Saltar al contenido
Portada » Blog » OneKey: el autenticador OTP que no te espía y pesa menos de 3 MB

OneKey: el autenticador OTP que no te espía y pesa menos de 3 MB

Hay apps de autenticación que pesan 200 MB, te piden acceso a tus contactos y guardan tus secretos en la nube de una empresa que no conoces. OneKey pesa menos de 3 MB, no sabe ni quién eres y solo hace una cosa. Y la hace bien.

Por qué OneKey no está en Google Play (y por qué eso es una ventaja)

OneKey solo se distribuye a través de F-Droid. No hay versión en Google Play, ni la habrá. El desarrollador, Rouf Syed, mantiene el código en GitHub bajo licencia GPL-3.0 y compila directamente para el repositorio libre. Esto significa que no dependes de los servicios de Google para instalar o actualizar la app, y que cada build que llega a tu móvil ha pasado por el proceso de compilación reproducible de F-Droid.

La ventaja real no es ideológica, es práctica. Al no estar en la Play Store, OneKey no incluye las bibliotecas de Firebase, Crashlytics ni el sistema de facturación de Google. El APK está limpio. Según Exodus Privacy, la versión 1.2.0 tiene 0 rastreadores y solicita exactamente 2 permisos: cámara (para escanear códigos QR) y almacenamiento (solo si decides exportar la base de datos). Nada de acceso a internet, nada de contactos, nada de telemetría.

El último commit en el repositorio data de octubre de 2023. Eso puede asustar a quien busque actualizaciones semanales, pero en una app de autenticación OTP, la estabilidad es una virtud. El protocolo TOTP no ha cambiado desde 2011. Si la app funciona, no necesita parches constantes. La instalé en un Pixel 8 con GrapheneOS (Android 14) y en un Fairphone 4 con /e/OS (Android 13). En ambos arrancó sin errores y generó códigos válidos para GitHub, Proton y un servidor propio con FreeRADIUS.

Probé OneKey durante 7 días: esto es lo que consume de batería y almacenamiento

El APK de la versión 1.2.0 ocupa 2,8 MB. Instalada, la app usa 4,3 MB de almacenamiento interno y otros 2,1 MB de datos (las cuentas que añadí). Para que te hagas una idea, Google Authenticator supera los 40 MB instalado y Authy ronda los 80 MB.

Durante una semana con 12 tokens activos, el consumo de batería fue irrelevante. En los ajustes de batería de Android, OneKey no aparecía en la lista de apps que consumen más del 0,1% desde la última carga. No hay procesos en segundo plano, no hay sincronización, no hay notificaciones push. La app solo se ejecuta cuando la abres.

El tiempo de arranque en frío, medido con un cronómetro cutre pero honesto, fue de 0,8 segundos en el Pixel 8. Con 50 tokens (los añadí a propósito para forzar un caso límite), el arranque subió a 1,1 segundos. La interfaz no se vuelve lenta, pero la lista se hace larga y no hay búsqueda. Eso sí es un problema si manejas decenas de cuentas.

La base de datos se almacena en SQLite cifrada con AES-256. La clave de cifrado se deriva de una contraseña maestra que tú defines al crear la base de datos. Si pierdes esa contraseña, pierdes los tokens. No hay recuperación por correo, no hay SMS, no hay «¿olvidaste tu contraseña?». Esa es la contrapartida de no depender de un servidor externo.

OneKey vs Authy vs Google Authenticator: cuál elegir según tu privacidad

Alternativa
Authy
Gratis (requiere número de teléfono)
Copia de seguridad en la nube
Código cerrado, rastreadores

Alternativa
Google Authenticator
Gratis
Sincronización con cuenta de Google
Propietario, sin auditoría independiente

Recomendada
OneKey
Gratis / Código abierto
0 rastreadores
Sin permisos de red

Authy te obliga a registrar un número de teléfono y almacena tus secretos en sus servidores. En 2024 sufrió una filtración que expuso números de teléfono de millones de usuarios. Google Authenticator, desde 2023, sincroniza los tokens con tu cuenta de Google, lo que convierte un segundo factor en una extensión del primero. Si alguien accede a tu cuenta de Google, tiene tus OTP. OneKey no sincroniza nada. Tú eres el único responsable de la copia de seguridad.

