2fa-authenticationCOMP

Aegis vs Google Authenticator (2026): lokaler verschlüsselter Tresor oder Synchronisierung mit dem Google-Konto?

Aegis bewahrt Ihre 2FA-Codes in einem verschlüsselten Tresor auf Ihrem Android-Smartphone auf und braucht nie ein Konto. Google Authenticator läuft auf Android und iOS und kann Codes mit Ihrem Google-Konto synchronisieren. Was beide zu Verschlüsselung, Backups und dem Umzug auf ein neues Smartphone dokumentieren, und wer welche App wählen sollte.

Von Eric Gerard · Redakteur · PwdFortress6 Min. LesezeitPhoto via Pexels

Kurze Antwort: Wählen Sie Aegis, wenn Sie Android nutzen und Ihre Codes in einem verschlüsselten Tresor haben möchten, der Ihre Kontrolle nie verlässt, mit Backups, die Sie selbst verwalten. Wählen Sie Google Authenticator, wenn Sie dieselben Codes auf Android und iOS haben möchten oder es Ihnen lieber ist, dass Google sie beim Smartphone-Wechsel wiederherstellt. Beide erzeugen dieselben Standardcodes, jeder Dienst, der die eine App akzeptiert, akzeptiert also auch die andere. Der Unterschied liegt darin, wo die Geheimnisse liegen und wer sie zurückholen kann.

Alles, was im Folgenden zu Funktionen steht, stammt aus dem, was jedes Projekt selbst dokumentiert: aus dem Aegis-README auf GitHub und aus Googles Hilfeseite zu Authenticator, beide gelesen am 7. Oktober 2026.

Auf einen Blick

AegisGoogle Authenticator
PlattformenNur AndroidAndroid und iOS
QuellcodeOpen Source, GNU GPL v3.0Nicht als Open Source veröffentlicht
Konto erforderlichNeinNein, aber die Synchronisierung erfordert die Anmeldung in einem Google-Konto
Wo die Codes liegenVerschlüsselter Tresor auf dem Smartphone (AES-256-GCM)Auf dem Smartphone und in Ihrem Google-Konto, wenn Sie die Synchronisierung aktivieren
EntsperrenPasswort (scrypt) oder Biometrie (Android Keystore)Optionaler Privacy Screen: Geräte-PIN, Muster oder biometrische Abfrage
BackupAutomatische Tresor-Backups an einen Ort Ihrer Wahl; Export im Klartext oder verschlüsseltSynchronisierung mit dem Google-Konto oder manuelle Übertragung per QR-Code
Import aus anderen AppsJa, eine dokumentierte Liste mit unter anderem Google Authenticator, Authy, 2FAS und Microsoft AuthenticatorAuf der Hilfeseite über die eigene QR-Übertragung hinaus nicht dokumentiert
BezugsquelleGoogle Play Store und F-DroidGoogle Play Store und App Store

Der eigentliche Unterschied: wer die Geheimnisse besitzt

Ein TOTP-Code wird aus einem Geheimnis berechnet, das der Dienst und Ihre App einmalig austauschen, meist durch das Scannen eines QR-Codes. Wer eine Kopie dieses Geheimnisses besitzt, kann Ihre Codes erzeugen. Die Frage hinter „Aegis oder Google Authenticator“ ist also einfach: Wo werden Kopien dieser Geheimnisse gespeichert, und was schützt sie?

Aegis bewahrt sie an einem Ort auf. Der Tresor liegt auf dem Smartphone, verschlüsselt mit AES-256-GCM, und wird mit einem über scrypt abgeleiteten Passwort oder mit Biometrie entsperrt, die auf dem Android Keystore beruht. Das README nennt außerdem einen Schutz vor Bildschirmaufnahmen und eine Option zum Anzeigen per Antippen. Nichts an diesem Modell setzt ein Online-Konto voraus: Wenn Sie eine zweite Kopie möchten, legen Sie sie selbst an, als Backup-Datei.

