Page d’accueil Proton

Importer des clés privées OpenPGP dans Proton Mail

Lecture
13 minutes
Catégorie
Chiffrement et clés

Proton Mail vous permet d’importer vos clés privées (ou clés secrètes) OpenPGP existantes dans son écosystème chiffré. Cela vous permettra de continuer à utiliser ces clés pour signer et déchiffrer vos messages.

Les clés que vous importez doivent répondre aux exigences minimales de Proton en matière de clés pour des raisons de sécurité et de compatibilité.

Si votre clé répond à nos exigences minimales, vous devriez pouvoir l’importer directement.
Si votre clé ne répond pas à nos exigences minimales, un écran d’erreur s’affichera après votre tentative d’importation. Cet écran d’erreur vous expliquera pourquoi la clé a été refusée. Nous mettons à disposition des guides pour modifier votre clé afin que vous puissiez l’importer.

  1. Comment importer votre clé OpenPGP dans Proton Mail
  2. Comment modifier votre clé OpenPGP

Comment importer votre clé OpenPGP dans Proton Mail

  1. Connectez-vous à votre compte Proton sur l’application web Proton Mail
  2. Cliquez sur Paramètres → Tous les paramètres → Chiffrement et clésClés de chiffrement des messages.
  3. Sélectionnez l’adresse e-mail associée à la clé en question, cliquez sur le menu déroulant indiquant Générer la clé, puis cliquez sur Importer une clé.

C’est terminé ! Vous pouvez maintenant utiliser vos clés privées OpenPGP sur Proton Mail.

Comment modifier votre clé OpenPGP

Si vos clés ne répondent pas à nos exigences, vous ne pourrez pas les importer.

Nous aborderons les scénarios les plus courants dans lesquels votre clé peut être refusée et expliquerons comment résoudre la situation.

Avant de commencer

Si vous devez modifier vos clés privées OpenPGP pour les importer dans Proton Mail, vous devez suivre deux étapes avant de commencer :

  1. Téléchargez et configurez GnuPG, puis importez vos clés
  2. Créez une version de sauvegarde de vos clés OpenPGP avant de les modifier

Configurer GnuPG et importer vos clés

Nous utilisons l’outil GnuPG (GNU Privacy Guard) tout au long de ce guide pour modifier les clés privées que nous voulons importer.
Si GnuPG n’est pas installé sur votre appareil, rendez-vous sur https://gnupg.org/download/(nouvelle fenêtre) pour trouver l’application pour votre appareil.

Si la clé que vous souhaitez importer dans Proton Mail n’a pas été importée dans GnuPG, vous devez le faire à l’aide de la commande :

gpg --import 

La plupart des opérations suivantes s’appuieront sur des commandes interactives basées sur

gpg --edit-key

Consultez la documentation de GnuPG(nouvelle fenêtre).

Important : créez une sauvegarde des clés avant de les modifier

Si la clé privée que vous tentez d’importer est utilisée pour d’autres applications en dehors de Proton, assurez-vous de créer une copie de sauvegarde de chaque clé avant de la modifier.

Si vous avez déjà importé votre clé privée dans GnuPG, vous pouvez le faire avec la commande :

gpg --armor --export-secret-keys  > backup-key.asc

Vous pourrez réimporter la clé d’origine ultérieurement avec la commande :

gpg --import backup-key.asc

Raisons pour lesquelles votre clé privée a été refusée

  1. Votre clé a une date d’expiration 
  2. Votre clé a une identité incorrecte
  3. Votre clé n’a pas de sous-clé de chiffrement
  4. Votre clé utilise des algorithmes non pris en charge

Votre clé a une date d’expiration

Ce que cela signifie

Les clés OpenPGP (et sous-clés) peuvent avoir des dates d’expiration, après quoi toutes les bibliothèques compatibles avec OpenPGP les refuseraient.

Pour vous assurer de toujours pouvoir recevoir vos messages sur Proton Mail à l’aide de cette clé OpenPGP, nous exigeons que toutes les clés importées n’aient pas de date d’expiration définie.

Si vous tentez d’importer une clé comportant une date d’expiration, elle sera refusée.

Comment résoudre ce problème

  1. Ouvrez GnuPG et vérifiez qu’une date d’expiration est définie pour la clé en exécutant la commande :
gpg --list-keys 

avec l’« id utilisateur » étant l’adresse e-mail associée à la clé.

Le résultat affiché ressemblera à ceci :

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20]

Ici, nous pouvons voir que la clé principale et la sous-clé de chiffrement ont toutes deux une date d’expiration définie au 2024-09-20.
Pour l’importer dans Proton Mail, nous devons modifier la clé pour qu’elle n’ait pas de date d’expiration.

