Página inicial da Proton

Importando chaves privadas do OpenPGP para o Proton Mail

Leitura
13 min
Categoria
Criptografia e chaves

O Proton Mail permite que você importe suas chaves privadas OpenPGP existentes (ou chaves secretas) para o ecossistema criptografado dele. Isso permitirá que você continue usando essas chaves para assinar e descriptografar seus e-mails.

As chaves que você importar devem atender aos requisitos mínimos de chave do Proton por motivos de segurança e compatibilidade.

Se a sua chave atender aos nossos requisitos mínimos, você poderá importá-la diretamente.
Se a sua chave não atender aos nossos requisitos mínimos, você verá uma tela de erro após tentar enviá-la. Esta tela de erro explicará por que a chave foi rejeitada. Fornecemos guias para modificar a sua chave, para que você possa importá-la.

  1. Como importar sua chave OpenPGP para o Proton Mail
  2. Como modificar sua chave OpenPGP

Como importar sua chave OpenPGP para o Proton Mail

  1. Faça login na sua conta Proton no aplicativo para web do Proton Mail
  2. Clique em Configurações → Todas as configurações → Criptografia e chavesChaves de criptografia do e-mail.
  3. Selecione o endereço de e-mail associado à chave em questão, clique no menu suspenso que diz Gerar chave, e clique em Importar chave.

Concluído! Agora você pode usar suas chaves privadas OpenPGP no Proton Mail.

Como modificar sua chave OpenPGP

Se suas chaves não atenderem aos nossos requisitos, você não poderá importá-las.

Abordaremos os cenários mais comuns nos quais sua chave pode ser rejeitada e explicaremos como você pode resolver a situação.

Antes de começar

Se você precisar modificar suas chaves privadas OpenPGP para enviá-las para o Proton Mail, há duas etapas que você deve seguir antes de começar:

  1. Baixar e configurar o GnuPG e importar suas chaves
  2. Fazer uma versão de backup de suas chaves OpenPGP antes de modificá-las

Configurar o GnuPG e importar suas chaves

Usamos a ferramenta GnuPG (GNU Privacy Guard) ao longo deste guia para modificar as chaves privadas que queremos importar.
Se você não tiver o GnuPG instalado, vá para https://gnupg.org/download/(nova janela) para encontrar o aplicativo para seu dispositivo.

Se a chave que você deseja importar para o Proton Mail não tiver sido importada no GnuPG, você precisa fazer isso com o comando:

gpg --import 

A maioria das seguintes operações dependerá dos comandos interativos baseados em

gpg --edit-key

Ler a documentação do GnuPG(nova janela).

Importante: faça um backup das chaves antes de Modificá-las

Se a chave privada que você está tentando importar for usada para outros aplicativos além do Proton, faça uma cópia de backup de qualquer chave antes de modificá-la.

Se você já Importou sua chave privada para o GnuPG, você pode fazer isso com o comando:

gpg --armor --export-secret-keys  > backup-key.asc

Depois, você pode importar a chave original novamente com o comando:

gpg --import backup-key.asc

Razões pelas quais sua chave privada foi Rejeitada

  1. Sua chave tem uma data de expiração 
  2. Sua chave tem a Identidade errada
  3. Sua chave não possui subchave de criptografia
  4. Sua chave usa algoritmos não suportados

Sua chave possui uma Data de expiração

O que isto significa

As chaves OpenPGP (e subchaves) podem ter Data de expiração, após a qual todas as bibliotecas compatíveis com OpenPGP as iriam Rejeitar.

Para garantir que você possa sempre Receber seus E-mails no Proton Mail usando esta chave OpenPGP, exigimos que todas as chaves importadas não tenham nenhuma Data de expiração definida.

Se você tentar Importar uma chave com uma Data de expiração, ela será Rejeitada.

Como resolver isto

  1. Abrir o GnuPG e verificar se a chave possui uma Data de expiração definida executando o comando:
gpg --list-keys 

com o “usuário” sendo o endereço de e-mail associado à chave.

O resultado que você verá será parecido com isto:

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expirar: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Importar chave
ssb rsa3072 2022-09-21 [E] [expirar: 2024-09-20]

Aqui, podemos ver que tanto a chave principal quanto a subchave de criptografia têm uma data de expiração definida para 2024-09-20.
Para importar para o Proton Mail, precisamos editar a chave para que não tenha data de expiração.

