Nel 2026 oltre 5 miliardi di chiavi di sicurezza digitali proteggono account in tutto il mondo, ma la maggior parte degli utenti europei continua ad affidarsi a una semplice app TOTP per generare i codici a sei cifre che bloccano il furto di password. La scelta non è banale: Google Authenticator, Microsoft Authenticator, Authy, Aegis e 2FAS gestiscono backup, crittografia e sincronizzazione in modi molto diversi, e due di questi nomi hanno già avuto problemi di sicurezza documentati. Abbiamo confrontato specifiche, prezzi, adozione e incidenti reali per capire quale app scegliere oggi, in Italia e nel resto d’Europa.
Il confronto parte da un presupposto semplice: nessuna di queste cinque app è identica alle altre, anche se tutte generano lo stesso codice a sei cifre ogni trenta secondi. Cambiano il modo in cui proteggono il backup, chi può leggere i dati durante la sincronizzazione e cosa succede quando il telefono si rompe o viene smarrito. Sono proprio questi dettagli, spesso ignorati al momento dell’installazione, a fare la differenza quando qualcosa va storto.
Perché la 2FA via app resta centrale nel 2026
Il National Institute of Standards and Technology ha aggiornato le linee guida SP 800-63B-4 rimuovendo l’OTP via SMS dall’elenco degli autenticatori accettabili per il livello di garanzia AAL2, a causa dei rischi di SIM swapping e intercettazione. Il TOTP generato da un’app resta invece ammesso, anche se lo stesso documento chiarisce che non è “phishing-resistant” per definizione: un codice digitato manualmente può sempre essere copiato da un sito clone. Solo le passkey FIDO2 e le chiavi hardware offrono quella protezione, un tema che abbiamo già approfondito nel confronto tra passkey e password.
In Italia il tema tocca anche l’identità digitale pubblica. Per il livello 2 di SPID il gestore deve offrire un secondo fattore, che può essere un OTP via SMS, una notifica push o un’app autenticatore. Da gennaio 2026 Poste Italiane applica un canone annuo di 6 euro per PosteID, mentre l’app CieID della Carta d’Identità Elettronica sta assorbendo quote crescenti di utenti grazie ai tre livelli di autenticazione previsti dal regolamento eIDAS. Chi gestisce dichiarazioni fiscali o fascicolo sanitario elettronico incontra già oggi un secondo fattore obbligatorio, e la scelta dell’app diventa una decisione quotidiana, non un dettaglio tecnico.
Il peso della questione si vede anche nei dati sugli attacchi. Il Verizon Data Breach Investigations Report segnala che il 22% delle violazioni analizzate nel 2025 ha avuto come vettore d’accesso iniziale l’abuso di credenziali, con tecniche di prompt bombing presenti nel 14% degli incidenti. Un’app di autenticazione configurata male, o semplicemente scelta senza valutarne i limiti, non è quindi un dettaglio da manuale IT: è una delle poche barriere che restano tra un account e chi tenta di rubarlo.
Le cinque app a confronto: una panoramica rapida
Google Authenticator è la scelta minimalista: genera codici TOTP e HOTP, da aprile 2023 sincronizza i segreti con il Google Account, ma lo fa senza una vera crittografia end-to-end. Microsoft Authenticator aggiunge accesso senza password, backup legato all’account Microsoft e un sistema di number matching per bloccare gli attacchi di push bombing. Authy, di proprietà di Twilio, punta sulla sincronizzazione multi-dispositivo con backup cifrati da una password master, ma ha chiuso le app desktop per Windows, macOS e Linux il 19 marzo 2024 e nel luglio dello stesso anno ha subito una violazione che ha esposto 33 milioni di numeri di telefono.
Aegis Authenticator è l’alternativa open source per chi non vuole alcun cloud: tutto resta sul dispositivo, cifrato con AES-256-GCM, con export manuale per i backup. 2FAS segue una filosofia simile ma permette un backup cifrato su iCloud o Google Drive dell’utente, senza passare dai server dell’azienda. Nessuna delle cinque richiede un pagamento per le funzioni base di autenticazione, una differenza netta rispetto a molti password manager a pagamento.
