Importování soukromých klíčů OpenPGP do Proton Mailu
- Čtení
- 13 minut
- Kategorie
- Šifrování a klíče
Proton Mail vám umožňuje importovat vaše stávající soukromé klíče OpenPGP (nebo tajné klíče) do svého šifrovaného ekosystému. To vám umožní tyto klíče nadále používat k podepisování a dešifrování e-mailů.
Klíče, které importujete, musí z důvodů zabezpečení a kompatibility splňovat minimální požadavky Protonu na klíče.
Pokud váš klíč splňuje naše minimální požadavky, měli byste mít možnost jej přímo importovat.
Pokud váš klíč naše minimální požadavky nesplňuje, po pokusu o nahrání se vám zobrazí chybová obrazovka. Tato chybová obrazovka vysvětlí, proč byl klíč odmítnut. Poskytujeme návody k úpravě klíče, abyste jej mohli importovat.
Jak importovat klíč OpenPGP do Proton Mailu
- Přihlaste se ke svému účtu Proton ve webové aplikaci Proton Mail
- Klikněte na Nastavení → Všechna nastavení → Šifrování a klíče → Šifrovací klíče e-mailu.
- Vyberte e-mailovou adresu spojenou s daným klíčem, klikněte na rozbalovací nabídku s nápisem Vygenerovat klíč a klikněte na Importovat klíč.

Máte hotovo! Nyní můžete své soukromé klíče OpenPGP používat v Proton Mailu.
Jak upravit klíč OpenPGP
Pokud vaše klíče nesplňují naše požadavky, nebudete je moci importovat.
Představíme vám nejčastější scénáře, kdy může být váš klíč odmítnut, a vysvětlíme, jak můžete situaci vyřešit.
Než začnete
Pokud potřebujete upravit své soukromé klíče OpenPGP, abyste je mohli nahrát do Proton Mailu, musíte před začátkem provést dva kroky:
- Stáhněte si a nastavte GnuPG a importujte své klíče
- Před úpravou klíčů OpenPGP si vytvořte jejich záložní verzi
Nastavení GnuPG a import klíčů
V této příručce používáme nástroj GnuPG (GNU Privacy Guard) k úpravě soukromých klíčů, které chceme importovat.
Pokud nemáte GnuPG nainstalované, přejděte na https://gnupg.org/download/(nové okno), kde najdete aplikaci pro své zařízení.
Pokud klíč, který chcete importovat do Proton Mailu, nebyl importován do GnuPG, musíte tak učinit pomocí příkazu:
gpg --import
Většina následujících operací bude spoléhat na interaktivní příkazy založené na
gpg --edit-key
Přečtěte si dokumentaci ke GnuPG(nové okno).
Důležité: Před úpravou klíčů si vytvořte jejich zálohu
Pokud se soukromý klíč, který se pokoušíte importovat, používá i pro jiné aplikace kromě Protonu, před jeho úpravou si vytvořte záložní kopii.
Pokud jste již svůj soukromý klíč do GnuPG importovali, můžete tak učinit pomocí příkazu:
gpg --armor --export-secret-keys > backup-key.asc
Později můžete původní klíč znovu importovat pomocí příkazu:
gpg --import backup-key.asc
Důvody, proč byl váš soukromý klíč odmítnut
- Váš klíč má datum vypršení platnosti
- Váš klíč má nesprávnou identitu
- Váš klíč nemá žádný šifrovací podklíč
- Váš klíč používá nepodporované algoritmy
Váš klíč má datum vypršení platnosti

Co to znamená
Klíče OpenPGP (a podklíče) mohou mít datum vypršení platnosti, po kterém by je všechny knihovny kompatibilní s OpenPGP odmítly.
Abychom zajistili, že v Proton Mailu budete moci pomocí tohoto klíče OpenPGP vždy přijímat e-maily, vyžadujeme, aby všechny importované klíče neměly nastavené žádné datum vypršení platnosti.
Pokud se pokusíte importovat klíč s datem vypršení platnosti, bude odmítnut.
Jak to vyřešit
- Otevřete GnuPG a spuštěním příkazu zkontrolujte, zda má klíč nastavené datum vypršení platnosti:
gpg --list-keys
přičemž „user id“ (ID uživatele) je e-mailová adresa spojená s klíčem.
Výstup, který uvidíte, bude vypadat přibližně takto:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Zde vidíme, že primární klíč i šifrovací podklíč mají nastavené datum vypršení platnosti na 2024-09-20.
Abychom jej mohli importovat do Proton Mailu, musíme klíč upravit tak, aby neměl žádné datum vypršení platnosti.
2. Chcete-li klíč upravit, spusťte příkaz:
gpg --edit-key
GnuPG přejde do interaktivního režimu. Musíte projít každý podklíč a upravit jeho datum vypršení platnosti. Podklíče můžete vybrat pomocí příkazu:
key
a poté nastavte datum vypršení jeho platnosti na nikdy pomocí příkazu:
expire 0
3. Uložte nastavení pomocí příkazu:
save
U klíče v příkladu výše bude celý výpis vypadat takto:
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Zkontrolujte u svých klíčů datum vypršení platnosti pomocí příkazu:
gpg --list-keys
Výstup, který uvidíte, by měl vypadat přibližně takto:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-09-21 [E] |
Jak můžete vidět, sekce, kde byla uvedena data vypršení platnosti, jsou nyní prázdné.
5. Nyní můžeme klíč exportovat z GnuPG pomocí příkazu:
gpg --armor --export-secret-keys > exported-key.asc
6. Nyní můžete nově exportovaný klíč importovat do Proton Mailu
Váš klíč má nesprávnou identitu nebo více identit