2. Pour modifier la clé, exécutez la commande :

gpg --edit-key 

GnuPG passera en mode interactif. Vous devez passer en revue chaque sous-clé et modifier sa date d’expiration. Vous pouvez sélectionner les sous-clés à l’aide de la commande :

key 

puis définissez sa date d’expiration sur jamais à l’aide de la commande :

expire 0

3. Enregistrez à l’aide de la commande :

save

Pour la clé de l’exemple ci-dessus, l’intégralité de la transcription ressemblera à ceci :

$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save

4. Vérifiez les dates d’expiration de vos clés à l’aide de la commande :

gpg --list-keys 

La sortie que vous voyez devrait ressembler à ceci :

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-09-21 [E]

Comme vous pouvez le voir, les sections où les dates d’expiration étaient indiquées sont désormais vides.

5. Nous pouvons maintenant exporter la clé depuis GnuPG à l’aide de la commande :

gpg --armor --export-secret-keys  > exported-key.asc

6. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail

Votre clé possède une mauvaise identité ou plusieurs identités

Ce que cela signifie

Les clés OpenPGP peuvent être associées à une ou plusieurs identités d’utilisateur ayant une adresse e-mail spécifiée.
Dans certains services Proton, cette identité est utilisée pour rechercher une clé pour une adresse donnée.
Pour vous assurer que votre clé est associée à l’adresse prévue et éviter qu’elle ne soit associée à la mauvaise adresse, Proton exige que toutes les clés importées contiennent un seul identifiant d’utilisateur utilisant la même adresse e-mail que le compte Proton dans lequel la clé est importée.

Si vous possédez plusieurs adresses Proton Mail, assurez-vous d’importer la bonne clé vers la bonne adresse.

Cette erreur peut également se produire si l’adresse comporte plusieurs identités d’utilisateur (dont l’une pourrait être associée à l’adresse Proton Mail vers laquelle vous importez la clé). Dans ce scénario, Proton exige que les autres identités soient supprimées, car Proton ne peut pas confirmer qu’une clé a été créée par le propriétaire d’une adresse s’il s’agit d’une adresse externe (une adresse non Proton Mail).

Comment résoudre ce problème

  1. Ouvrez GnuPG et vérifiez quelles identités sont associées à votre clé. Vous pouvez sélectionner votre clé à l’aide de l’empreinte, qui se trouve dans la boîte de dialogue d’importation. Vous pouvez y accéder en exécutant la commande :
gpg --list-keys 

La sortie que vous verrez ressemblera à ceci :

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Some identity
sub rsa3072 2022-10-11 [E]

Nous pouvons voir ici que la clé est associée à une identité d’utilisateur liée à une adresse e-mail qui n’est pas gérée par Proton.

2. Modifiez la clé en exécutant la commande :

gpg --edit-key 

Créez ensuite une nouvelle identité d’utilisateur à l’aide de la commande :

adduid

Spécifiez le nom et l’adresse e-mail (l’adresse e-mail doit être l’adresse Proton Mail vers laquelle vous importez la clé).

Votre clé possède probablement maintenant plusieurs identités. Pour continuer, vous devez retirer celles qui ne sont pas associées à votre adresse Proton Mail.

3. Sélectionnez les autres identités d’utilisateur que vous souhaitez retirer à l’aide de la commande :

uid 

Supprimez-les à l’aide de la commande :

deluid

4. Enregistrez les modifications à l’aide de la commande :

save

Pour la clé de l’exemple ci-dessus, l’intégralité de la transcription ressemblera à ceci :

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Real name: Import test
Email address: key.import.test@example.proton.me
Comment:...
Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

sec rsa3072/9B838C4A93779A09
created: 2022-10-11 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa3072/07FE974BC493DC08
created: 2022-10-11 expires: never usage: E
[ultimate] (1) Some identity
[ unknown] (2). Import test
gpg> uid 1
...
gpg> deluid
Really remove this user ID? (y/N) y
...
gpg> save

5. Vérifiez les identités d’utilisateur de vos clés à l’aide de la commande :

gpg --list-keys 

La sortie que vous voyez devrait ressembler à ceci :

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

Comme vous pouvez le voir, la clé n’est associée qu’à une seule identité d’utilisateur, et cette identité est liée à une seule adresse Proton Mail.

6. Exportez la clé depuis GnuPG à l’aide de la commande :

gpg --armor --export-secret-keys  > exported-key.asc

7. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail

Votre clé ne contient aucune sous-clé de chiffrement

Ce que cela signifie

Afin de garantir que les utilisateurs de Proton Mail puissent recevoir des e-mails chiffrés, les services Proton s’attendent à ce que chaque clé d’adresse soit capable de chiffrer des données. C’est pourquoi nous exigeons que les clés importées contiennent au moins une sous-clé capable de procéder au chiffrement (certaines sous-clés ne pouvant être utilisées que pour les signatures).

Comment résoudre ce problème

  1. Ouvrez GnuPG et vérifiez les sous-clés de la clé que vous tentez d’importer en exécutant la commande :
gpg --list-keys 

La sortie que vous voyez devrait ressembler à ceci :

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide

Dans cet exemple, la clé ne possède qu’une seule sous-clé, qui dispose des capacités de signature et de certification (marquée [SC]). Il n’y a pas de sous-clé disposant de capacités de chiffrement (qui serait marquée [E]).