Google Authenticator kann sie an zwei Orten aufbewahren. Googles Hilfeseite sagt, dass Sie Ihre Bestätigungscodes geräteübergreifend synchronisieren können, indem Sie sich in Ihrem Google-Konto anmelden, und dass Google Authenticator-Codes bei der Übertragung und im Ruhezustand verschlüsselt. Die Seite beschreibt diese Synchronisierung nicht als Ende-zu-Ende-verschlüsselt. Sie sagt außerdem, dass Sie die App auch ohne diese Schutzmaßnahmen nutzen können, also ohne Anmeldung; in diesem Fall bleiben die Codes nur auf dem Gerät.

Keines der beiden Konzepte ist falsch. Sie antworten auf unterschiedliche Sorgen.

Eine Fingerspitze, die auf dem Code-Tastenfeld eines Tablets die Ziffer 5 drückt, unter den Worten Touch ID or Enter Passcode, mit warmem, unscharfem Licht im Hintergrund
Eine Fingerspitze, die auf dem Code-Tastenfeld eines Tablets die Ziffer 5 drückt, unter den Worten Touch ID or Enter Passcode, mit warmem, unscharfem Licht im Hintergrund

Wo Aegis vorn liegt

  • Sie können es überprüfen. Der Code ist unter der GPL v3.0 öffentlich, und die App gibt es auch bei F-Droid, das aus dem Quellcode baut.
  • Der Tresor ist mit einem Schlüssel verschlüsselt, den nur Sie besitzen. Ein Passwort, das Sie wählen, kein Konto, das jemand übernehmen könnte.
  • Die Backups gehören Ihnen. Automatische Tresor-Backups landen an einem Ort, den Sie auswählen, und ein Export lässt sich verschlüsseln. Sie entscheiden, ob diese Datei jemals mit einem Cloud-Dienst in Berührung kommt.
  • Der Wechsel ist leicht. Export im Klartext oder verschlüsselt und Import aus einer langen Liste anderer Authenticator-Apps, Sie sind also in keiner Richtung eingesperrt.

Wo Google Authenticator vorn liegt

  • Es läuft auf dem iPhone. Aegis nicht. In einem Haushalt oder Team mit gemischten Smartphones kann allein das den Ausschlag geben.
  • Die Wiederherstellung braucht keine Planung. Mit aktivierter Synchronisierung bekommt ein neues Smartphone die Codes zurück, sobald Sie sich anmelden. Keine Backup-Datei, die Sie im Blick behalten müssen.
  • Es ist die App, von der die meisten Einrichtungsanleitungen ausgehen. Die 2FA-Anleitung jeder Website funktioniert so, wie sie geschrieben ist.
  • Privacy Screen fügt eine Sperre hinzu. Ist die Funktion aktiviert, fragt die App nach Ihrer Geräte-PIN, Ihrem Muster oder einer biometrischen Bestätigung, bevor sie Codes anzeigt.

Der Preis dieser Bequemlichkeit ist Konzentration: Mit aktivierter Synchronisierung hängt die Sicherheit Ihrer zweiten Faktoren von der Sicherheit Ihres Google-Kontos ab. Wenn Sie diesen Weg gehen, schützen Sie dieses Konto mit etwas Stärkerem als einem Code aus derselben App, idealerweise mit einem Passkey oder einem Hardwareschlüssel. Unser Vergleich YubiKey vs Passkey behandelt diese Optionen.

Wie Sie wählen, ehrlich betrachtet

  • Nur Android, und Sie werden eine Backup-Datei aufbewahren: Aegis.
  • iPhone oder beide Plattformen: Google Authenticator oder eine andere plattformübergreifende App aus unserem Leitfaden zu den besten Authenticator-Apps.
  • Sie wissen, dass Sie nie ein Backup anlegen werden: Google Authenticator mit aktivierter Synchronisierung. Ein verschlüsselter Tresor ohne Backup ist nur ein heruntergefallenes Smartphone von einem langen Abend der Kontowiederherstellung entfernt.
  • Sie möchten nicht, dass Ihre Codes an ein Cloud-Konto gebunden sind: Aegis oder Google Authenticator ohne Anmeldung, dazu Wiederherstellungscodes, die an einem sicheren Ort liegen.

