Importer des clés privées OpenPGP dans Proton Mail
- Lecture
- 13 minutes
- Catégorie
- Chiffrement et clés
Proton Mail vous permet d’importer vos clés privées (ou clés secrètes) OpenPGP existantes dans son écosystème chiffré. Cela vous permettra de continuer à utiliser ces clés pour signer et déchiffrer vos messages.
Les clés que vous importez doivent répondre aux exigences minimales de Proton en matière de clés pour des raisons de sécurité et de compatibilité.
Si votre clé répond à nos exigences minimales, vous devriez pouvoir l’importer directement.
Si votre clé ne répond pas à nos exigences minimales, un écran d’erreur s’affichera après votre tentative d’importation. Cet écran d’erreur vous expliquera pourquoi la clé a été refusée. Nous mettons à disposition des guides pour modifier votre clé afin que vous puissiez l’importer.
Comment importer votre clé OpenPGP dans Proton Mail
- Connectez-vous à votre compte Proton sur l’application web Proton Mail
- Cliquez sur Paramètres → Tous les paramètres → Chiffrement et clés → Clés de chiffrement des messages.
- Sélectionnez l’adresse e-mail associée à la clé en question, cliquez sur le menu déroulant indiquant Générer la clé, puis cliquez sur Importer une clé.

C’est terminé ! Vous pouvez maintenant utiliser vos clés privées OpenPGP sur Proton Mail.
Comment modifier votre clé OpenPGP
Si vos clés ne répondent pas à nos exigences, vous ne pourrez pas les importer.
Nous aborderons les scénarios les plus courants dans lesquels votre clé peut être refusée et expliquerons comment résoudre la situation.
Avant de commencer
Si vous devez modifier vos clés privées OpenPGP pour les importer dans Proton Mail, vous devez suivre deux étapes avant de commencer :
- Téléchargez et configurez GnuPG, puis importez vos clés
- Créez une version de sauvegarde de vos clés OpenPGP avant de les modifier
Configurer GnuPG et importer vos clés
Nous utilisons l’outil GnuPG (GNU Privacy Guard) tout au long de ce guide pour modifier les clés privées que nous voulons importer.
Si GnuPG n’est pas installé sur votre appareil, rendez-vous sur https://gnupg.org/download/(nouvelle fenêtre) pour trouver l’application pour votre appareil.
Si la clé que vous souhaitez importer dans Proton Mail n’a pas été importée dans GnuPG, vous devez le faire à l’aide de la commande :
gpg --import
La plupart des opérations suivantes s’appuieront sur des commandes interactives basées sur
gpg --edit-key
Consultez la documentation de GnuPG(nouvelle fenêtre).
Important : créez une sauvegarde des clés avant de les modifier
Si la clé privée que vous tentez d’importer est utilisée pour d’autres applications en dehors de Proton, assurez-vous de créer une copie de sauvegarde de chaque clé avant de la modifier.
Si vous avez déjà importé votre clé privée dans GnuPG, vous pouvez le faire avec la commande :
gpg --armor --export-secret-keys > backup-key.asc
Vous pourrez réimporter la clé d’origine ultérieurement avec la commande :
gpg --import backup-key.asc
Raisons pour lesquelles votre clé privée a été refusée
- Votre clé a une date d’expiration
- Votre clé a une identité incorrecte
- Votre clé n’a pas de sous-clé de chiffrement
- Votre clé utilise des algorithmes non pris en charge
Votre clé a une date d’expiration

Ce que cela signifie
Les clés OpenPGP (et sous-clés) peuvent avoir des dates d’expiration, après quoi toutes les bibliothèques compatibles avec OpenPGP les refuseraient.
Pour vous assurer de toujours pouvoir recevoir vos messages sur Proton Mail à l’aide de cette clé OpenPGP, nous exigeons que toutes les clés importées n’aient pas de date d’expiration définie.
Si vous tentez d’importer une clé comportant une date d’expiration, elle sera refusée.
Comment résoudre ce problème
- Ouvrez GnuPG et vérifiez qu’une date d’expiration est définie pour la clé en exécutant la commande :
gpg --list-keys
avec l’« id utilisateur » étant l’adresse e-mail associée à la clé.
Le résultat affiché ressemblera à ceci :
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Ici, nous pouvons voir que la clé principale et la sous-clé de chiffrement ont toutes deux une date d’expiration définie au 2024-09-20.
Pour l’importer dans Proton Mail, nous devons modifier la clé pour qu’elle n’ait pas de date d’expiration.
2. Pour modifier la clé, exécutez la commande :
gpg --edit-key
GnuPG passera en mode interactif. Vous devez passer en revue chaque sous-clé et modifier sa date d’expiration. Vous pouvez sélectionner les sous-clés à l’aide de la commande :
key
puis définissez sa date d’expiration sur jamais à l’aide de la commande :
expire 0
3. Enregistrez à l’aide de la commande :
save
Pour la clé de l’exemple ci-dessus, l’intégralité de la transcription ressemblera à ceci :
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Vérifiez les dates d’expiration de vos clés à l’aide de la commande :
gpg --list-keys
La sortie que vous voyez devrait ressembler à ceci :
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-09-21 [E] |
Comme vous pouvez le voir, les sections où les dates d’expiration étaient indiquées sont désormais vides.
5. Nous pouvons maintenant exporter la clé depuis GnuPG à l’aide de la commande :
gpg --armor --export-secret-keys > exported-key.asc
6. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail
Votre clé possède une mauvaise identité ou plusieurs identités

