Importando chaves privadas do OpenPGP para o Proton Mail
- Leitura
- 13 min
- Categoria
- Criptografia e chaves
O Proton Mail permite que você importe suas chaves privadas OpenPGP existentes (ou chaves secretas) para o ecossistema criptografado dele. Isso permitirá que você continue usando essas chaves para assinar e descriptografar seus e-mails.
As chaves que você importar devem atender aos requisitos mínimos de chave do Proton por motivos de segurança e compatibilidade.
Se a sua chave atender aos nossos requisitos mínimos, você poderá importá-la diretamente.
Se a sua chave não atender aos nossos requisitos mínimos, você verá uma tela de erro após tentar enviá-la. Esta tela de erro explicará por que a chave foi rejeitada. Fornecemos guias para modificar a sua chave, para que você possa importá-la.
Como importar sua chave OpenPGP para o Proton Mail
- Faça login na sua conta Proton no aplicativo para web do Proton Mail
- Clique em Configurações → Todas as configurações → Criptografia e chaves → Chaves de criptografia do e-mail.
- Selecione o endereço de e-mail associado à chave em questão, clique no menu suspenso que diz Gerar chave, e clique em Importar chave.

Concluído! Agora você pode usar suas chaves privadas OpenPGP no Proton Mail.
Como modificar sua chave OpenPGP
Se suas chaves não atenderem aos nossos requisitos, você não poderá importá-las.
Abordaremos os cenários mais comuns nos quais sua chave pode ser rejeitada e explicaremos como você pode resolver a situação.
Antes de começar
Se você precisar modificar suas chaves privadas OpenPGP para enviá-las para o Proton Mail, há duas etapas que você deve seguir antes de começar:
- Baixar e configurar o GnuPG e importar suas chaves
- Fazer uma versão de backup de suas chaves OpenPGP antes de modificá-las
Configurar o GnuPG e importar suas chaves
Usamos a ferramenta GnuPG (GNU Privacy Guard) ao longo deste guia para modificar as chaves privadas que queremos importar.
Se você não tiver o GnuPG instalado, vá para https://gnupg.org/download/(nova janela) para encontrar o aplicativo para seu dispositivo.
Se a chave que você deseja importar para o Proton Mail não tiver sido importada no GnuPG, você precisa fazer isso com o comando:
gpg --import
A maioria das seguintes operações dependerá dos comandos interativos baseados em
gpg --edit-key
Ler a documentação do GnuPG(nova janela).
Importante: faça um backup das chaves antes de Modificá-las
Se a chave privada que você está tentando importar for usada para outros aplicativos além do Proton, faça uma cópia de backup de qualquer chave antes de modificá-la.
Se você já Importou sua chave privada para o GnuPG, você pode fazer isso com o comando:
gpg --armor --export-secret-keys > backup-key.asc
Depois, você pode importar a chave original novamente com o comando:
gpg --import backup-key.asc
Razões pelas quais sua chave privada foi Rejeitada
- Sua chave tem uma data de expiração
- Sua chave tem a Identidade errada
- Sua chave não possui subchave de criptografia
- Sua chave usa algoritmos não suportados
Sua chave possui uma Data de expiração

O que isto significa
As chaves OpenPGP (e subchaves) podem ter Data de expiração, após a qual todas as bibliotecas compatíveis com OpenPGP as iriam Rejeitar.
Para garantir que você possa sempre Receber seus E-mails no Proton Mail usando esta chave OpenPGP, exigimos que todas as chaves importadas não tenham nenhuma Data de expiração definida.
Se você tentar Importar uma chave com uma Data de expiração, ela será Rejeitada.
Como resolver isto
- Abrir o GnuPG e verificar se a chave possui uma Data de expiração definida executando o comando:
gpg --list-keys
com o “usuário” sendo o endereço de e-mail associado à chave.
O resultado que você verá será parecido com isto:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expirar: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Importar chave ssb rsa3072 2022-09-21 [E] [expirar: 2024-09-20] |
Aqui, podemos ver que tanto a chave principal quanto a subchave de criptografia têm uma data de expiração definida para 2024-09-20.
Para importar para o Proton Mail, precisamos editar a chave para que não tenha data de expiração.
2. Para editar a chave, execute o comando:
gpg --edit-key
O GnuPG entrará em um modo interativo. Você precisa verificar cada subchave e editar sua data de expiração. Você pode selecionar subchaves usando o comando:
chave
e então defina sua data de expiração para nunca usando o comando:
expirar 0
3. Salvar usando o comando:
salvar
Para a chave no exemplo acima, a transcrição completa ficará assim:
$ gpg --edit-key key.importar.test@example.proton.megpg> key 0gpg> expirar 0gpg> key 1gpg> expirar 0gpg> Salvar |
4. Verifique suas chaves para Datas de expiração usando o comando:
gpg --list-keys
A saída que você vê deve parecer com isto:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Guia de Importar chave sub rsa3072 2022-09-21 [E] |
Como você pode ver, as seções onde as datas de expiração estavam listadas estão agora em branco.
5. Agora podemos exportar a chave do GnuPG usando o comando:
gpg --armor --export-secret-keys > exported-key.asc
6. Você pode agora importar a chave recém-exportada para o Proton Mail
Sua chave tem a identidade incorreta ou múltiplas identidades

