus Sie sie mit einer europäischen Cloud oder einem externen Datenträger synchronisieren können, und das Exportformat ist öffentlich dokumentiert, verschlüsselt oder im Klartext. Zudem importiert Aegis direkt aus Google Authenticator, Authy, FreeOTP, andOTP, 2FAS und weiteren Apps, was den Umstieg erleichtert.

Die große Einschränkung liegt auf der Hand: Aegis gibt es nur für Android. iPhone-Nutzer können es nicht installieren, eine Desktop-Version fehlt ebenfalls. Wer eine plattformübergreifende Alternative im gleichen Geist sucht, findet sie in 2FAS Auth, entwickelt in Polen (7,18 im EIU-Index) und ebenfalls quelloffen, mit optionalem verschlüsseltem Backup für iOS und Android. Proton Pass von der Schweizer Proton AG (Schweiz: 9,14) speichert TOTP-Codes neben Passwörtern mit Ende-zu-Ende-Verschlüsselung. Und für die wichtigsten Konten beseitigen FIDO2-Hardwareschlüssel des schwedischen Herstellers Yubico (Schweden: 9,39) oder der Berliner Nitrokey GmbH (Deutschland: 8,80) das Risiko vollständig, dass ein Seed von einem kompromittierten Telefon kopiert wird. Hardwareschlüssel sind zudem konstruktionsbedingt resistent gegen Phishing, weil sie vor der Antwort die Domain der Website prüfen – das kann kein sechsstelliger Code. Für Familien mit gemischten Geräten bedeutet das in der Praxis oft eine Zwei-Werkzeug-Lösung: Aegis auf den Android-Telefonen, eine quelloffene Alternative auf den iPhones.

Apple-Schlüsselbund und die App Passwörter: maximaler Komfort, enger Ausgang

Apple Inc. hat seinen Sitz in Cupertino, Kalifornien, und die USA erreichen im EIU-Index 7,85. Seit iOS 15 kann der iCloud-Schlüsselbund TOTP-Bestätigungscodes erzeugen, und mit iOS 18 verlagerte Apple sie im September 2024 in eine eigenständige App namens Passwörter, die Passwörter, Passkeys, Bestätigungscodes und WLAN-Netze bündelt. Die Integration ist hervorragend: Safari und Apps füllen den Code automatisch aus, die Synchronisation zwischen iPhone, iPad und Mac erfolgt sofort, und der Schlüsselbund ist Ende-zu-Ende-verschlüsselt, sodass Apple nach eigenen Angaben den Inhalt nicht lesen kann. Auch der physische Schutz ist solide: Die Schlüssel werden in der Secure Enclave des Prozessors verwaltet, entworfen von Apple und gefertigt von TSMC in Taiwan (8,92 im EIU-Index). Wer vollständig im Apple-Ökosystem lebt, hat hier ohne Zusatzkosten wahrscheinlich die bequemste und sicherste Option am Markt.

Das Problem liegt beim Ausgang. Für Android gibt es keine Passwörter-App, und unter Windows funktioniert sie nur über iCloud für Windows und eine Browsererweiterung. Der Export von Bestätigungscodes war lange eingeschränkt und schlecht dokumentiert. Apple hat mit iOS 26 und der Unterstützung des Credential-Exchange-Protokolls der FIDO Alliance Fortschritte beim Übertragen von Passkeys zwischen Managern gemacht, doch für Durchschnittsnutzer ist es weiterhin alles andere als trivial, Dutzende TOTP-Seeds aus dem Ökosystem herauszuholen. Dazu kommt eine strukturelle Frage: Obwohl die iPhone-Montage zunehmend nach Indien (7,18) verlagert wird, entsteht ein erheblicher Teil der Geräte weiterhin in China (2,12 im EIU-Index). Damit ist die Lieferkette jener Hardware, die Ihre Geheimnisse verwahrt, einem Umfeld ohne demokratische Garantien ausgesetzt, auch wenn das Chipdesign dieses Risiko abmildert.

Anbieter mit demokratischem Risiko: Yandex Key und Authenticatoren undurchsichtiger Herkunft

