🛡️Democratic Market — We're building the ethical commerce marketplace · join the first selected brands
🛡️ Próximamente
Join the waitlist →
✦ ✦ ✦AI-verified democratic origin·Only products with all components from democratic countries
EUR · €EIU Democracy Index 2025
Comparison · 6 min read

Apple Keychain vs Aegis Authenticator: 2FA Apps With Completely Different Portability and Freedom

Equipo editorial·7 August 2026

Apple Keychain vs Aegis en 2026: a quién confías la llave de todas tus cuentas

En julio de 2023, miles de usuarios de Raivo OTP, una popular aplicación de doble factor para iPhone, abrieron la app tras una actualización y descubrieron que todos sus códigos habían desaparecido. La aplicación había cambiado de propietario meses antes sin apenas comunicación pública, y la nueva versión venía acompañada de un modelo de suscripción. Quien no tenía copias de seguridad perdió el acceso a cuentas bancarias, correos y servidores de trabajo. El episodio resume el problema de esta categoría: el autenticador es la última cerradura entre un atacante y tu vida digital, pero casi nadie sabe quién lo desarrolla, dónde se guardan los secretos ni cómo sacarlos si hay que cambiar de herramienta. Comparar el Llavero de Apple, ahora integrado en la app Contraseñas, con Aegis Authenticator, un proyecto de código abierto desarrollado en los Países Bajos, es comparar dos respuestas opuestas a esas tres preguntas.

Por qué el origen democrático importa en las aplicaciones de doble factor

Un autenticador guarda semillas criptográficas: pequeñas cadenas de texto que, combinadas con la hora, generan los códigos de seis dígitos que pide tu banco o tu correo. Quien posee esas semillas puede generar los mismos códigos que tú. Por eso la jurisdicción del desarrollador, la ubicación de las copias en la nube y la arquitectura de cifrado no son detalles técnicos menores, sino el núcleo del producto. En una democracia plena, un gobierno que quiera acceder a esos datos necesita orden judicial, y el proveedor puede recurrirla y hacerla pública cuando la ley lo permite. En un régimen autoritario, la cooperación con los servicios de seguridad es obligatoria y secreta. Pero el caso más ilustrativo de 2025 no vino de una autocracia: en febrero de ese año, Apple retiró su Protección de Datos Avanzada para nuevos usuarios del Reino Unido (8,28 en el Índice de Democracia de la EIU) tras recibir una orden basada en la Ley de Poderes de Investigación que, según la prensa, exigía acceso a datos cifrados de iCloud. El llavero de iCloud siguió cifrado de extremo a extremo, pero el episodio demostró que incluso en democracias consolidadas las presiones sobre el cifrado son reales y que la arquitectura técnica importa tanto como la ley.

Hay además una dimensión de libertad del consumidor. Un autenticador que solo funciona dentro de un ecosistema de hardware convierte la seguridad en un mecanismo de fidelización forzosa: cambiar de teléfono implica reconfigurar decenas de cuentas. Democratic Market considera la portabilidad un componente de la soberanía digital, igual que la Ley de Mercados Digitales europea la considera un componente de la competencia leal. Cuantas más cuentas protege un mismo autenticador, más caro resulta abandonarlo, y ese coste de salida es exactamente lo que las plataformas dominantes tienen incentivos para mantener alto. Un usuario que no puede irse con facilidad tampoco puede castigar con su elección una mala decisión de privacidad del proveedor.

Aegis Authenticator: Países Bajos, código abierto y cero conexión a internet

Aegis Authenticator lo desarrolla Beem Development, un pequeño equipo con base en los Países Bajos (9,00 en la EIU), y se distribuye con licencia GPLv3 tanto en Google Play como en F-Droid, el repositorio de software libre para Android. Su diseño parte de una decisión radical: la aplicación no solicita permiso de acceso a internet. Las semillas se guardan en una bóveda local cifrada con AES-256 en modo GCM, cuya clave se deriva de tu contraseña mediante la función scrypt, y puede desbloquearse con biometría a través del almacén de claves de Android. Aegis no tiene servidores, no tiene cuentas de usuario y no tiene modelo de negocio basado en datos: es gratuito y vive de donaciones. Las copias de seguridad automáticas se escriben en la carpeta que elijas, desde donde puedes sincronizarlas con una nube europea o con un disco externo, y el formato de exportación está documentado públicamente, cifrado o en texto plano. Además, importa directamente desde Google Authenticator, Authy, FreeOTP, andOTP, 2FAS y otras aplicaciones, lo que facilita la migración.