O que isto significa
Chaves OpenPGP podem ser associadas a uma ou mais identidades de usuário que possuam um endereço de e-mail especificado.
Em alguns serviços Proton, esta identidade é usada para procurar uma chave para um determinado endereço.
Para garantir que sua chave esteja associada ao endereço pretendido e evitar que ela seja associada ao endereço incorreto, o Proton exige que todas as chaves importadas contenham uma única identidade de usuário que use o mesmo endereço de e-mail da Conta Proton na qual a chave está sendo importada.
Se você tiver vários endereços de e-mail Proton Mail, certifique-se de estar importando a chave correta para o endereço certo.

Este erro também pode ocorrer se o endereço possuir múltiplas identidades de usuário (uma das quais pode estar associada ao endereço Proton Mail para o qual você está importando a chave). Neste cenário, o Proton exige que as outras identidades sejam removidas, pois o Proton não pode confirmar que uma chave foi criada pelo proprietário de um endereço se for um endereço externo (um endereço que não seja do Proton Mail)
Como resolver isto
- Abra o GnuPG e verifique quais identidades estão associadas à sua chave. Você pode selecionar sua chave usando a impressão digital, que pode ser encontrada na caixa de diálogo de importar. Você pode acessar isso executando o comando:
gpg --list-keys
O resultado que você verá será semelhante a isto:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Some identidade sub rsa3072 2022-10-11 [E] |
Aqui podemos ver que a chave tem uma identidade de usuário associada a um endereço de e-mail que não é gerenciado pelo Proton.
2. Editar a chave executando o comando:
gpg --edit-key
Em seguida, crie uma nova Identidade de Usuário com o comando:
adduid
Especifique o Nome e o endereço de e-mail (o endereço de e-mail deve ser o endereço de e-mail do Proton Mail para o qual você está importando a chave).
Agora sua chave provavelmente tem várias identidades. Para prosseguir, você deve remover as que não estão associadas ao seu endereço de e-mail do Proton Mail.
3. Selecione as outras identidades de usuário que você deseja remover com o comando:
uid
Exclua com o comando:
deluid
4. Salve as alterações com o comando:
salvar
Para a chave no exemplo acima, a transcrição completa ficará assim:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidNome: Import testEndereço de e-mail: key.import.test@example.proton.meComentário:...Alterar (N)ome, (C)omentário, (E)mail ou (O)kay/(Q)sair? Osec rsa3072/9B838C4A93779A09 Criada: 2022-10-11 expira: Nunca uso: SC confiança: ultimate validade: ultimatessb rsa3072/07FE974BC493DC08 Criada: 2022-10-11 expira: Nunca uso: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidRealmente remover esta Identidade de usuário? (y/N) y...gpg> save |
5. Verifique as identidades de usuário das suas chaves com o comando:
gpg --list-keys
A saída que você vê deve parecer com isto:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Como você pode ver, a chave tem apenas uma única identidade de usuário associada a ela, e essa identidade está vinculada a um único endereço do Proton Mail.
6. Exportar a chave do GnuPG com o comando:
gpg --armor --export-secret-keys > exported-key.asc
7. Agora você pode importar a chave recém-exportada para o Proton Mail
Sua chave não possui subchave de criptografia