Am Hochrisiko-Ende steht Yandex Key, der Authenticator des russischen Technologiekonzerns Yandex. Russland erreicht im EIU-Index 2,22, und die dortige Gesetzgebung verpflichtet Unternehmen, Daten auf russischem Territorium zu speichern und den Sicherheitsdiensten zugänglich zu machen. Ein Authenticator mit Cloud-Backup unter diesem Regime ist für europäische Bürgerinnen und Bürger keine akzeptable Option, so bequem er auch sein mag. Die zweite Risikogruppe ist diffuser, aber viel größer: die Dutzenden Zwei-Faktor-Apps, die mit generischen Namen, ohne identifizierbaren Entwickler, mit übermäßigen Berechtigungen und eingebauten Werbe-SDKs in den App-Stores auftauchen. Manche präsentieren sich als kostenlos und verwerten Nutzungsdaten; andere wechseln ohne Ankündigung den Eigentümer, wie bei Raivo OTP geschehen. Wo die Herkunft undurchsichtig ist, behandelt Democratic Market dies als demokratisches Risiko, weil sich nicht feststellen lässt, welche Rechtsordnung Zugriff auf die Daten verlangen könnte. Auch Dienste von Unternehmen aus demokratischen Ländern hatten Vorfälle: Im Juli 2024 bestätigte Twilio, dass über eine Authy-Schnittstelle rund 33 Millionen Telefonnummern abgegriffen werden konnten – eine Erinnerung daran, dass jeder zentrale Server ein Angriffsziel ist.

Technischer Vergleich: Sicherheit, Portabilität, Preis und demokratisches Profil

Bei der kryptografischen Sicherheit sind beide solide: Aegis verschlüsselt den Tresor lokal mit AES-256-GCM und scrypt; Apple verschlüsselt den Schlüsselbund Ende-zu-Ende und schützt die Schlüssel in der Secure Enclave. Bei der Angriffsfläche gewinnt Aegis deutlich, denn ohne Netzwerkberechtigung kann die App selbst bei einem Fehler keine Daten abfließen lassen, während der Schlüsselbund von der Sicherheit Ihres Apple-Accounts und der iCloud-Server abhängt. Beim Komfort gewinnt Apple: automatisches Ausfüllen in Safari, automatische Synchronisation und keinerlei Einrichtungsaufwand. Bei der Portabilität ist Aegis überlegen: Es importiert aus nahezu jeder App und exportiert in Sekunden in ein offenes Format; Apple hat sich mit dem Credential-Exchange-Standard verbessert, bindet Nutzer aber weiterhin an die eigene Hardware. Bei den Plattformen deckt Apple iPhone, iPad, Mac und Vision Pro ab, Aegis nur Android. Beim Preis sind beide kostenlos, wobei der Schlüsselbund den Kauf von Apple-Geräten voraussetzt, während Aegis auf Android-Mittelklassegeräten läuft, etwa vom niederländischen Hersteller Fairphone. Beim demokratischen Profil verbindet Aegis niederländische Entwicklung (9,00), prüfbaren Code und den Verzicht auf Server; Apple verbindet einen US-Sitz (7,85), robuste Verschlüsselung, dokumentierten staatlichen Druck auf Verschlüsselung und eine teilweise chinesische Fertigungskette (2,12).

EU-Recht 2026 zu Authentifizierung und Zwei-Faktor-Sicherheit

Mehrere europäische Regelwerke laufen in dieser Kategorie zusammen. Die NIS2-Richtlinie, in Deutschland durch das NIS2-Umsetzungsgesetz in das BSI-Gesetz überführt, verlangt in Artikel 21, dass wesentliche und wichtige Einrichtungen gegebenenfalls Multi-Faktor-Authentifizierung einsetzen, was die Verbreitung von Authenticatoren im Mittelstand stark beschleunigt hat. Die eIDAS-2-Verordnung verpflichtet jeden Mitgliedstaat, bis Ende 2026 eine Europäische Brieftasche für die Digitale Identität anzubieten, die starke Authentifizierung enthält und teilweise mit privaten Authenticatoren konkurrieren wird. Die Zahlungsdiensterichtlinie PSD2 schreibt bereits eine starke Kundenauthentifizierung bei Onlinezahlungen vor, und die kommende Zahlungsdiensteverordnung wird die Regeln gegen Betrug weiter verschärfen. Der Digital Markets Act stuft Apple als Gatekeeper ein und verpflichtet das Unternehmen, Interoperabilität und alternative Standard-Apps unter iOS zuzulassen, was es in Europa Drittanbietern erleichtert hat, Codes auf dem iPhone automatisch auszufüllen. Schließlich verlangt der Cyber Resilience Act ab dem 11. September 2026 die Meldung aktiv ausgenutzter Schwachstellen in Produkten mit digitalen Elementen und wird ab 2027 umfassende Anforderungen an Security by Design stellen. Artikel 32 DSGVO ergänzt den Rahmen mit der Pflicht zu geeigneten technischen Maßnahmen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt ausdrücklich Zwei-Faktor-Verfahren per App oder Hardwareschlüssel statt SMS-Codes.