Su gran limitación es evidente: solo existe para Android. Los usuarios de iPhone no pueden instalarlo, y tampoco hay versión de escritorio. Para quienes necesitan una alternativa multiplataforma con el mismo espíritu, 2FAS Auth, desarrollada en Polonia (7,18 en la EIU) y también de código abierto, funciona en iOS y Android con copia opcional cifrada. Proton Pass, de la suiza Proton AG (Suiza: 9,14), integra códigos TOTP junto a contraseñas con cifrado de extremo a extremo. Y para las cuentas más críticas, las llaves físicas FIDO2 de Yubico, empresa sueca (Suecia: 9,39), o de la alemana Nitrokey (Alemania: 8,80), eliminan por completo el riesgo de que una semilla se copie desde un teléfono comprometido.

Apple Keychain y la app Contraseñas: comodidad máxima, salida estrecha

Apple Inc. tiene su sede en Cupertino, California, y Estados Unidos obtiene un 7,85 en la EIU. Desde iOS 15, el Llavero de iCloud puede generar códigos de verificación TOTP, y con iOS 18, en septiembre de 2024, Apple los trasladó a una aplicación independiente llamada Contraseñas que reúne contraseñas, llaves de acceso (passkeys), códigos de verificación y redes wifi. La integración es excelente: Safari y las aplicaciones rellenan el código automáticamente, la sincronización entre iPhone, iPad y Mac es instantánea y el llavero está cifrado de extremo a extremo, de modo que Apple declara no poder leer su contenido. La protección física también es sólida: las claves se gestionan en el Secure Enclave del procesador, diseñado por Apple y fabricado por TSMC en Taiwán (8,92 en la EIU). Para quien vive por completo dentro del ecosistema Apple, es probablemente la opción más cómoda y segura del mercado sin coste adicional.

El problema está en la salida. No existe app de Contraseñas para Android, y en Windows solo funciona a través de iCloud para Windows y una extensión de navegador. La exportación de códigos de verificación ha sido históricamente limitada y poco documentada: Apple ha avanzado con iOS 26 y la adopción del protocolo de intercambio de credenciales de la FIDO Alliance para trasladar llaves de acceso entre gestores, pero para el usuario medio sacar decenas de semillas TOTP del ecosistema sigue sin ser trivial. Hay otra cuestión estructural: aunque el ensamblaje de iPhone se ha diversificado hacia India (7,18), una parte sustancial de los dispositivos sigue fabricándose en China (2,12 en la EIU), lo que expone la cadena de suministro del hardware que custodia tus secretos a un entorno sin garantías democráticas, aun cuando el diseño del chip mitiga ese riesgo.

Marcas con riesgo democrático: Yandex Key y los autenticadores de origen opaco

En el extremo de riesgo alto se sitúa Yandex Key, el autenticador de la tecnológica rusa Yandex. Rusia obtiene un 2,22 en la EIU, y su legislación obliga a las empresas a almacenar datos en territorio ruso y facilitarlos a los servicios de seguridad. Un autenticador con copia en la nube sometida a ese régimen no es una opción aceptable para un ciudadano europeo, por cómodo que resulte. El segundo grupo de riesgo es más difuso pero más numeroso: las decenas de aplicaciones de doble factor que aparecen en las tiendas con nombres genéricos, sin desarrollador identificable, con permisos excesivos y kits de publicidad integrados. Algunas se presentan como gratuitas y monetizan datos de uso; otras cambian de manos sin aviso, como ocurrió con Raivo OTP. Cuando el origen es opaco, Democratic Market lo trata como riesgo democrático, porque no hay forma de saber qué jurisdicción podrá exigir acceso a los datos. Incluso servicios de empresas de países democráticos han tenido incidentes: en julio de 2024, Twilio confirmó que un punto de acceso de Authy permitió recopilar unos 33 millones de números de teléfono, lo que recordó que cada servidor centralizado es un objetivo.

Comparativa técnica: seguridad, portabilidad, precio y perfil democrático

En seguridad criptográfica, ambos son sólidos: Aegis cifra la bóveda localmente con AES-256-GCM y scrypt; Apple cifra el llavero de extremo a extremo y protege las claves en el Secure Enclave. En superficie de ataque, Aegis gana con claridad, porque sin permiso de red no puede filtrar datos aunque tuviera un fallo, mientras que el llavero depende de la seguridad de tu cuenta de Apple y de los servidores de iCloud. En comodidad, Apple gana: autocompletado en Safari, sincronización automática y cero configuración. En portabilidad, Aegis es superior: importa desde casi cualquier app y exporta a un formato abierto en segundos; Apple ha mejorado con el estándar de intercambio de credenciales, pero sigue atando al usuario a su hardware. En plataformas, Apple cubre iPhone, iPad, Mac y Vision Pro; Aegis cubre solo Android. En precio, ambos son gratuitos, aunque el llavero exige comprar dispositivos Apple y Aegis funciona en teléfonos Android de gama media de fabricantes como Fairphone, de los Países Bajos. En perfil democrático, Aegis combina desarrollo neerlandés (9,00), código auditable y ausencia de servidores; Apple combina sede estadounidense (7,85), cifrado robusto, presión documentada de gobiernos sobre el cifrado y una cadena de fabricación parcialmente china (2,12).