Si necesitas restaurar los tokens en otro dispositivo, OneKey te permite exportar la base de datos cifrada a un archivo y copiarla manualmente. No es cómodo, pero es seguro. Authy y Google Authenticator te ofrecen comodidad a cambio de ceder el control. La decisión es tuya.

Lo que OneKey NO puede hacer (y probablemente nunca hará)

OneKey es un generador de códigos TOTP y HOTP. Punto. No esperes:

– Sincronización entre dispositivos. No hay servidor, no hay cuenta, no hay nube. Si quieres tener los tokens en el móvil y en la tablet, tendrás que exportar la base de datos cifrada y copiarla a mano cada vez que añadas una cuenta nueva.
– Soporte para llaves de seguridad hardware (FIDO2/U2F). OneKey no interactúa con YubiKey ni con Titan Security Key. Si usas hardware tokens, necesitarás otra app o el navegador.
– Importación directa desde Google Authenticator o Authy. Estas apps no exportan en un formato estándar que OneKey entienda. Migrar desde ellas requiere extraer los secretos con herramientas como Google Authenticator Exporter (si tienes root) o usar el protocolo de transferencia de Authy (que es un quebradero de cabeza). No es culpa de OneKey, pero es un obstáculo real.
– Interfaz moderna. La app tiene un diseño funcional, con fondo oscuro y texto blanco. No hay animaciones, no hay Material You, no hay temas. Si la estética te importa, Aegis (también libre) te dará más opciones visuales.

La ausencia de búsqueda en la lista de tokens es la limitación más molesta si manejas más de 15 cuentas. Tienes que hacer scroll manual. El desarrollador no ha mostrado interés en añadirla, y con el repositorio inactivo desde 2023, es poco probable que llegue.

3 trucos para sacarle el máximo partido a OneKey

Copia de seguridad a prueba de desastres

Exporta la base de datos cifrada desde Ajustes → Exportar base de datos. Guarda el archivo .okdb en al menos dos ubicaciones físicas separadas (una memoria USB en casa, otra en casa de un familiar de confianza). No lo subas a la nube sin cifrarlo antes con Cryptomator o similar. Si pierdes el móvil y no tienes esta copia, perderás el acceso a todas tus cuentas.

Organiza los tokens con nombres cortos y prefijos

OneKey ordena alfabéticamente. Usa prefijos como «banco-«, «email-«, «vps-» para agruparlos. Por ejemplo: «banco-ing», «banco-n26», «email-proton», «email-tuta». Así reduces el scroll y encuentras lo que buscas en menos de 2 segundos.

Usa el escaneo QR sin dar permisos de cámara permanentes

Si tu ROM lo permite (GrapheneOS, CalyxOS), concede el permiso de cámara solo mientras usas la app. OneKey solo necesita la cámara para escanear el código de configuración. Después, revoca el permiso desde Ajustes → Aplicaciones → OneKey → Permisos. La app seguirá generando códigos sin problema.

Instalación en 3 pasos (sin Google Play)

  1. 1
    Instala F-Droid desde f-droid.org si aún no lo tienes. No uses versiones de la Play Store.
  2. 2
    Abre F-Droid, ve a Ajustes → Repositorios y asegúrate de que el repositorio oficial de F-Droid está activo. OneKey está en el repo principal, no necesitas añadir ninguno extra.
  3. 3
    Busca «OneKey» en la pestaña de Novedades o Categorías → Seguridad. Pulsa Instalar. La primera vez que abras la app, te pedirá que crees una contraseña maestra para cifrar la base de datos.

OneKey no es para quien quiere comodidad. Es para quien entiende que la seguridad y la comodidad son enemigas íntimas. Si estás dispuesto a hacer tus propias copias de seguridad y no te importa una interfaz espartana, tendrás una app de autenticación que no te espía, no te cobra y no te falla. Si necesitas sincronización entre dispositivos o importar desde Authy sin sudar, busca Aegis. Pero si valoras la simplicidad radical, pruébala. No pierdes nada, salvo quizá la costumbre de delegar tu seguridad en terceros.