Wie Democratic Market Authenticatoren bewertet

Unsere Methodik für Zwei-Faktor-Apps bewertet sechs Kriterien. Erstens die Rechtsordnung des Entwicklers und deren EIU-Wert, mit einem Minimum von 6,0. Zweitens die Speicherarchitektur: Wir belohnen lokale oder Ende-zu-Ende-Verschlüsselung und werten Cloud-Backups ab, die der Anbieter entschlüsseln kann. Drittens die Portabilität, gemessen an Import- und Exportfunktionen in offenen, dokumentierten Formaten. Viertens die Transparenz des Codes, mit Vorrang für Open Source und veröffentlichte unabhängige Audits. Fünftens Geschäftsmodell und Stabilität der Eigentümerschaft, denn ein Eigentümerwechsel kann die Sicherheit über Nacht verändern. Sechstens die Angriffsfläche, einschließlich Netzwerkberechtigungen, Drittanbieter-SDKs und Telemetrie. Nach diesen Kriterien erhält Aegis unter Android die Höchstbewertung; 2FAS, Proton Pass sowie die Hardwareschlüssel von Yubico und Nitrokey schneiden sehr gut ab; der Apple-Schlüsselbund erzielt eine gute Bewertung bei der Sicherheit und eine schwache bei der Portabilität; Yandex Key und Authenticatoren ohne identifizierbaren Entwickler sind ausgeschlossen. Wichtig ist uns dabei, dass keine einzelne Kennzahl den Ausschlag gibt: Eine hervorragend verschlüsselte App, die ihre Nutzer nicht gehen lässt, erhält ebenso Abzüge wie eine offene App mit unsicherer Speicherung. Die Bewertungen überprüfen wir mindestens einmal im Jahr sowie nach jedem Eigentümerwechsel, jeder größeren Sicherheitslücke und jeder Änderung der EIU-Werte.

Praxisleitfaden: Authenticator auswählen und umziehen

Der erste Schritt ist eine Bestandsaufnahme: Notieren Sie alle Konten mit Zwei-Faktor-Schutz und markieren Sie die kritischen, etwa das Haupt-E-Mail-Konto, Onlinebanking, Passwortmanager und Arbeitskonten. Der zweite Schritt ist die Wahl der Architektur. Unter Android installieren Sie Aegis über F-Droid oder Google Play, vergeben ein starkes Tresorpasswort und aktivieren automatische Backups in einen Ordner, den Sie mit einem europäischen Dienst synchronisieren. Wer ein iPhone nutzt und Unabhängigkeit vom Ökosystem möchte, findet in 2FAS oder Proton Pass die ausgewogensten Alternativen; wer den Komfort des Apple-Schlüsselbunds bevorzugt, sollte parallel eine Offline-Kopie der Seeds für die kritischen Konten aufbewahren. Der dritte Schritt ist der Umzug Konto für Konto: Statt alte Seeds zu übertragen, ist es am sichersten, die Zwei-Faktor-Authentifizierung bei jedem Dienst zu deaktivieren und neu zu aktivieren, den neuen QR-Code zu scannen und die Wiederherstellungscodes zu sichern. Der vierte Schritt ist die Absicherung kritischer Konten mit einem FIDO2-Hardwareschlüssel, wobei Sie stets zwei Schlüssel registrieren sollten, falls einer verloren geht. Der fünfte Schritt ist der Wiederherstellungstest: Löschen Sie die App auf einem Ersatzgerät, stellen Sie sie aus dem Backup wieder her und prüfen Sie, ob die Codes übereinstimmen. Ein nie getestetes Backup ist kein Backup. Wiederholen Sie den Test einmal im Jahr oder bei jedem Gerätewechsel, und bewahren Sie das Tresorpasswort nicht auf dem Gerät auf, das es schützt.

Fazit: Welchen Authenticator Democratic Market 2026 empfiehlt

Für Android-Nutzer lautet die Empfehlung Aegis Authenticator: niederländische Entwicklung, Open Source, kein Internetzugriff, robuste Verschlüsselung und vollständige Portabilität. Für iPhone-Nutzer, denen Unabhängigkeit wichtig ist, bieten 2FAS oder Proton Pass eine vernünftige Balance aus Komfort, demokratischer Herkunft und Exportmöglichkeiten. Der Apple-Schlüsselbund und die App Passwörter bleiben eine sichere Wahl für alle, die vollständig im Apple-Ökosystem leben – man sollte jedoch bewusst akzeptieren, dass der Ausgang eng ist, und Wiederherstellungscodes außerhalb davon aufbewahren. Für Konten, deren Verlust Sie sich nicht leisten können, gehört ein Hardwareschlüssel von Yubico oder Nitrokey dazu. Und entfernen Sie jeden Authenticator, dessen Entwickler Sie nicht identifizieren können oder der von Servern in Russland oder China abhängt. Die Sicherheit Ihrer Konten sollte weder von der Marke Ihres Telefons noch vom guten Willen eines unbekannten Eigentümers abhängen.

Stay informed

New articles every week. No spam.