Esperienza d’uso quotidiana: onboarding, interfaccia e supporto
Al primo avvio, Google Authenticator chiede solo di scansionare un QR code e non pone altre domande, un’impostazione che piace a chi vuole iniziare in pochi secondi ma penalizza chi dimentica di attivare il backup su Google Account, impostazione che resta disattivata di default. Microsoft Authenticator guida l’utente passo per passo nella configurazione del backup cloud e propone da subito l’accesso senza password per gli account Microsoft collegati, un’onboarding più lunga ma che riduce gli errori successivi.
Authy richiede la verifica del numero di telefono già al primo avvio, lo stesso dato che è stato poi esposto nella violazione del 2024, e propone subito l’impostazione di una password master per i backup, un passaggio che molti utenti saltano senza capirne il peso. Aegis, al contrario, non chiede nulla all’avvio: nessun numero, nessun account, solo un codice PIN o un’impronta digitale per proteggere il vault locale, a scapito però di un backup che resta a carico dell’utente. 2FAS si posiziona a metà strada, con un’interfaccia pulita in stile Material Design e la possibilità di collegare il backup cifrato al proprio cloud personale in due tocchi.
Sul fronte del supporto in lingua italiana, Microsoft e Google offrono documentazione ufficiale completamente localizzata e un servizio clienti strutturato, mentre Authy si affida principalmente a una knowledge base in inglese con traduzioni parziali. Aegis e 2FAS, essendo progetti open source mantenuti da piccoli team o da singoli sviluppatori, offrono supporto tramite GitHub Issues o Discord, canali efficaci per chi ha familiarità con questi strumenti ma meno accessibili per un utente che non li ha mai usati prima.
Tabella comparativa: specifiche tecniche a confronto
La tabella seguente raccoglie le caratteristiche tecniche verificate di ciascuna app, dalle piattaforme supportate alla crittografia dei backup, fino ai numeri di adozione reale sugli store.
| Caratteristica | Google Authenticator | Microsoft Authenticator | Authy | Aegis | 2FAS |
|---|---|---|---|---|---|
| Piattaforme | Android, iOS | Android, iOS | Android, iOS | Solo Android | Android, iOS, estensione browser |
| Sincronizzazione multi-dispositivo | Limitata (trasferimento, non uso simultaneo) | Sì, via account Microsoft | Sì, nativa su più device | No, solo export manuale | Backup su cloud personale dell’utente |
| Backup su cloud | Sì, su Google Account dal 2023 | Sì, su account Microsoft | Sì, cifrato con password master | No cloud proprietario | Sì, su iCloud/Google Drive personale |
| Crittografia end-to-end dei backup | No (traffico non E2E, secondo i test di Mysk nel 2023) | Cifrato lato account Microsoft | Sì, se impostata password master | Sì, AES-256-GCM locale | Sì, cifrato prima dell’upload |
| Open source | No | No | No | Sì (GPL-3.0) | Sì |
| Algoritmi supportati | TOTP, HOTP | TOTP, HOTP, push proprietaria | TOTP, HOTP | TOTP, HOTP, Steam Guard | TOTP, HOTP |
| Funziona offline | Sì | Sì per TOTP, no per push | Sì | Sì, non richiede permessi internet | Sì |
| App desktop dedicata | No | No | Dismesse dal 19 marzo 2024 | No | No (solo estensione browser) |
| Importazione da altre app | Limitata | Manuale via QR | Limitata | Sì, da Authy, Google, Microsoft, FreeOTP, Steam, WinAuth | Sì |
| Installazioni (Google Play) | 100M+ | 100M+ | 10M+ | 675K+ | 5M+ |
| Valutazione media Play Store | 3,9 su 683K recensioni | 4,6 su 2,77M recensioni | 3,7 su 97,2K recensioni | 4,7 su 6,27K recensioni | 4,3 su 32,7K recensioni |
| Prezzo app di autenticazione | Gratuita | Gratuita | Gratuita | Gratuita | Gratuita |
Il dato che salta all’occhio è la distanza tra adozione e qualità percepita: Google Authenticator resta l’app più installata ma ha il voto medio più basso tra le cinque, segno che la semplicità non basta più agli utenti che chiedono backup e sincronizzazione reali.
