Приложения-аутентификаторы на десктопе

На этой неделе Softonic сообщила, что официальный аккаунт Pokémon был скомпрометирован и использован для распространения крипто-скама. История соответствует половине случаев перехвата аккаунтов за последний год: один слабый фактор, отсутствие аппаратного ключа, отсутствие нормального аутентификатора. Это хороший момент, чтобы выбрать приложения-аутентификаторы для десктопа, которые действительно делают попытку перехвата аккаунта скучной, и отметить, что Authy тихо свернула свой десктопный приложение в 2024 году, поэтому много людей всё ещё ищут замену.

Каждый выбор ниже хранит коды TOTP с реальным шифрованием, большинство безопасно синхронизируются между устройствами, и ни один из них не является привязкой к вендору, от которой вы не сможете уйти.

На что обратить внимание при выборе десктопного аутентификатора

Быстрое сравнение

Приложение Лучше всего для Стоимость Синхронизация Открытый исходный код
Ente Auth Бесплатное, e2e-зашифрованное, кроссплатформенное Бесплатно Облако сквозного шифрования Да
Bitwarden Менеджер паролей плюс TOTP Бесплатно, платно ~$10/год Облако сквозного шифрования Да
2FAS Бесплатное, приватное, привязанное к браузеру Бесплатно Резервная копия сквозного шифрования Да
KeePassXC Локально-ориентированное, без облака Бесплатно Что синхронизирует ваше хранилище Да
1Password Семейные и командные аккаунты с TOTP Платно, от ~$2.99/месяц Облако сквозного шифрования Нет
Proton Pass Пользователи Proton, которые хотят один аккаунт Бесплатно, платные уровни Облако сквозного шифрования Да
Yubico Authenticator Аппаратный ключ хранит секреты Бесплатно (с Yubikey) На самом ключе Частично

Приложения

1. Ente Auth — лучший бесплатный, e2e-зашифрованный, кроссплатформенный

Ente Auth — это бесплатный открытый аутентификатор от той же команды, которая стоит за Ente Photos. Десктопные клиенты на Windows, macOS и Linux отражают мобильные приложения, семена синхронизируются с сквозным шифрованием через облако Ente, а экспорт в простой текст или другой аутентификатор — это пункт меню, а не борьба. Для локального использования аккаунт не требуется.

Где это не срабатывает: Более молодой проект, чем 2FAS или Bitwarden. Маленький набор функций намеренно.

Цена:

Платформы: Windows, macOS, Linux, Android, iOS, веб.

Загрузка: ente.io/auth · GitHub

Вывод: Правильный первый выбор для тех, кто хочет нормального кроссплатформенного аутентификатора без оплаты.

2. Bitwarden — лучший менеджер паролей плюс TOTP

Bitwarden хранит пароли, passkeys и TOTP секреты в одном хранилище, а его десктопный клиент на Windows, macOS и Linux заполняет коды прямо в браузер через расширение. Функция TOTP находится за платным уровнем (примерно $10 в год для личного использования), что всё ещё самый дешёвый пакет в этом списке.

Где это не срабатывает: TOTP — это функция Premium; бесплатный уровень хранит всё, кроме кодов. Хранение паролей и 2FA в одном инструменте — это аргумент «все яйца в одну корзину».

Цена:

Платформы: Windows, macOS, Linux, браузеры, Android, iOS.

Загрузка: bitwarden.com/download

Вывод: Правильный выбор, когда вы уже используете Bitwarden и хотите одно приложение для всего.

3. 2FAS — лучший бесплатный, приватный, привязанный к браузеру

2FAS — это бесплатный открытый аутентификатор с одним хитрым трюком: расширение браузера синхронизируется с мобильным приложением, поэтому вы можете одобрить TOTP на десктопе без ввода кода. На стороне десктопа это самое близкое к старому UX Authy, который ещё существует.

Где это не срабатывает: Нет отдельного десктопного клиента. UX на десктопе зависит от расширения браузера плюс мобильное приложение.

Цена:

Платформы: iOS, Android, расширения браузера (Chrome, Firefox, Edge, Safari).

Загрузка: 2fas.com

Вывод: Правильный выбор для тех, кто хочет опыт заполнения из Authy на десктопе без оплаты и без аккаунта Authy.

4. KeePassXC — лучший локально-ориентированный, без облака

KeePassXC хранит TOTP секреты рядом с паролями в файле KDBX, который не покидает вашу машину, если вы сами его туда не положите. Коды появляются рядом с их записями в десктопном клиенте, и функция автозаполнения может отправить код в браузер одной клавишей. Синхронизация — ваша задача: Syncthing, iCloud или NAS-расшаривание это делают.

Где это не срабатывает: Синхронизация DIY. Нет полированного мобильного спутника от той же команды (KeePass2Android и Strongbox заполняют пробел).

