Softonic informó esta semana que la cuenta oficial de redes sociales de Pokémon fue comprometida y utilizada para promover una estafa de criptomonedas. El desglose coincide con la mitad de las historias de takeover de cuentas del último año: un solo factor débil, sin clave de hardware, sin autenticador adecuado. También es un buen momento para repasar las aplicaciones de autenticador para escritorio que realmente hacen que un intento de takeover de cuenta sea aburrido, y notar que Authy retiró silenciosamente su aplicación de escritorio en 2024, así que muchas personas todavía buscan un reemplazo.
Cada opción a continuación almacena códigos TOTP con cifrado real, la mayoría se sincroniza de forma segura entre dispositivos, y ninguna es una dependencia de proveedor de la que no puedas alejarte.
Qué buscar en un autenticador de escritorio
- Cifrado local de la base de datos de semillas (nada en texto plano en el disco)
- Sincronización entre dispositivos que no coloque las semillas a través de los servidores de un proveedor sin cifrar
- Copia de seguridad y exportación que puedas mover a otro autenticador sin perder códigos
- Soporte opcional de clave de hardware (Yubikey, Nitrokey) para cuentas de alto valor
- Código abierto, idealmente, porque un autenticador de caja negra es una mala idea
Comparación rápida
| Aplicación | Mejor para | Coste | Sincronización | Código abierto |
|---|---|---|---|---|
| Ente Auth | Gratuito, cifrado e2e, entre dispositivos | Gratuito | Nube cifrada de extremo a extremo | Sí |
| Bitwarden | Gestor de contraseñas más TOTP | Gratuito, pago ~€10/año | Nube cifrada de extremo a extremo | Sí |
| 2FAS | Gratuito, privado, vinculado al navegador | Gratuito | Copia de seguridad cifrada de extremo a extremo | Sí |
| KeePassXC | Primero local, sin nube | Gratuito | Lo que sincroniza tu caja fuerte | Sí |
| 1Password | Cuentas familiares y de equipo con TOTP | Pago, desde ~€2,99/mes | Nube cifrada de extremo a extremo | No |
| Proton Pass | Usuarios de Proton que quieren una cuenta | Gratuito, niveles de pago | Nube cifrada de extremo a extremo | Sí |
| Yubico Authenticator | La clave de hardware contiene los secretos | Gratuito (con una Yubikey) | En la propia clave | Parcialmente |
Las aplicaciones
1. Ente Auth — mejor gratuita, cifrada e2e, entre dispositivos
Ente Auth es el autenticador gratuito y de código abierto del mismo equipo detrás de Ente Photos. Los clientes de escritorio en Windows, macOS y Linux reflejan las aplicaciones móviles, las semillas se sincronizan cifradas de extremo a extremo a través de la nube de Ente, y la exportación a texto plano u otro autenticador es un elemento de menú, no una batalla. No se requiere cuenta para uso solo local.
Dónde se queda corto: Proyecto más joven que 2FAS o Bitwarden. Conjunto de características pequeño a propósito.
Precios:
- Gratuito, código abierto.
Plataformas: Windows, macOS, Linux, Android, iOS, web.
Descarga: ente.io/auth · GitHub
Conclusión: La opción correcta para cualquiera que quiera un autenticador entre dispositivos adecuado sin pagar por uno.
2. Bitwarden — mejor gestor de contraseñas más TOTP
Bitwarden almacena contraseñas, claves de acceso y secretos TOTP en una caja fuerte, y su cliente de escritorio en Windows, macOS y Linux rellena códigos directamente en el navegador a través de la extensión. La función TOTP está detrás del nivel de pago (alrededor de €10 al año personal), que sigue siendo el paquete más barato de esta lista.
Dónde se queda corto: TOTP es una función Premium; el nivel gratuito almacena todo excepto los códigos. Guardar contraseñas y 2FA en la misma herramienta es un argumento de una sola cesta.
Precios:
- Caja fuerte gratuita.
- Premium desde alrededor de €10 por año para particulares; Familias alrededor de €40 por año.
Plataformas: Windows, macOS, Linux, navegadores, Android, iOS.
Descarga: bitwarden.com/download
Conclusión: La opción correcta cuando ya usas Bitwarden y quieres una aplicación para mantener todo.
3. 2FAS — mejor gratuita, privada, vinculada al navegador
2FAS es el autenticador gratuito y de código abierto con un truco ingenioso: la extensión del navegador se empareja con la aplicación móvil para que puedas aprobar un TOTP en el escritorio sin escribirlo. En el lado del escritorio, eso es lo más parecido a la experiencia de escritorio antigua de Authy que aún existe.
Dónde se queda corto: No hay cliente de escritorio independiente. La experiencia de usuario del escritorio depende de la extensión del navegador más la aplicación móvil.
Precios:
- Gratuito, código abierto.
Plataformas: iOS, Android, extensiones de navegador (Chrome, Firefox, Edge, Safari).
Descarga: 2fas.com
Conclusión: La opción correcta para cualquiera que quiera la experiencia de rellenar desde el escritorio de Authy sin pagar y sin la cuenta de Authy.
4. KeePassXC — mejor local-first, sin nube
KeePassXC almacena secretos TOTP junto a contraseñas en un archivo KDBX que nunca abandona tu máquina a menos que lo coloques en algún lugar tú mismo. Los códigos aparecen junto a sus entradas en el cliente de escritorio, y la función de auto-tipeo puede insertar el código en el navegador con una pulsación de tecla. La sincronización es tu problema: Syncthing, iCloud o un recurso compartido NAS lo hacen.