Co to znamená
Klíče OpenPGP mohou být přidruženy k jedné nebo více uživatelským identitám, které mají určenou e-mailovou adresu.
V některých službách Proton se tato identita používá k vyhledání klíče pro danou adresu.
Aby bylo zajištěno, že je Váš klíč přidružen k určené adrese, a nedošlo k jeho přidružení k nesprávné adrese, Proton vyžaduje, aby všechny importované klíče obsahovaly jediné ID uživatele, které používá stejnou e-mailovou adresu jako účet Proton, do kterého klíč importujete.
Pokud máte několik e-mailových adres Proton Mail, ujistěte se, že importujete správný klíč ke správné adrese.

Tato chyba může nastat také v případě, že adresa má více uživatelských identit (z nichž jedna může být přidružena k adrese Proton Mail, do které klíč importujete). V takovém případě Proton vyžaduje, aby byly ostatní identity odebrány, protože Proton nemůže potvrdit, že klíč vytvořil vlastník adresy, pokud se jedná o externí adresu (adresu mimo Proton Mail).
Jak to vyřešit
- Otevřete GnuPG a zkontrolujte, jaké identity jsou k Vašemu klíči přidruženy. Klíč můžete vybrat pomocí otisku prstu, který naleznete v dialogovém okně importu. Přístup k němu získáte spuštěním příkazu:
gpg --list-keys
Výstup, který uvidíte, bude vypadat přibližně takto:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Some identity sub rsa3072 2022-10-11 [E] |
Zde vidíme, že klíč má uživatelskou identitu přidruženou k e-mailové adrese, kterou Proton nespravuje.
2. Upravte klíč spuštěním příkazu:
gpg --edit-key
Poté vytvořte novou uživatelskou identitu pomocí příkazu:
adduid
Zadejte jméno a e-mailovou adresu (e-mailová adresa musí být adresa Proton Mailu, do které klíč importujete).
Nyní má Váš klíč pravděpodobně více identit. Chcete-li pokračovat, musíte odebrat ty, které nejsou přidruženy k Vaší adrese Proton Mailu.
3. Vyberte ostatní uživatelské identity, které chcete odebrat, pomocí příkazu:
uid
Smažte je pomocí příkazu:
deluid
4. Uložte změny pomocí příkazu:
save
U klíče v příkladu výše bude celý výpis vypadat takto:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidReal name: Import testEmail address: key.import.test@example.proton.meComment:...Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? Osec rsa3072/9B838C4A93779A09 created: 2022-10-11 expires: never usage: SC trust: ultimate validity: ultimatessb rsa3072/07FE974BC493DC08 created: 2022-10-11 expires: never usage: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidReally remove this user ID? (y/N) y...gpg> save |
5. Zkontrolujte uživatelské identity svých klíčů pomocí příkazu:
gpg --list-keys
Výstup, který uvidíte, by měl vypadat přibližně takto:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Jak můžete vidět, klíč má k sobě přidruženou pouze jedinou uživatelskou identitu a tato identita je propojena s jedinou adresou Proton Mailu.
6. Exportujte klíč z GnuPG pomocí příkazu:
gpg --armor --export-secret-keys > exported-key.asc
7. Nyní můžete nově exportovaný klíč importovat do Proton Mailu
Váš klíč nemá žádný šifrovací podklíč