Sicurezza e crittografia: chi protegge meglio i codici
Nell’aprile 2023 i ricercatori di Mysk hanno analizzato il traffico generato dalla nuova funzione di sincronizzazione di Google Authenticator e hanno scoperto che i segreti TOTP viaggiano verso i server di Google senza cifratura end-to-end. Chiunque intercetti quel traffico, o Google stesso, può in teoria accedere al seed usato per generare i codici, secondo quanto riportato da MacRumors. Google ha confermato il problema e ha promesso una cifratura end-to-end “in futuro”, ma a oggi quella protezione non è ancora lo standard predefinito per tutti gli utenti.
Authy ha avuto un problema diverso, più grave nelle conseguenze pratiche. Nel luglio 2024 il gruppo ShinyHunters ha pubblicato su un forum underground un dump con 33 milioni di numeri di telefono collegati ad account Authy, ottenuti attraverso un endpoint API non autenticato che permetteva di verificare se un numero fosse registrato. Lo riporta CyberInsider: Twilio ha chiuso la falla e ha aggiornato le app Android e iOS, ma il rischio concreto per gli utenti resta quello di SIM swapping e smishing mirato, perché i numeri erano già collegati a un account verificato.
Aegis e 2FAS giocano una partita diversa perché evitano del tutto l’infrastruttura cloud dell’azienda produttrice. Aegis cifra l’intero database locale con AES-256-GCM e non richiede nemmeno il permesso di accesso a internet per funzionare: se un dispositivo non si connette mai in rete, i codici restano generabili comunque. 2FAS cifra i dati prima di caricarli sul Google Drive o iCloud personale dell’utente, così anche se quell’account cloud venisse compromesso, il contenuto del backup resterebbe illeggibile senza la password impostata nell’app. Microsoft Authenticator, dal suo canto, lega backup e sincronizzazione all’account Microsoft e aggiunge un livello di protezione specifico per gli attacchi di tipo push bombing, descritto più avanti.
Un punto spesso sottovalutato è la superficie di attacco lato server. Google Authenticator e Microsoft Authenticator dipendono da infrastrutture enormi, quindi qualsiasi falla nei sistemi centrali dell’azienda può teoricamente toccare milioni di account in un colpo solo, come dimostrato dal caso Authy. Aegis, non avendo alcun server a cui collegarsi, elimina questo scenario per definizione: un bug nel codice dell’app resta un problema del singolo dispositivo, non una violazione di massa. È lo stesso principio che guida la scelta di molte aziende verso soluzioni self-hosted per la gestione delle identità, un compromesso tra comodità e controllo che vale la pena valutare caso per caso.
Sei incidenti reali che hanno cambiato le scelte degli utenti
I problemi tecnici restano teorici finché non si traducono in incidenti concreti. Ecco sei episodi documentati che hanno influenzato davvero il modo in cui privati e aziende scelgono un’app di autenticazione.
- La violazione Authy/Twilio di luglio 2024. Il gruppo ShinyHunters ha sfruttato un endpoint API non autenticato per verificare 33 milioni di numeri di telefono collegati ad account Authy, un incidente che ha spinto molti utenti aziendali a cercare alternative con minore esposizione lato server.
- La scoperta Mysk sulla sincronizzazione di Google Authenticator (aprile 2023). L’assenza di cifratura end-to-end nel traffico di backup ha spinto diversi team di sicurezza a disattivare la sincronizzazione cloud per gli account più sensibili, tornando a un uso puramente locale dell’app.
- La chiusura delle app desktop di Authy (19 marzo 2024). Molti utenti che usavano Authy su computer per gestire account aziendali hanno dovuto migrare in fretta verso estensioni browser di terze parti o verso 2FAS, che offre un’estensione nativa.
- L’obbligo di number matching su Entra ID (dal 2023). Dopo una serie di attacchi di push bombing su larga scala contro organizzazioni che usavano Microsoft Authenticator senza questa protezione, Microsoft ha reso il controllo obbligatorio per tutti i tenant, eliminando la possibilità di disattivarlo.
- L’adozione di Aegis in ambito sanitario e legale. Diversi studi professionali italiani, dopo aver valutato i requisiti del GDPR sulla minimizzazione dei dati, hanno scelto Aegis proprio per l’assenza di qualsiasi trasferimento di dati verso server esterni.