Ce que cela signifie
Les clés OpenPGP peuvent être associées à une ou plusieurs identités d’utilisateur ayant une adresse e-mail spécifiée.
Dans certains services Proton, cette identité est utilisée pour rechercher une clé pour une adresse donnée.
Pour vous assurer que votre clé est associée à l’adresse prévue et éviter qu’elle ne soit associée à la mauvaise adresse, Proton exige que toutes les clés importées contiennent un seul identifiant d’utilisateur utilisant la même adresse e-mail que le compte Proton dans lequel la clé est importée.
Si vous possédez plusieurs adresses Proton Mail, assurez-vous d’importer la bonne clé vers la bonne adresse.

Cette erreur peut également se produire si l’adresse comporte plusieurs identités d’utilisateur (dont l’une pourrait être associée à l’adresse Proton Mail vers laquelle vous importez la clé). Dans ce scénario, Proton exige que les autres identités soient supprimées, car Proton ne peut pas confirmer qu’une clé a été créée par le propriétaire d’une adresse s’il s’agit d’une adresse externe (une adresse non Proton Mail).
Comment résoudre ce problème
- Ouvrez GnuPG et vérifiez quelles identités sont associées à votre clé. Vous pouvez sélectionner votre clé à l’aide de l’empreinte, qui se trouve dans la boîte de dialogue d’importation. Vous pouvez y accéder en exécutant la commande :
gpg --list-keys
La sortie que vous verrez ressemblera à ceci :
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Some identity sub rsa3072 2022-10-11 [E] |
Nous pouvons voir ici que la clé est associée à une identité d’utilisateur liée à une adresse e-mail qui n’est pas gérée par Proton.
2. Modifiez la clé en exécutant la commande :
gpg --edit-key
Créez ensuite une nouvelle identité d’utilisateur à l’aide de la commande :
adduid
Spécifiez le nom et l’adresse e-mail (l’adresse e-mail doit être l’adresse Proton Mail vers laquelle vous importez la clé).
Votre clé possède probablement maintenant plusieurs identités. Pour continuer, vous devez retirer celles qui ne sont pas associées à votre adresse Proton Mail.
3. Sélectionnez les autres identités d’utilisateur que vous souhaitez retirer à l’aide de la commande :
uid
Supprimez-les à l’aide de la commande :
deluid
4. Enregistrez les modifications à l’aide de la commande :
save
Pour la clé de l’exemple ci-dessus, l’intégralité de la transcription ressemblera à ceci :
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidReal name: Import testEmail address: key.import.test@example.proton.meComment:...Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? Osec rsa3072/9B838C4A93779A09 created: 2022-10-11 expires: never usage: SC trust: ultimate validity: ultimatessb rsa3072/07FE974BC493DC08 created: 2022-10-11 expires: never usage: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidReally remove this user ID? (y/N) y...gpg> save |
5. Vérifiez les identités d’utilisateur de vos clés à l’aide de la commande :
gpg --list-keys
La sortie que vous voyez devrait ressembler à ceci :
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Comme vous pouvez le voir, la clé n’est associée qu’à une seule identité d’utilisateur, et cette identité est liée à une seule adresse Proton Mail.
6. Exportez la clé depuis GnuPG à l’aide de la commande :
gpg --armor --export-secret-keys > exported-key.asc
7. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail
Votre clé ne contient aucune sous-clé de chiffrement