Цена:

Платформы: Windows, macOS, Linux.

Загрузка: keepassxc.org

Вывод: Правильный выбор, когда вы хотите нулевого облака и уже храните пароли в файле KDBX.

5. 1Password — лучший для семейных и командных аккаунтов с TOTP

1Password хранит TOTP секреты в каждом уровне хранилища, заполняет их в браузер из десктопного приложения и чистоте их делит через Family или Team хранилища (проблема «передать родителям Netflix TOTP»). Его функция Watchtower активно помечает аккаунты, которые предлагают 2FA и не используют её.

Где это не срабатывает: Только платное. Закрытый исходный код клиента.

Цена:

Платформы: Windows, macOS, Linux, Android, iOS, браузеры.

Загрузка: 1password.com/downloads

Вывод: Правильный выбор для семьи или команды, которая хочет общий TOTP и первоклассное десктопное приложение.

6. Proton Pass — лучший для пользователей Proton, которые хотят один аккаунт

Proton Pass — это менеджер паролей Proton со встроенным аутентификатором. Всё находится в том же аккаунте Proton, который вы уже используете для Mail, Drive и VPN, синхронизируется с сквозным шифрованием и работает на Windows, macOS и Linux с тем же UI, что и расширение браузера.

Где это не срабатывает: Ценность зависит от того, заботитесь ли вы о Proton. Бесплатный уровень TOTP имеет ограничение на количество устройств.

Цена:

Платформы: Windows, macOS, Linux, браузеры, Android, iOS.

Загрузка: proton.me/pass/download

Вывод: Правильный выбор для существующих клиентов Proton, которые хотят один счёт и один аккаунт для всего.

7. Yubico Authenticator — лучший аппаратный ключ хранит секреты

Yubico Authenticator переворачивает модель: TOTP семена живут на Yubikey, а десктопное приложение просто читает их с ключа, когда вы его подключаете. Ничего чувствительного не находится на диске, и потеря ноутбука не означает потерю кодов — потеря Yubikey означает.

Где это не срабатывает: Требует покупки Yubikey (от примерно $50). Коды привязаны к физическому устройству, поэтому кроссплатформенные рабочие процессы означают два Yubikey.

Цена:

Платформы: Windows, macOS, Linux, Android, iOS.

Загрузка: yubico.com/products/yubico-authenticator

Вывод: Правильный выбор для важных аккаунтов, где «коды находятся на диске» неприемлемо.

Как выбрать правильный

Если вы хотите бесплатное, открытое, кроссплатформенное и простое: Ente Auth.

Если вы уже платите за менеджер паролей: Bitwarden (добавьте Premium для TOTP) или 1Password (встроено).

Если вам нравился рабочий процесс десктопа Authy: 2FAS, с расширением браузера, привязанным к мобильному приложению.

Если вы настаиваете на нулевом облаке: KeePassXC и синхронизируйте хранилище самостоятельно.

Если вы живёте внутри Proton: Proton Pass.

Если аккаунт настолько важен, что семена не должны касаться диска: Yubico Authenticator с Yubikey.

ЧЗВ

Почему Authy закрыла своё десктопное приложение?

Twilio объявила об отказе от десктопных приложений Authy на Windows, macOS и Linux в 2024 году. Существующие пользователи имели окно для миграции, и десктопные клиенты Authy больше не синхронизируют новые коды. Ente Auth и 2FAS — это два самых рекомендуемых замена для этого конкретного рабочего процесса.

Безопасно ли хранить TOTP секреты в менеджере паролей?

Это компромисс. Хранение их рядом с вашими паролями объединяет риск, но правильно настроенный менеджер паролей (сильный мастер-пароль, 2FA аппаратного ключа на самом менеджере) всё ещё сильнее, чем SMS. Ente Auth или Yubico Authenticator держат риск отдельно, если вы предпочитаете.

Какой лучший бесплатный приложение-аутентификатор для десктопа?

Ente Auth, KeePassXC и 2FAS (в сочетании с мобильным приложением) все доставляют полные функции аутентификатора без подписки.

Могу ли я экспортировать мои TOTP коды из одного аутентификатора в другой?

Ente Auth, 2FAS, Bitwarden, KeePassXC и Proton Pass все экспортируют коды в портативном формате. Экспорт Google Authenticator основан на QR-кодах; импортируйте в любой из вышеперечисленных. Yubico Authenticator не экспортирует, потому что коды живут на ключе.

Эти приложения поддерживают passkeys?

Bitwarden, 1Password, Proton Pass и KeePassXC (в последних версиях) все обрабатывают passkeys рядом с TOTP. Ente Auth сосредоточена на TOTP; поддержка passkey на их roadmap.