2. Para editar a chave, execute o comando:

gpg --edit-key 

O GnuPG entrará em um modo interativo. Você precisa verificar cada subchave e editar sua data de expiração. Você pode selecionar subchaves usando o comando:

chave 

e então defina sua data de expiração para nunca usando o comando:

expirar 0

3. Salvar usando o comando:

salvar

Para a chave no exemplo acima, a transcrição completa ficará assim:

$ gpg --edit-key key.importar.test@example.proton.megpg> key 0gpg> expirar 0gpg> key 1gpg> expirar 0gpg> Salvar

4. Verifique suas chaves para Datas de expiração usando o comando:

gpg --list-keys 

A saída que você vê deve parecer com isto:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Guia de Importar chave
sub rsa3072 2022-09-21 [E]

Como você pode ver, as seções onde as datas de expiração estavam listadas estão agora em branco.

5. Agora podemos exportar a chave do GnuPG usando o comando:

gpg --armor --export-secret-keys  > exported-key.asc

6. Você pode agora importar a chave recém-exportada para o Proton Mail

Sua chave tem a identidade incorreta ou múltiplas identidades

O que isto significa

Chaves OpenPGP podem ser associadas a uma ou mais identidades de usuário que possuam um endereço de e-mail especificado.
Em alguns serviços Proton, esta identidade é usada para procurar uma chave para um determinado endereço.
Para garantir que sua chave esteja associada ao endereço pretendido e evitar que ela seja associada ao endereço incorreto, o Proton exige que todas as chaves importadas contenham uma única identidade de usuário que use o mesmo endereço de e-mail da Conta Proton na qual a chave está sendo importada.

Se você tiver vários endereços de e-mail Proton Mail, certifique-se de estar importando a chave correta para o endereço certo.

Este erro também pode ocorrer se o endereço possuir múltiplas identidades de usuário (uma das quais pode estar associada ao endereço Proton Mail para o qual você está importando a chave). Neste cenário, o Proton exige que as outras identidades sejam removidas, pois o Proton não pode confirmar que uma chave foi criada pelo proprietário de um endereço se for um endereço externo (um endereço que não seja do Proton Mail)

Como resolver isto

  1. Abra o GnuPG e verifique quais identidades estão associadas à sua chave. Você pode selecionar sua chave usando a impressão digital, que pode ser encontrada na caixa de diálogo de importar. Você pode acessar isso executando o comando:
gpg --list-keys 

O resultado que você verá será semelhante a isto:

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Some identidade
sub rsa3072 2022-10-11 [E]

Aqui podemos ver que a chave tem uma identidade de usuário associada a um endereço de e-mail que não é gerenciado pelo Proton.

2. Editar a chave executando o comando:

gpg --edit-key 

Em seguida, crie uma nova Identidade de Usuário com o comando:

adduid

Especifique o Nome e o endereço de e-mail (o endereço de e-mail deve ser o endereço de e-mail do Proton Mail para o qual você está importando a chave).

Agora sua chave provavelmente tem várias identidades. Para prosseguir, você deve remover as que não estão associadas ao seu endereço de e-mail do Proton Mail.

3. Selecione as outras identidades de usuário que você deseja remover com o comando:

uid 

Exclua com o comando:

deluid

4. Salve as alterações com o comando:

salvar

Para a chave no exemplo acima, a transcrição completa ficará assim:

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Nome: Import test
Endereço de e-mail: key.import.test@example.proton.me
Comentário:...
Alterar (N)ome, (C)omentário, (E)mail ou (O)kay/(Q)sair? O

sec rsa3072/9B838C4A93779A09
Criada: 2022-10-11 expira: Nunca uso: SC
confiança: ultimate validade: ultimate
ssb rsa3072/07FE974BC493DC08
Criada: 2022-10-11 expira: Nunca uso: E
[ultimate] (1) Some identity
[ unknown] (2). Import test
gpg> uid 1
...
gpg> deluid
Realmente remover esta Identidade de usuário? (y/N) y
...
gpg> save

5. Verifique as identidades de usuário das suas chaves com o comando:

gpg --list-keys 

A saída que você vê deve parecer com isto:

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

Como você pode ver, a chave tem apenas uma única identidade de usuário associada a ela, e essa identidade está vinculada a um único endereço do Proton Mail.

6. Exportar a chave do GnuPG com o comando:

gpg --armor --export-secret-keys  > exported-key.asc

7. Agora você pode importar a chave recém-exportada para o Proton Mail

Sua chave não possui subchave de criptografia

O que isto significa

Para garantir que os usuários do Proton Mail possam receber e-mails criptografados, os serviços Proton esperam que cada chave de endereço seja capaz de criptografar dados. É por isso que exigimos que as chaves importadas contenham pelo menos uma subchave capaz de realizar a criptografia (algumas subchaves só podem ser usadas para assinaturas).

Como resolver isto

  1. Abra o GnuPG e verifique as subchaves da chave que você está tentando importar executando o comando:
gpg --list-keys 

A saída que você vê deve parecer com isto:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Guia de importar chave

Neste exemplo, a chave possui apenas uma subchave, que tem recursos de Assinatura e Certificação (marcada como [SC]). Não há subchave que possua recursos de criptografia (que seriam marcados como [E]).