Co to znamená
Aby bylo zajištěno, že uživatelé Proton Mailu mohou přijímat šifrované e-maily, služby Proton očekávají, že každý klíč adresy bude schopen šifrovat data. Proto vyžadujeme, aby importované klíče obsahovaly alespoň jeden podklíč, který dokáže provádět šifrování (některé podklíče lze použít pouze pro podpisy).
Jak to vyřešit
- Otevřete GnuPG a zkontrolujte podklíče klíče, který se pokoušíte importovat, spuštěním příkazu:
gpg --list-keys
Výstup, který uvidíte, by měl vypadat přibližně takto:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide |
V tomto příkladu má klíč pouze jeden podklíč, který má schopnosti podepisování a certifikace (označený jako [SC]). Neexistuje žádný podklíč, který by měl šifrovací schopnosti (který by byl označen jako [E]).
2. Vyberte klíč, který chcete upravit, pomocí příkazu:
gpg --edit-key
Přidejte nový podklíč pomocí příkazu:
addkey
Vyberte šifrovací algoritmus. Proton podporuje pouze RSA (pouze pro šifrování) nebo ECC (pouze pro šifrování).
Pro podklíče RSA vyberte velikost. Proton vyžaduje, aby měla alespoň 2048 bitů.
Vyberte datum vypršení platnosti. Proton vyžaduje, aby to byla 0 (bez data vypršení platnosti).
3. Potvrďte nový podklíč a poté uložte změny pomocí příkazu:
save
Celý výpis by měl vypadat přibližně takto:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyPlease select what kind of key you want: (3) DSA (sign only) (4) RSA (sign only) (5) Elgamal (encrypt only) (6) RSA (encrypt only) (14) Existing key from cardYour selection? 6RSA keys may be between 1024 and 4096 bits long.What keysize do you want? (3072)Requested keysize is 3072 bitsPlease specify how long the key should be valid. 0 = key does not expire = key expires in n days w = key expires in n weeks m = key expires in n months y = key expires in n yearsKey is valid for? (0) 0Key does not expire at allIs this correct? (y/N) yReally create? (y/N) ygpg> save |
4. Zkontrolujte uživatelské identity svých klíčů pomocí příkazu:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-10-11 [E] |
Jak vidíte, klíč má nyní podklíč s možností šifrování.
5. Exportujte klíč z GnuPG pomocí příkazu:
gpg --armor --export-secret-keys > exported-key.asc
6. Nyní můžete nově exportovaný klíč importovat do Proton Mailu
Váš klíč používá nepodporované algoritmy

Co to znamená
Klíče OpenPGP mohou podporovat mnoho různých kryptografických algoritmů, z nichž některé Proton nepovažuje za dostatečně bezpečné pro ochranu vašich e-mailů.
Proton odmítne klíče používající slabé nebo zastaralé algoritmy, aby se zabránilo snížení zabezpečení ostatních uživatelů a zajistilo se, že přijaté zprávy budou moci uživatelé Proton Mailu dešifrovat.
Následující asymetrické algoritmy nejsou podporovány Protonem:
- RSA s klíči menšími než 2048 bitů
- ElGamal
- Klíče ECC s jinými křivkami než x25519 a NIST P-256, P-384 nebo P-521
- DSA
Vyžadujeme také, aby importované klíče signalizovaly podporu AES-256 jako symetrické šifry, SHA-256 jako hashovací funkce a ZLIB jako kompresní funkce.
Jak to vyřešit
- Zkontrolujte, jaké algoritmy jednotlivé klíče používají, pomocí:
gpg --list-keys
Výstup bude vypadat přibližně takto:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb elg2048 2022-09-21 [E] [expires: 2024-09-20] |
Zde je primární klíč (označený SC(nové okno) schopností) klíčem DSA a šifrovací podklíč je klíčem ElGamal.
Pokud váš primární klíč (ten se schopností certifikace) používá zastaralý nebo slabý algoritmus, nebudete moci klíč importovat.
2a. Nový klíč můžete vygenerovat přímo v nastavení účtu ve webové aplikaci Proton Mail nebo pomocí GnuPG s příkazem:
gpg --generate-key
2b. Pokud váš primární klíč používá podporovaný algoritmus, ale jeden z podklíčů používá zastaralý nebo slabý algoritmus, můžete tento podklíč odebrat (a v případě potřeby vygenerovat nové) pomocí příkazu:
gpg --edit-key
Vyberte podklíč, který používá nepodporovaný algoritmus, pomocí příkazu:
key
kde n je index podklíče (jak je zobrazeno ve výzvě)
Poté jej smažte pomocí příkazu:
delkey
Pokud již nemáte šifrovací podklíč, můžete vygenerovat nový pomocí příkazu:
addkey
3. Potvrďte změny pomocí příkazu:
save
Celý výpis by měl vypadat přibližně takto:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb elg2048/CEB2A2B7DB363D99 created: 2022-11-04 expires: never usage: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb rsa2048/E910A70D5E1E5FC8 created: 2022-11-04 expires: never usage: E [ultimate] (1). teststes gpg> save |
4. Exportujte klíč z GnuPG pomocí příkazu:
gpg --armor --export-secret-keys > exported-key.asc
5. Nyní můžete nově exportovaný klíč importovat do Proton Mailu