- L’introduzione del canone PosteID da gennaio 2026. Il passaggio a un costo annuo di 6 euro per l’identità SPID di Poste Italiane ha spinto una parte degli utenti italiani a valutare CieID come alternativa gratuita, con ricadute anche sulla scelta dell’app di autenticazione da affiancare.
Benchmark e dati di adozione da fonti indipendenti
I numeri di adozione raccontano una storia precisa quando si confrontano fonti diverse. Su GitHub, repository pubblico per entrambi i progetti, Aegis conta 13.158 stelle contro le 1.520 di 2FAS, una differenza di circa 8,7 volte a favore del progetto di beemdevelopment, con un ritmo di crescita recente di circa 186 stelle al mese per Aegis contro 23 per 2FAS. È un indicatore di quanto la community tecnica abbia validato il codice, non necessariamente di quale app sia più adatta a un utente generico.
Sul fronte degli attacchi, il report 2025 Data Breach Investigations di Verizon, citato da Swif, segnala un aumento del 217% anno su anno degli attacchi di tipo MFA fatigue, la tecnica che bombarda l’utente di richieste push finché non ne approva una per errore. Microsoft, dal proprio osservatorio interno, ha registrato 382.000 attacchi di questo tipo in un solo anno sulle sue piattaforme, e stima che circa l’1% degli utenti accetti una richiesta push fraudolenta al primo tentativo. Da qui la decisione di rendere obbligatorio il number matching su tutti i tenant Entra ID dal 2023: non è un’opzione da attivare, è un comportamento predefinito che l’utente non può disabilitare.
Confrontando le tre fonti, GitHub, Verizon DBIR e la telemetria Microsoft, emerge un quadro coerente: le app con sola generazione di codici TOTP restano relativamente sicure contro gli attacchi automatizzati di base, ma qualsiasi sistema push non protetto da number matching è oggi un bersaglio concreto, soprattutto in ambito aziendale.
Un ultimo indicatore utile riguarda il ritmo di aggiornamento. Le app con il maggior numero di installazioni, Google Authenticator e Microsoft Authenticator, pubblicano aggiornamenti con cadenza regolare legata ai cicli di rilascio delle rispettive aziende, mentre i progetti open source come Aegis dipendono dal tempo libero dei maintainer, un fattore che su GitHub si traduce comunque in una cronologia di commit pubblica e verificabile da chiunque, a differenza delle app proprietarie dove l’utente deve fidarsi delle note di rilascio ufficiali senza poter controllare il codice sottostante.
Prezzi e piani: cosa costa davvero ogni app
Per l’utente privato la scelta tra queste cinque app non ha un costo diretto. Le differenze emergono quando si passa a un contesto aziendale o quando l’azienda produttrice propone prodotti collegati ma distinti dall’app di autenticazione pura.
| App | Prezzo uso personale | Piano a pagamento collegato |
|---|---|---|
| Google Authenticator | Gratuita | Nessuno, l’app resta sempre gratuita |
| Microsoft Authenticator | Gratuita | Funzioni aziendali avanzate legate a licenze Entra ID P1 (7 $/utente/mese) o P2 (10 $/utente/mese) |
| Authy | Gratuita | Nessun piano consumer, Twilio offre l’API Verify a consumo per le aziende |
| Aegis Authenticator | Gratuita | Nessuno, progetto open source senza piani premium |
| 2FAS Authenticator | Gratuita | Nessuno per l’app 2FA; il prodotto separato “2FAS Pass” (password manager) offre un piano Unlimited a 9,99 $/anno |
Il dettaglio da non confondere riguarda 2FAS: il piano a pagamento da 9,99 dollari l’anno appartiene al password manager 2FAS Pass, un prodotto separato dall’app di autenticazione 2FAS Authenticator, che resta gratuita e senza limiti sul numero di account protetti. Chi valuta un deployment aziendale su scala, invece, deve guardare al costo delle licenze Entra ID: a 7 dollari per utente al mese per il piano P1, una media azienda con 200 dipendenti arriva a 1.400 dollari mensili solo per sbloccare le policy di accesso condizionale e il number matching avanzato, al netto di eventuali sconti enterprise.