Dónde se queda corto: La sincronización es DIY. Sin compañero móvil pulido del mismo equipo (KeePass2Android y Strongbox lo cubren).
Precios:
- Gratuito, código abierto.
Plataformas: Windows, macOS, Linux.
Descarga: keepassxc.org
Conclusión: La opción correcta cuando quieres cero nube y ya mantienes contraseñas en un archivo KDBX.
5. 1Password — mejor para cuentas familiares y de equipo con TOTP
1Password almacena secretos TOTP en todos los niveles de caja fuerte, los rellena en el navegador desde la aplicación de escritorio, y los comparte limpiamente a través de cajas de fuerte Familiares o de Equipo (el problema de “dejar el TOTP de Netflix a mis padres”). Su función Watchtower marca activamente cuentas que ofrecen 2FA y no lo están usando.
Dónde se queda corto: Solo de pago. Cliente de código cerrado.
Precios:
- Prueba.
- Individual desde alrededor de €2,99 por mes, Familias desde alrededor de €4,99 por mes.
Plataformas: Windows, macOS, Linux, Android, iOS, navegadores.
Descarga: 1password.com/downloads
Conclusión: La opción correcta para una familia o equipo que quiera TOTP compartido y una aplicación de escritorio de primera categoría.
6. Proton Pass — mejor para usuarios de Proton que quieren una cuenta
Proton Pass es el gestor de contraseñas de Proton con un autenticador integrado. Todo se encuentra en la misma cuenta de Proton que ya usas para Mail, Drive y VPN, se sincroniza cifrado de extremo a extremo, y funciona en Windows, macOS y Linux con la misma interfaz que la extensión del navegador.
Dónde se queda corto: El valor depende de preocuparse por Proton. El nivel gratuito de TOTP tiene un límite de dispositivos.
Precios:
- Nivel gratuito con límites.
- Incluido en Proton Unlimited (~€9,99 por mes o incluido).
Plataformas: Windows, macOS, Linux, navegadores, Android, iOS.
Descarga: proton.me/pass/download
Conclusión: La opción correcta para clientes de Proton existentes que quieren una factura y una cuenta para todo.
7. Yubico Authenticator — mejor la clave de hardware contiene los secretos
Yubico Authenticator invierte el modelo: las semillas TOTP viven en una Yubikey, y la aplicación de escritorio solo las lee desde la clave cuando la conectas. Nada sensible se encuentra en el disco, y perder la computadora portátil no pierde los códigos — perder la Yubikey sí.
Dónde se queda corto: Requiere comprar una Yubikey (desde alrededor de €50). Códigos vinculados a un dispositivo físico, así que flujos entre dispositivos significan dos Yubikeys.
Precios:
- La aplicación es gratuita.
- Serie Yubikey 5 desde alrededor de €50, Security Key desde alrededor de €25.
Plataformas: Windows, macOS, Linux, Android, iOS.
Descarga: yubico.com/products/yubico-authenticator
Conclusión: La opción correcta para cuentas de alto valor donde “los códigos están en el disco” es inaceptable.
Cómo elegir la correcta
Si quieres gratuita, abierta, entre dispositivos y simple: Ente Auth.
Si ya pagas por un gestor de contraseñas: Bitwarden (añade Premium para TOTP) o 1Password (integrado).
Si el flujo de trabajo de escritorio de Authy era lo que te gustaba: 2FAS, con la extensión del navegador emparejada con la aplicación móvil.
Si insistes en cero nube: KeePassXC, y sincroniza la caja fuerte tú mismo.
Si vives dentro de Proton: Proton Pass.
Si la cuenta es lo suficientemente importante como para que las semillas nunca toquen el disco: Yubico Authenticator con una Yubikey.
Preguntas frecuentes
¿Por qué Authy cerró su aplicación de escritorio?
Twilio anunció la retirada de las aplicaciones de escritorio de Authy en Windows, macOS y Linux en 2024. Los usuarios existentes tuvieron una ventana para migrar, y los clientes de escritorio de Authy ya no sincronizan códigos nuevos. Ente Auth y 2FAS son los dos reemplazos más recomendados para ese flujo de trabajo específico.
¿Es seguro almacenar secretos TOTP en un gestor de contraseñas?
Es un compromiso. Almacenarlos junto a tus contraseñas consolida el riesgo, pero un gestor de contraseñas configurado correctamente (contraseña maestra fuerte, 2FA de clave de hardware en el propio gestor) sigue siendo más fuerte que SMS. Ente Auth o Yubico Authenticator mantienen el riesgo separado si lo prefieres.
¿Cuál es la mejor aplicación de autenticador gratuita para escritorio?
Ente Auth, KeePassXC y 2FAS (emparejado con la aplicación móvil) ofrecen todas características de autenticador completas sin suscripción.
¿Puedo exportar mis códigos TOTP de un autenticador a otro?
Ente Auth, 2FAS, Bitwarden, KeePassXC y Proton Pass todos exportan códigos en un formato portátil. La exportación de Google Authenticator se basa en códigos QR; importa a cualquiera de los anteriores. Yubico Authenticator no exporta porque los códigos viven en la clave.
¿Estas aplicaciones admiten claves de acceso?
Bitwarden, 1Password, Proton Pass y KeePassXC (con versiones recientes) manejan claves de acceso junto a TOTP. Ente Auth se centra en TOTP; el soporte de clave de acceso está en su hoja de ruta.