Ce que cela signifie
Afin de garantir que les utilisateurs de Proton Mail puissent recevoir des e-mails chiffrés, les services Proton s’attendent à ce que chaque clé d’adresse soit capable de chiffrer des données. C’est pourquoi nous exigeons que les clés importées contiennent au moins une sous-clé capable de procéder au chiffrement (certaines sous-clés ne pouvant être utilisées que pour les signatures).
Comment résoudre ce problème
- Ouvrez GnuPG et vérifiez les sous-clés de la clé que vous tentez d’importer en exécutant la commande :
gpg --list-keys
La sortie que vous voyez devrait ressembler à ceci :
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide |
Dans cet exemple, la clé ne possède qu’une seule sous-clé, qui dispose des capacités de signature et de certification (marquée [SC]). Il n’y a pas de sous-clé disposant de capacités de chiffrement (qui serait marquée [E]).
2. Sélectionnez la clé à modifier à l’aide de la commande :
gpg --edit-key
Ajoutez une nouvelle sous-clé à l’aide de la commande :
addkey
Sélectionnez un algorithme de chiffrement. Proton ne prend en charge que RSA (chiffrement uniquement) ou ECC (chiffrement uniquement).
Pour les sous-clés RSA, sélectionnez une taille. Proton exige qu’elle soit d’au moins 2048 bits.
Sélectionnez une date d’expiration. Proton exige qu’elle soit réglée sur 0 (pas de date d’expiration).
3. Confirmez la nouvelle sous-clé, puis enregistrez les modifications avec la commande :
save
La transcription complète devrait ressembler à ceci :
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyVeuillez sélectionner le type de clé que vous souhaitez : (3) DSA (signature uniquement) (4) RSA (signature uniquement) (5) Elgamal (chiffrement uniquement) (6) RSA (chiffrement uniquement) (14) Clé existante sur la carteVotre sélection ? 6Les clés RSA peuvent mesurer entre 1024 et 4096 bits.Quelle taille de clé souhaitez vous ? (3072)La taille de clé demandée est de 3072 bitsVeuillez spécifier la durée de validité de la clé. 0 = la clé n'expire pas = la clé expire dans n jours w = la clé expire dans n semaines m = la clé expire dans n mois y = la clé expire dans n ansLa clé est valide pour ? (0) 0La clé n'expire pas du toutEst-ce correct ? (o/N) oCréer vraiment ? (o/N) ogpg> save |
4. Vérifiez les identités d’utilisateur de vos clés avec la commande :
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultime] Guide d'importation de clé sub rsa3072 2022-10-11 [E] |
Comme vous pouvez le voir, la clé dispose désormais d’une sous-clé avec une capacité de chiffrement.
5. Exportez la clé depuis GnuPG avec la commande :
gpg --armor --export-secret-keys > exported-key.asc
6. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail
Votre clé utilise des algorithmes non pris en charge

Ce que cela signifie
Les clés OpenPGP peuvent prendre en charge de nombreux algorithmes cryptographiques différents, dont certains ne sont pas considérés par Proton comme étant assez sécurisés pour protéger vos e-mails.
Proton rejettera les clés qui utilisent des algorithmes faibles ou obsolètes afin d’éviter de réduire la sécurité des autres utilisateurs et de garantir que les messages reçus puissent être déchiffrés par les utilisateurs de Proton Mail.
Les algorithmes asymétriques suivants ne sont pas pris en charge par Proton :
- RSA avec des clés de moins de 2048 bits
- ElGamal
- Clés ECC avec des courbes autres que x25519 et P-256, P-384 ou P-521 du NIST
- DSA
Nous exigeons également que les clés importées signalent la prise en charge d’AES-256 comme chiffrement symétrique, de SHA-256 comme fonction de hachage et de ZLIB comme fonction de compression.
Comment résoudre ce problème
- Vérifiez les algorithmes utilisés par chaque clé avec
gpg --list-keys
Le résultat ressemblera à ceci :
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expire : 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Guide d'importation de clé ssb elg2048 2022-09-21 [E] [expire : 2024-09-20] |
Ici, la clé principale (marquée avec la capacité SC(nouvelle fenêtre)) est une clé DSA, et la sous-clé de chiffrement est une clé ElGamal.
Si votre clé principale (celle dotée de la capacité de certification) utilise un algorithme obsolète ou faible, vous ne pourrez pas importer la clé.
2a. Vous pouvez générer une nouvelle clé directement dans les paramètres de compte de l’application web Proton Mail ou en utilisant GnuPG avec la commande :
gpg --generate-key
2b. Si votre clé principale utilise un algorithme pris en charge mais que l’une des sous-clés utilise un algorithme obsolète ou faible, vous pouvez retirer cette sous-clé (et en générer de nouvelles si nécessaire) avec la commande :
gpg --edit-key
Sélectionnez la sous-clé qui utilise un algorithme non pris en charge avec la commande :
key
où n est l’index de la sous-clé (comme indiqué dans l’invite)
Puis supprimez-la avec la commande :
delkey
Si vous n’avez plus de sous-clé de chiffrement, vous pouvez en générer une nouvelle avec la commande :
addkey
3. Confirmez les modifications avec la commande :
save
La transcription complète devrait ressembler à ceci :
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 créé : 2022-11-04 expire : jamais utilisation : SC confiance : ultime validité : ultimessb elg2048/CEB2A2B7DB363D99 créé : 2022-11-04 expire : jamais utilisation : E[ultime] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 créé : 2022-11-04 expire : jamais utilisation : SC confiance : ultime validité : ultimessb rsa2048/E910A70D5E1E5FC8 créé : 2022-11-04 expire : jamais utilisation : E [ultime] (1). teststes gpg> save |
4. Exportez la clé depuis GnuPG avec la commande :
gpg --armor --export-secret-keys > exported-key.asc
5. Vous pouvez maintenant importer la clé nouvellement exportée dans Proton Mail