Vale la pena ricordare che il costo reale di un’app di autenticazione non si misura solo in euro o dollari. Il tempo perso durante un recupero account falduto, le ore di supporto IT necessarie per ripristinare l’accesso di un dipendente bloccato, o il danno reputazionale di una violazione come quella di Authy, pesano più del prezzo di qualsiasi licenza. Per questo motivo molte aziende europee stanno spostando il budget dalla semplice licenza dell’app verso la formazione degli utenti sul corretto utilizzo dei codici di backup, un investimento che riduce i costi nascosti più di qualsiasi funzione premium.
Backup e trasferimento tra dispositivi: il vero banco di prova
Nessuna delle specifiche tecniche elencate nella tabella precedente conta davvero finché non arriva il momento di cambiare dispositivo. È lì che la differenza tra un’app ben progettata e una semplicemente funzionale diventa evidente, spesso nel momento peggiore possibile, cioè quando si è già senza accesso a un account urgente. Il momento in cui un’app di autenticazione mostra i suoi limiti è quasi sempre il cambio di telefono. Google Authenticator permette di trasferire gli account verso un nuovo dispositivo tramite un codice QR generato dall’app vecchia, ma non supporta l’uso simultaneo su due device: se il trasferimento va storto, si rischia di restare fuori da tutti gli account collegati finché non si ricorre ai codici di recupero dei singoli servizi.
Authy e Microsoft Authenticator gestiscono meglio questo scenario perché legano gli account a un profilo (password master per Authy, account Microsoft per il secondo), rendendo il ripristino su un nuovo telefono una semplice autenticazione, non un trasferimento punto a punto. Aegis richiede un passaggio manuale: l’utente deve esportare un file di backup cifrato e importarlo sul nuovo dispositivo, un processo più lento ma che non dipende da nessun server esterno. 2FAS si posiziona nel mezzo, con un backup su cloud personale che si ripristina automaticamente dopo il login, ma senza passare dai server dell’azienda.
Un caso concreto chiarisce la differenza. Chi rompe lo schermo del telefono e non riesce più a leggere il QR code di Google Authenticator deve affidarsi ai codici di recupero salvati in precedenza per ogni singolo servizio, un processo che può richiedere ore se gli account sono una decina. Lo stesso scenario con Authy si risolve installando l’app sul nuovo dispositivo, inserendo il numero di telefono e la password master: in pochi minuti tutti gli account tornano disponibili, senza dover toccare le impostazioni dei singoli servizi. È proprio questa differenza operativa, più della crittografia in sé, a spiegare perché molti utenti continuino a preferire Authy nonostante la violazione del 2024.
Guida alla migrazione: come passare da un’app all’altra
Cambiare app di autenticazione richiede attenzione perché un passo sbagliato può bloccare l’accesso a decine di account contemporaneamente. Ecco la sequenza corretta per una migrazione senza interruzioni.
- Prima di disinstallare qualsiasi app, scarica e salva in un luogo sicuro (idealmente offline) i codici di backup di ogni servizio collegato: Google, Microsoft, GitHub e la maggior parte dei siti li generano nelle impostazioni di sicurezza dell’account.
- Installa la nuova app sullo stesso dispositivo dove è attiva quella vecchia, senza disinstallare nulla.
- Se l’app vecchia supporta l’export (Aegis, 2FAS, Authy), genera un file di backup cifrato e trasferiscilo sul nuovo dispositivo tramite un canale sicuro, non via email in chiaro.
- Se l’app non supporta l’export diretto (Google Authenticator), accedi singolarmente a ogni servizio protetto, disattiva temporaneamente la 2FA e riattivala scansionando il nuovo QR code con la nuova app.
- Verifica ogni account uno per uno generando un codice di test prima di procedere al successivo, per evitare di scoprire un errore solo dopo aver disinstallato l’app originale.
- Conserva l’app vecchia installata per almeno 48 ore dopo la migrazione, come rete di sicurezza in caso un account sia stato dimenticato.
- Aggiorna anche i codici di recupero collegati al nuovo dispositivo, perché molti servizi li invalidano automaticamente dopo un cambio di metodo 2FA.