Von Google Authenticator zu Aegis wechseln

  1. Installieren Sie Aegis aus Google Play oder F-Droid und legen Sie ein Tresor-Passwort fest.
  2. Nutzen Sie in Google Authenticator die Übertragungsoption, um Ihre Konten zu exportieren: Sie zeigt einen QR-Code an.
  3. Öffnen Sie in Aegis den Importbildschirm, wählen Sie Google Authenticator und scannen Sie diesen QR-Code.
  4. Testen Sie für jedes wichtige Konto eine Anmeldung mit einem Code aus Aegis.
  5. Richten Sie in Aegis automatische Backups ein und entscheiden Sie dann, ob Sie die Einträge in der alten App behalten oder entfernen.

Überspringen Sie Schritt 4 nicht. Ein Code, der richtig aussieht, aber bei der Anmeldung scheitert, ist etwas, das Sie entdecken möchten, solange die alte App noch funktioniert.

Das Fazit

Beide Apps erzeugen identische Codes nach identischen Standards. Aegis gibt Ihnen einen verschlüsselten Open-Source-Tresor auf Android und überlässt die Backups Ihnen. Google Authenticator tauscht diese Kontrolle gegen Reichweite über Android und iOS und gegen die Wiederherstellung über Ihr Google-Konto. Entscheiden Sie danach, wie Sie mit dem Tag umgehen werden, an dem Ihr Smartphone weg ist: mit einer Backup-Datei, die Sie aufbewahrt haben, oder mit einem Konto, das Sie abgesichert haben.

Häufig gestellte Fragen

Ist Aegis sicherer als Google Authenticator?

Sie schützen vor unterschiedlichen Dingen. Aegis dokumentiert einen mit AES-256-GCM verschlüsselten Tresor, der per Passwort oder Biometrie entsperrt wird, und der Code ist Open Source, sodass sich diese Angaben überprüfen lassen. Google Authenticator kann Codes mit Ihrem Google-Konto synchronisieren, was Sie vor dem Verlust des Smartphones schützt, die Codes aber an dieses Konto bindet. Wenn Ihre größte Sorge ein verlorenes oder defektes Smartphone ist, hilft die Synchronisierung. Wenn es darum geht, dass jemand in ein Cloud-Konto eindringt, ist ein lokaler verschlüsselter Tresor mit eigenen Backups das strengere Modell.

Funktioniert Aegis auf dem iPhone?

Nein. Aegis ist eine Android-App, die über den Google Play Store und über F-Droid verteilt wird. Unter iOS brauchen Sie einen anderen Authenticator; Google Authenticator läuft sowohl auf Android als auch auf iOS.

Kann ich meine Codes von Google Authenticator zu Aegis übertragen?

Ja. Aegis führt Google Authenticator unter den Apps auf, aus denen es importieren kann. In Google Authenticator exportieren Sie Ihre Konten als QR-Code und scannen ihn anschließend im Importbildschirm von Aegis. Prüfen Sie, dass jeder Code in Aegis funktioniert, bevor Sie irgendetwas aus der alten App löschen.

Was passiert mit meinen Codes, wenn ich mein Smartphone verliere?

Bei Google Authenticator mit aktivierter Synchronisierung bringt die Anmeldung in Ihrem Google-Konto auf einem neuen Gerät die Codes zurück. Bei Aegis stellen Sie aus einer Backup-Datei wieder her, die Sie zuvor angelegt haben: Die App kann automatische Backups des Tresors an einen Ort Ihrer Wahl schreiben, und Exporte lassen sich verschlüsseln. Ohne Synchronisierung und ohne Backup sind die Codes in beiden Apps weg, und Ihnen bleiben die Wiederherstellungscodes des jeweiligen Dienstes.