2. Selecione a chave para editar com o comando:

gpg --edit-key 

Adicionar uma nova subchave com o comando:

addkey

Selecione um algoritmo de criptografia. O Proton oferece suporte apenas a RSA (apenas criptografia) ou ECC (apenas criptografia).

Para subchaves RSA, selecione um tamanho. O Proton exige que ele tenha pelo menos 2048 bits.

Selecione uma data de expiração. O Proton exige que seja 0 (sem data de expiração).

3. Confirme a nova subchave e salve as alterações com o comando:

salvar

Toda a transcrição deve parecer com isto:

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Por favor, selecione o tipo de chave que você deseja:
(3) DSA (apenas assinatura)
(4) RSA (apenas assinatura)
(5) Elgamal (apenas criptografar)
(6) RSA (apenas criptografar)
(14) Chave existente do cartão
Sua seleção? 6
As chaves RSA podem ter entre 1024 e 4096 bits de comprimento.
Qual tamanho de chave você deseja? (3072)
O tamanho de chave solicitado é de 3072 bits
Por favor, especifique por quanto tempo a chave deve ser válida.
0 = a chave não expira
= a chave expira em n dias
w = a chave expira em n semanas
m = a chave expira em n meses
y = a chave expira em n anos
A chave é válida por? (0) 0
A chave não expira de forma alguma
Isto está correto? (s/N) s
Realmente criar? (s/N) s
gpg> save

4. Verifique as identidades de usuário das suas chaves com o comando:

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Importar chave
sub rsa3072 2022-10-11 [E]

Como você pode ver, a chave agora tem uma subchave com capacidade de criptografia.

5. Exportar a chave do GnuPG com o comando:

gpg --armor --export-secret-keys  > exported-key.asc

6. Você pode agora importar a chave recém-exportada para o Proton Mail

Sua chave usa algoritmos não suportados

O que isto significa

Chaves OpenPGP podem suportar muitos algoritmos criptográficos diferentes, alguns dos quais o Proton não considera seguros o suficiente para proteger seus e-mails

O Proton rejeitará chaves que usem algoritmos fracos ou obsoletos para evitar fazer downgrade da segurança de outros usuários e garantir que as mensagens recebidas possam ser descriptografadas pelos usuários do Proton Mail.

Os seguintes algoritmos assimétricos não são suportados pelo Proton:

  • RSA com chaves menores que 2048 bits
  • ElGamal
  • Chaves ECC com curvas do tipo Outro que x25519 e NIST P-256, P-384 ou P-521
  • DSA

Também exigimos que as chaves importadas sinalizem suporte para AES-256 como cifra simétrica, SHA-256 como função hash e ZLIB como função de compressão.

Como resolver isso

  1. Verifique quais algoritmos são usados por cada chave com
gpg --list-keys 

Isso exibirá algo como:

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [expirar: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Importar chave
ssb elg2048 2022-09-21 [E] [expirar: 2024-09-20]

Aqui a chave principal (marcada com a capacidade SC(nova janela)) é uma chave DSA, e a subchave de criptografia é uma chave ElGamal.

Se sua chave principal (aquela com a capacidade de certificação) usa um algoritmo desatualizado ou fraco, você não conseguirá importar a chave.

2a. Você pode gerar uma nova chave diretamente nas configurações da conta do aplicativo para web do Proton Mail ou usando o GnuPG com o comando:

gpg --generate-key

2b. Se sua chave principal usa um algoritmo com suporte, mas uma das subchaves usa um algoritmo desatualizado ou fraco, você pode remover esta subchave (e gerar novas se necessário) com o comando:

gpg --edit-key 

Selecione a subchave que usa um algoritmo sem suporte com o comando:

key 

onde n é o índice da subchave (conforme mostrado no prompt)

Em seguida, exclua-a com o comando:

delkey

Se você não tiver mais uma subchave de criptografia, você pode gerar uma nova com o comando:

addkey

3. Confirmar as alterações com o comando:

salvar

A transcrição completa deve ser parecida com isto:

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
Criada: 2022-11-04 expirar: Nunca uso: SC
Confiar: ultimate validade: ultimate
ssb elg2048/CEB2A2B7DB363D99
Criada: 2022-11-04 expirar: Nunca uso: E
[ultimate] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
Criada: 2022-11-04 expirar: Nunca uso: SC
Confiar: ultimate validade: ultimate
ssb rsa2048/E910A70D5E1E5FC8
Criada: 2022-11-04 expirar: Nunca uso: E
[ultimate] (1). teststes
gpg> Salvar



4. Exportar a chave do GnuPG com o comando:

gpg --armor --export-secret-keys  > exported-key.asc

5. Você pode agora importar a chave recém-exportada para o Proton Mail