Per chi gestisce manualmente un secret TOTP, ad esempio durante un ripristino da un servizio che non genera un QR code, la stringa segue sempre lo stesso schema URI.
otpauth://totp/Esempio:[email protected]?secret=JBSWY3DPEHPK3PXP&issuer=Esempio&algorithm=SHA1&digits=6&period=30
Il valore dopo secret= è la chiave segreta che qualsiasi app TOTP, inclusa Aegis o 2FAS, può importare manualmente senza passare da una scansione QR, utile quando lo schermo del vecchio dispositivo non è più leggibile.
Sei casi d’uso reali e quale app sceglierebbero
Il dipendente di un’azienda legata a Microsoft 365. Chi lavora in un’organizzazione che usa Entra ID troverà Microsoft Authenticator preinstallato di fatto dalle policy IT, con number matching obbligatorio e nessuna possibilità di scegliere altrimenti per l’accesso al lavoro.
Il freelance che usa SPID per la fattura elettronica e l’Agenzia delle Entrate. Qui conta la semplicità multipiattaforma: un’app come Google Authenticator o 2FAS, compatibile sia con i servizi pubblici che con i servizi privati, riduce il numero di app da gestire sullo stesso telefono.
Il power user con 40 o più account protetti su più dispositivi. Authy resta l’opzione più pratica per la sincronizzazione multi-device nativa, nonostante la violazione del 2024, perché nessun’altra app gratuita offre lo stesso livello di continuità tra telefono e tablet senza passaggi manuali.
Chi gestisce dati sanitari o legali e non vuole alcun dato sui server di terzi. Aegis è la scelta coerente: nessun cloud proprietario, nessun permesso di rete richiesto, codice sorgente verificabile da chiunque abbia le competenze per farlo.
La famiglia che condivide account streaming e servizi tra più persone. 2FAS offre un compromesso utile: backup su cloud personale già esistente (iCloud o Google Drive familiare), senza dover fidarsi di un server dedicato gestito da un’azienda terza.
Lo sviluppatore che gestisce decine di account cloud e repository. Chi lavora con GitHub, AWS, Azure e più fornitori SaaS contemporaneamente trae vantaggio dalla capacità di Aegis di importare direttamente da altre app (incluso WinAuth e FreeOTP), semplificando la migrazione iniziale senza dover riconfigurare manualmente ogni singolo servizio.
Phishing e MFA fatigue: il vero punto debole del TOTP
Nessuna delle cinque app risolve il problema di fondo del TOTP: un codice digitato a mano può sempre finire su un sito clone se l’utente non controlla l’indirizzo. È la differenza tecnica che separa queste app dalle passkey FIDO2, che abbiamo descritto nella guida alla configurazione delle passkey, dove la chiave crittografica è legata al dominio specifico del sito e non può essere replicata su un sito falso.
Il rischio pratico più diffuso oggi non è però il clone di un sito, ma la fatica da notifica push. Microsoft ha risolto il problema con il number matching, obbligatorio su tutti i tenant Entra ID dal 2023: l’utente deve leggere un numero sullo schermo di accesso e digitarlo nell’app, un passaggio che rende inutile il semplice bombardamento di richieste. Diverse analisi di settore, tra cui quella di Hoxhunt, raccomandano lo stesso approccio come difesa minima contro gli attacchi push bombing per qualsiasi organizzazione che usi notifiche push al posto del TOTP. Google Authenticator, Authy, Aegis e 2FAS non hanno questo problema perché non inviano notifiche push, generano solo codici statici da leggere e digitare, un modello più lento ma meno esposto a questo tipo di attacco automatizzato.
Chi vuole eliminare del tutto il rischio di furto delle credenziali, incluso il TOTP, può affiancare una chiave hardware come descritto nella nostra guida alla configurazione di YubiKey per SSH, GPG e 2FA, oggi l’unica categoria di autenticatore davvero immune al phishing in tempo reale.
Cosa dicono le aziende produttrici
Le dichiarazioni ufficiali delle aziende dietro queste app raccontano, a volte involontariamente, molto sul posizionamento di ciascun prodotto. Abbiamo raccolto le descrizioni pubblicate direttamente da Microsoft, Google e Authy sui rispettivi canali ufficiali, confrontandole con i dati reali emersi dal resto di questo articolo.