Legislación UE 2026 sobre autenticación y doble factor

Varias normas europeas convergen en esta categoría. La Directiva NIS2, transpuesta por los Estados miembros desde octubre de 2024, exige en su artículo 21 que las entidades esenciales e importantes utilicen autenticación multifactor cuando proceda, lo que ha disparado la adopción de autenticadores en empresas medianas. El Reglamento eIDAS 2 obliga a cada Estado miembro a ofrecer una Cartera Europea de Identidad Digital antes de finalizar 2026, que incorporará autenticación fuerte y competirá en parte con los autenticadores privados. La Directiva de servicios de pago PSD2 ya exige autenticación reforzada en pagos online, y el futuro Reglamento de servicios de pago endurecerá las reglas contra el fraude. La Ley de Mercados Digitales designa a Apple como guardián de acceso y le obliga a permitir interoperabilidad y aplicaciones predeterminadas alternativas en iOS, lo que en Europa ha facilitado que gestores de terceros autocompleten códigos en el iPhone. Por último, el Reglamento de Ciberresiliencia exige, desde el 11 de septiembre de 2026, la notificación de vulnerabilidades explotadas activamente en productos con elementos digitales, y en 2027 impondrá requisitos completos de seguridad desde el diseño. El RGPD, en su artículo 32, completa el marco al exigir medidas técnicas adecuadas para proteger datos personales. En España, el INCIBE y el Centro Criptológico Nacional recomiendan expresamente el uso de doble factor con aplicación autenticadora o llave física, por encima de los SMS.

Cómo evalúa Democratic Market los autenticadores

Nuestra metodología para aplicaciones de doble factor puntúa seis criterios. Uno: jurisdicción del desarrollador y su puntuación EIU, con un mínimo de 6,0. Dos: arquitectura de almacenamiento, donde valoramos el cifrado local o de extremo a extremo y penalizamos las copias en la nube que el proveedor puede descifrar. Tres: portabilidad, medida por la existencia de importación y exportación en formatos abiertos y documentados. Cuatro: transparencia del código, con prioridad para el código abierto y las auditorías independientes publicadas. Cinco: modelo de negocio y estabilidad de la propiedad, porque un cambio de dueño puede alterar la seguridad de un día para otro. Seis: superficie de ataque, incluidos permisos de red, kits de terceros y telemetría. Con estos criterios, Aegis obtiene la máxima calificación en Android; 2FAS, Proton Pass y las llaves de Yubico y Nitrokey obtienen calificaciones altas; el llavero de Apple obtiene una calificación buena en seguridad y baja en portabilidad; Yandex Key y los autenticadores sin desarrollador identificable quedan excluidos.

Guía práctica para elegir y migrar tu autenticador

El primer paso es hacer inventario: anota todas las cuentas que usan doble factor y marca las críticas, como correo principal, banco, gestor de contraseñas y cuentas de trabajo. El segundo paso es decidir la arquitectura. Si usas Android, instala Aegis desde F-Droid o Google Play, crea una contraseña robusta para la bóveda y activa las copias automáticas en una carpeta que sincronices con un servicio europeo. Si usas iPhone y quieres independencia del ecosistema, 2FAS o Proton Pass son las alternativas más equilibradas; si prefieres la comodidad del llavero de Apple, mantén en paralelo una copia de las semillas de las cuentas críticas en un medio offline. El tercer paso es migrar cuenta por cuenta: en lugar de transferir semillas antiguas, lo más seguro es desactivar y volver a activar el doble factor en cada servicio, escaneando el nuevo código QR y guardando los códigos de recuperación. El cuarto paso es reforzar las cuentas críticas con una llave física FIDO2, registrando siempre dos llaves por si pierdes una. El quinto paso es comprobar la restauración: borra la app en un teléfono de prueba, restaura desde la copia y verifica que los códigos coinciden. Una copia que nunca se ha probado no es una copia.

Conclusión: qué autenticador recomienda Democratic Market en 2026

Para usuarios de Android, la recomendación es Aegis Authenticator: desarrollo neerlandés, código abierto, sin conexión a internet, cifrado robusto y portabilidad total. Para usuarios de iPhone que valoran la independencia, 2FAS o Proton Pass ofrecen un equilibrio razonable entre comodidad, origen democrático y capacidad de exportación. El Llavero de Apple y la app Contraseñas siguen siendo una opción segura para quien vive por completo dentro del ecosistema Apple, pero conviene asumir conscientemente que la salida es estrecha y mantener códigos de recuperación fuera de él. Para las cuentas que no puedes permitirte perder, añade una llave física de Yubico o Nitrokey. Y elimina cualquier autenticador cuyo desarrollador no puedas identificar o que dependa de servidores en Rusia o China. La seguridad de tus cuentas no debería depender de la marca de tu teléfono ni de la buena voluntad de un propietario desconocido.

Share this article
Stay informed

New articles every week. No spam.