O que isto significa
Para garantir que os usuários do Proton Mail possam receber e-mails criptografados, os serviços Proton esperam que cada chave de endereço seja capaz de criptografar dados. É por isso que exigimos que as chaves importadas contenham pelo menos uma subchave capaz de realizar a criptografia (algumas subchaves só podem ser usadas para assinaturas).
Como resolver isto
- Abra o GnuPG e verifique as subchaves da chave que você está tentando importar executando o comando:
gpg --list-keys
A saída que você vê deve parecer com isto:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Guia de importar chave |
Neste exemplo, a chave possui apenas uma subchave, que tem recursos de Assinatura e Certificação (marcada como [SC]). Não há subchave que possua recursos de criptografia (que seriam marcados como [E]).
2. Selecione a chave para editar com o comando:
gpg --edit-key
Adicionar uma nova subchave com o comando:
addkey
Selecione um algoritmo de criptografia. O Proton oferece suporte apenas a RSA (apenas criptografia) ou ECC (apenas criptografia).
Para subchaves RSA, selecione um tamanho. O Proton exige que ele tenha pelo menos 2048 bits.
Selecione uma data de expiração. O Proton exige que seja 0 (sem data de expiração).
3. Confirme a nova subchave e salve as alterações com o comando:
salvar
Toda a transcrição deve parecer com isto:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyPor favor, selecione o tipo de chave que você deseja: (3) DSA (apenas assinatura) (4) RSA (apenas assinatura) (5) Elgamal (apenas criptografar) (6) RSA (apenas criptografar) (14) Chave existente do cartãoSua seleção? 6As chaves RSA podem ter entre 1024 e 4096 bits de comprimento.Qual tamanho de chave você deseja? (3072)O tamanho de chave solicitado é de 3072 bitsPor favor, especifique por quanto tempo a chave deve ser válida. 0 = a chave não expira = a chave expira em n dias w = a chave expira em n semanas m = a chave expira em n meses y = a chave expira em n anosA chave é válida por? (0) 0A chave não expira de forma algumaIsto está correto? (s/N) sRealmente criar? (s/N) sgpg> save |
4. Verifique as identidades de usuário das suas chaves com o comando:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Importar chave sub rsa3072 2022-10-11 [E] |
Como você pode ver, a chave agora tem uma subchave com capacidade de criptografia.
5. Exportar a chave do GnuPG com o comando:
gpg --armor --export-secret-keys > exported-key.asc
6. Você pode agora importar a chave recém-exportada para o Proton Mail
Sua chave usa algoritmos não suportados

O que isto significa
Chaves OpenPGP podem suportar muitos algoritmos criptográficos diferentes, alguns dos quais o Proton não considera seguros o suficiente para proteger seus e-mails
O Proton rejeitará chaves que usem algoritmos fracos ou obsoletos para evitar fazer downgrade da segurança de outros usuários e garantir que as mensagens recebidas possam ser descriptografadas pelos usuários do Proton Mail.
Os seguintes algoritmos assimétricos não são suportados pelo Proton:
- RSA com chaves menores que 2048 bits
- ElGamal
- Chaves ECC com curvas do tipo Outro que x25519 e NIST P-256, P-384 ou P-521
- DSA
Também exigimos que as chaves importadas sinalizem suporte para AES-256 como cifra simétrica, SHA-256 como função hash e ZLIB como função de compressão.
Como resolver isso
- Verifique quais algoritmos são usados por cada chave com
gpg --list-keys
Isso exibirá algo como:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expirar: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Importar chave ssb elg2048 2022-09-21 [E] [expirar: 2024-09-20] |
Aqui a chave principal (marcada com a capacidade SC(nova janela)) é uma chave DSA, e a subchave de criptografia é uma chave ElGamal.
Se sua chave principal (aquela com a capacidade de certificação) usa um algoritmo desatualizado ou fraco, você não conseguirá importar a chave.
2a. Você pode gerar uma nova chave diretamente nas configurações da conta do aplicativo para web do Proton Mail ou usando o GnuPG com o comando:
gpg --generate-key
2b. Se sua chave principal usa um algoritmo com suporte, mas uma das subchaves usa um algoritmo desatualizado ou fraco, você pode remover esta subchave (e gerar novas se necessário) com o comando:
gpg --edit-key
Selecione a subchave que usa um algoritmo sem suporte com o comando:
key
onde n é o índice da subchave (conforme mostrado no prompt)
Em seguida, exclua-a com o comando:
delkey
Se você não tiver mais uma subchave de criptografia, você pode gerar uma nova com o comando:
addkey
3. Confirmar as alterações com o comando:
salvar
A transcrição completa deve ser parecida com isto:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 Criada: 2022-11-04 expirar: Nunca uso: SC Confiar: ultimate validade: ultimatessb elg2048/CEB2A2B7DB363D99 Criada: 2022-11-04 expirar: Nunca uso: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 Criada: 2022-11-04 expirar: Nunca uso: SC Confiar: ultimate validade: ultimatessb rsa2048/E910A70D5E1E5FC8 Criada: 2022-11-04 expirar: Nunca uso: E [ultimate] (1). teststes gpg> Salvar |
4. Exportar a chave do GnuPG com o comando:
gpg --armor --export-secret-keys > exported-key.asc
5. Você pode agora importar a chave recém-exportada para o Proton Mail