“Use simple, fast, and highly secure two-factor authentication across all your apps and accounts.”
Microsoft, pagina ufficiale del prodotto — microsoft.com
Microsoft posiziona Authenticator come strumento semplice e veloce, descrizione che coincide con il voto medio più alto delle cinque app (4,6 su 2,77 milioni di recensioni), ma la semplicità per l’utente nasconde una complessità lato amministratore legata alle policy Entra ID.
“We released Google Authenticator in 2010 as a free and easy way for sites to add ‘something you have’ two-factor authentication (2FA) that bolsters user security when signing in.”
Google, blog ufficiale di sicurezza — security.googleblog.com
Google rivendica il primato storico, l’app esiste da sedici anni, ma lo stesso annuncio del 2023 è quello in cui l’azienda ha introdotto la sincronizzazione cloud senza cifratura end-to-end, la lacuna di sicurezza più discussa delle cinque app analizzate in questo confronto.
“Authy is a free mobile / desktop app for two-factor authentication, as well as security partner and SMS delivery service of many websites that want to make two-factor authentication work better for their users.”
Authy, documentazione ufficiale di supporto — support.authy.com
La descrizione menziona ancora il supporto desktop, oggi dismesso, un dettaglio che mostra come la documentazione ufficiale non sia sempre stata aggiornata alla stessa velocità dei cambiamenti di prodotto, lo stesso ritardo che ha probabilmente contribuito a sottovalutare l’esposizione dell’endpoint API violato nel 2024.
Vantaggi e svantaggi di ciascuna app
Google Authenticator. Vantaggi: interfaccia minimale, nessun account da creare, disponibile su quasi ogni piattaforma. Svantaggi: sincronizzazione cloud non end-to-end, nessun export nativo, voto medio più basso tra le cinque app.
Microsoft Authenticator. Vantaggi: number matching obbligatorio contro il push bombing, accesso senza password, voto medio più alto. Svantaggi: le funzioni avanzate restano legate all’ecosistema Microsoft e alle licenze Entra ID, nessuna app desktop.
Authy. Vantaggi: sincronizzazione multi-dispositivo nativa, backup cifrato con password master. Svantaggi: violazione dei dati del 2024 con 33 milioni di numeri esposti, app desktop dismesse dal marzo 2024, voto medio basso.
Aegis Authenticator. Vantaggi: codice open source verificabile, nessun cloud proprietario, funziona senza permessi di rete, voto medio più alto delle cinque. Svantaggi: solo Android, nessun backup automatico, base di installazioni più piccola.
2FAS Authenticator. Vantaggi: open source, backup cifrato su cloud personale, estensione browser comoda per il desktop. Svantaggi: community più piccola su GitHub rispetto ad Aegis, il brand “2FAS Pass” a pagamento può generare confusione con l’app gratuita.
Messi a confronto, i due estremi dello spettro sono chiari: Microsoft Authenticator massimizza la protezione contro gli attacchi automatizzati su scala aziendale, mentre Aegis massimizza il controllo individuale sui propri dati. Authy e Google Authenticator occupano il centro, con compromessi diversi tra comodità e trasparenza, mentre 2FAS resta l’opzione più equilibrata per chi non vuole scegliere tra i due estremi.
Il verdetto: quale app scegliere nel 2026
Non esiste un’unica risposta valida per tutti, ma i dati raccolti permettono di restringere la scelta in base al profilo. Per chi lavora in un’azienda su Microsoft 365, Microsoft Authenticator è già la scelta imposta dalle policy IT, e i numeri lo premiano con il voto medio più alto (4,6 su 2,77 milioni di recensioni) e la protezione number matching attiva di default su tutti i tenant Entra ID dal 2023.
Per chi vuole il massimo controllo sui propri dati, senza alcun cloud aziendale nel mezzo, Aegis resta la scelta più coerente: nessun server proprietario, crittografia AES-256-GCM locale, codice verificabile da chiunque, e un voto medio di 4,7 che la rende la meglio valutata delle cinque nonostante la base di installazioni più piccola (675K+ contro i 100 milioni di Google Authenticator). Chi preferisce un compromesso tra apertura del codice e comodità del backup su cloud personale dovrebbe guardare a 2FAS, soprattutto se usa già iCloud o Google Drive per altri scopi.