2. Sélectionnez la clé à modifier à l’aide de la commande :

gpg --edit-key 

Ajoutez une nouvelle sous-clé à l’aide de la commande :

addkey

Sélectionnez un algorithme de chiffrement. Proton ne prend en charge que RSA (chiffrement uniquement) ou ECC (chiffrement uniquement).

Pour les sous-clés RSA, sélectionnez une taille. Proton exige qu’elle soit d’au moins 2048 bits.

Sélectionnez une date d’expiration. Proton exige qu’elle soit réglée sur 0 (pas de date d’expiration).

3. Confirmez la nouvelle sous-clé, puis enregistrez les modifications avec la commande :

save

La transcription complète devrait ressembler à ceci :

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Veuillez sélectionner le type de clé que vous souhaitez :
(3) DSA (signature uniquement)
(4) RSA (signature uniquement)
(5) Elgamal (chiffrement uniquement)
(6) RSA (chiffrement uniquement)
(14) Clé existante sur la carte
Votre sélection ? 6
Les clés RSA peuvent mesurer entre 1024 et 4096 bits.
Quelle taille de clé souhaitez vous ? (3072)
La taille de clé demandée est de 3072 bits
Veuillez spécifier la durée de validité de la clé.
0 = la clé n'expire pas
= la clé expire dans n jours
w = la clé expire dans n semaines
m = la clé expire dans n mois
y = la clé expire dans n ans
La clé est valide pour ? (0) 0
La clé n'expire pas du tout
Est-ce correct ? (o/N) o
Créer vraiment ? (o/N) o
gpg> save

4. Vérifiez les identités d’utilisateur de vos clés avec la commande :

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultime] Guide d'importation de clé
sub rsa3072 2022-10-11 [E]

Comme vous pouvez le voir, la clé dispose désormais d’une sous-clé avec une capacité de chiffrement.

5. Exportez la clé depuis GnuPG avec la commande :

gpg --armor --export-secret-keys  > exported-key.asc

6. Vous pouvez maintenant importer la nouvelle clé exportée dans Proton Mail

Votre clé utilise des algorithmes non pris en charge

Ce que cela signifie

Les clés OpenPGP peuvent prendre en charge de nombreux algorithmes cryptographiques différents, dont certains ne sont pas considérés par Proton comme étant assez sécurisés pour protéger vos e-mails.

Proton rejettera les clés qui utilisent des algorithmes faibles ou obsolètes afin d’éviter de réduire la sécurité des autres utilisateurs et de garantir que les messages reçus puissent être déchiffrés par les utilisateurs de Proton Mail.

Les algorithmes asymétriques suivants ne sont pas pris en charge par Proton :

  • RSA avec des clés de moins de 2048 bits
  • ElGamal
  • Clés ECC avec des courbes autres que x25519 et P-256, P-384 ou P-521 du NIST
  • DSA

Nous exigeons également que les clés importées signalent la prise en charge d’AES-256 comme chiffrement symétrique, de SHA-256 comme fonction de hachage et de ZLIB comme fonction de compression.

Comment résoudre ce problème

  1. Vérifiez les algorithmes utilisés par chaque clé avec
gpg --list-keys 

Le résultat ressemblera à ceci :

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [expire : 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Guide d'importation de clé
ssb elg2048 2022-09-21 [E] [expire : 2024-09-20]

Ici, la clé principale (marquée avec la capacité SC(nouvelle fenêtre)) est une clé DSA, et la sous-clé de chiffrement est une clé ElGamal.

Si votre clé principale (celle dotée de la capacité de certification) utilise un algorithme obsolète ou faible, vous ne pourrez pas importer la clé.

2a. Vous pouvez générer une nouvelle clé directement dans les paramètres de compte de l’application web Proton Mail ou en utilisant GnuPG avec la commande :

gpg --generate-key

2b. Si votre clé principale utilise un algorithme pris en charge mais que l’une des sous-clés utilise un algorithme obsolète ou faible, vous pouvez retirer cette sous-clé (et en générer de nouvelles si nécessaire) avec la commande :

gpg --edit-key 

Sélectionnez la sous-clé qui utilise un algorithme non pris en charge avec la commande :

key 

où n est l’index de la sous-clé (comme indiqué dans l’invite)

Puis supprimez-la avec la commande :

delkey

Si vous n’avez plus de sous-clé de chiffrement, vous pouvez en générer une nouvelle avec la commande :

addkey

3. Confirmez les modifications avec la commande :

save

La transcription complète devrait ressembler à ceci :

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
créé : 2022-11-04 expire : jamais utilisation : SC
confiance : ultime validité : ultime
ssb elg2048/CEB2A2B7DB363D99
créé : 2022-11-04 expire : jamais utilisation : E
[ultime] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
créé : 2022-11-04 expire : jamais utilisation : SC
confiance : ultime validité : ultime
ssb rsa2048/E910A70D5E1E5FC8
créé : 2022-11-04 expire : jamais utilisation : E
[ultime] (1). teststes
gpg> save



4. Exportez la clé depuis GnuPG avec la commande :

gpg --armor --export-secret-keys  > exported-key.asc

5. Vous pouvez maintenant importer la clé nouvellement exportée dans Proton Mail