Google Authenticator va bene solo per chi gestisce pochi account e non ha bisogno di sincronizzazione multi-dispositivo, mentre Authy, nonostante la violazione del 2024, resta tecnicamente valido per chi usa davvero più dispositivi in parallelo, a patto di impostare una password master solida e di considerare il rischio residuo di smishing legato ai numeri di telefono già esposti. In ogni caso, qualunque app si scelga, il passo successivo dovrebbe essere valutare una chiave hardware o una passkey per gli account più sensibili, perché nessuna delle cinque app qui descritte elimina il rischio di phishing in tempo reale.
Guardando al costo complessivo, la differenza reale non è nel prezzo dell’app, sempre gratuita per l’uso personale, ma nel tempo che si investe nella configurazione corretta dei backup e nel numero di account che restano effettivamente recuperabili in caso di smarrimento del dispositivo. Un’azienda che già paga licenze Entra ID P1 o P2 non ha ragioni valide per introdurre un’app di terze parti per i propri dipendenti, mentre un privato che parte da zero oggi farebbe bene a valutare Aegis o 2FAS prima di affidarsi per abitudine a Google Authenticator, semplicemente perché entrambe offrono più controllo sullo stesso livello di protezione di base.
Domande frequenti
Qual è l’app di autenticazione più sicura nel 2026?
Non esiste un vincitore assoluto. Aegis offre la maggiore trasparenza grazie al codice open source e all’assenza di cloud proprietario, mentre Microsoft Authenticator offre la protezione più efficace contro gli attacchi di push bombing grazie al number matching obbligatorio. La scelta dipende quindi da cosa si vuole proteggere: la riservatezza dei dati o la resistenza agli attacchi automatizzati su larga scala.
Google Authenticator è ancora sicuro da usare nel 2026?
Sì per la generazione dei codici TOTP, che resta solida, ma la sincronizzazione cloud introdotta nel 2023 non è end-to-end, un limite confermato dalle analisi di Mysk e non ancora risolto da Google in modo definitivo per tutti gli utenti.
Posso usare più app 2FA sullo stesso account?
Sì, la maggior parte dei servizi permette di registrare più metodi 2FA contemporaneamente, inclusi codici di backup, più app TOTP e chiavi hardware, purché vengano configurati singolarmente nelle impostazioni di sicurezza dell’account.
Cosa succede se perdo il telefono con l’app 2FA installata?
Senza un backup attivo si rischia di restare fuori da ogni account collegato. Per questo i codici di recupero vanno sempre salvati offline prima di configurare qualsiasi app, indipendentemente da quella scelta.
Aegis e 2FAS sono davvero gratuiti al 100%?
Sì per le funzioni di autenticazione. 2FAS vende separatamente un password manager chiamato “2FAS Pass” a 9,99 dollari l’anno, ma l’app di autenticazione 2FA resta gratuita e senza limiti.
Le app TOTP proteggono davvero dal phishing?
Solo in parte. Proteggono dal furto della sola password, ma un codice TOTP digitato manualmente su un sito clone può comunque essere intercettato in tempo reale. Solo le passkey FIDO2 offrono protezione reale contro questo scenario, perché legano la chiave crittografica al dominio esatto del servizio e non a un codice che l’utente può copiare ovunque.
Come passo da Google Authenticator a un’altra app senza perdere l’accesso?
Segui la procedura descritta nella guida alla migrazione di questo articolo: salva prima i codici di backup di ogni servizio, poi disattiva e riattiva la 2FA account per account, verificando ogni codice prima di passare al successivo.
SPID e CIE richiedono un’app di autenticazione specifica?
No, i gestori di identità digitale italiani accettano OTP via SMS, notifica push del proprio provider o un’app autenticatore generica, a seconda del livello di sicurezza richiesto dal servizio pubblico che si vuole utilizzare. Per i servizi più sensibili, come il fascicolo sanitario o le dichiarazioni fiscali, conviene comunque privilegiare un’app TOTP o una chiave hardware rispetto all’OTP via SMS, oggi considerato il metodo meno sicuro tra quelli disponibili.




