Proton domovská stránka

Importování soukromých klíčů OpenPGP do Proton Mailu

Čtení
13 minut
Kategorie
Šifrování a klíče

Proton Mail vám umožňuje importovat vaše stávající soukromé klíče OpenPGP (nebo tajné klíče) do svého šifrovaného ekosystému. To vám umožní tyto klíče nadále používat k podepisování a dešifrování e-mailů.

Klíče, které importujete, musí z důvodů zabezpečení a kompatibility splňovat minimální požadavky Protonu na klíče.

Pokud váš klíč splňuje naše minimální požadavky, měli byste mít možnost jej přímo importovat.
Pokud váš klíč naše minimální požadavky nesplňuje, po pokusu o nahrání se vám zobrazí chybová obrazovka. Tato chybová obrazovka vysvětlí, proč byl klíč odmítnut. Poskytujeme návody k úpravě klíče, abyste jej mohli importovat.

  1. Jak importovat klíč OpenPGP do Proton Mailu
  2. How to modify your OpenPGP key

Jak importovat klíč OpenPGP do Proton Mailu

  1. Přihlaste se ke svému účtu Proton ve webové aplikaci Proton Mail
  2. Klikněte na Nastavení → Všechna nastavení → Šifrování a klíčeŠifrovací klíče e-mailu.
  3. Vyberte e-mailovou adresu spojenou s daným klíčem, klikněte na rozbalovací nabídku s nápisem Vygenerovat klíč a klikněte na Importovat klíč.

Máte hotovo! Nyní můžete své soukromé klíče OpenPGP používat v Proton Mailu.

Jak upravit klíč OpenPGP

Pokud vaše klíče nesplňují naše požadavky, nebudete je moci importovat.

Představíme vám nejčastější scénáře, kdy může být váš klíč odmítnut, a vysvětlíme, jak můžete situaci vyřešit.

Než začnete

Pokud potřebujete upravit své soukromé klíče OpenPGP, abyste je mohli nahrát do Proton Mailu, musíte před začátkem provést dva kroky:

  1. Stáhněte si a nastavte GnuPG a importujte své klíče
  2. Před úpravou klíčů OpenPGP si vytvořte jejich záložní verzi

Nastavení GnuPG a import klíčů

V této příručce používáme nástroj GnuPG (GNU Privacy Guard) k úpravě soukromých klíčů, které chceme importovat.
Pokud nemáte GnuPG nainstalované, přejděte na https://gnupg.org/download/(nové okno), kde najdete aplikaci pro své zařízení.

Pokud klíč, který chcete importovat do Proton Mailu, nebyl importován do GnuPG, musíte tak učinit pomocí příkazu:

gpg --import 

Většina následujících operací bude spoléhat na interaktivní příkazy založené na

gpg --edit-key

Přečtěte si dokumentaci ke GnuPG(nové okno).

Důležité: Před úpravou klíčů si vytvořte jejich zálohu

Pokud se soukromý klíč, který se pokoušíte importovat, používá i pro jiné aplikace kromě Protonu, před jeho úpravou si vytvořte záložní kopii.

Pokud jste již svůj soukromý klíč do GnuPG importovali, můžete tak učinit pomocí příkazu:

gpg --armor --export-secret-keys  > backup-key.asc

Později můžete původní klíč znovu importovat pomocí příkazu:

gpg --import backup-key.asc

Důvody, proč byl váš soukromý klíč odmítnut

  1. Váš klíč má datum vypršení platnosti 
  2. Váš klíč má nesprávnou identitu
  3. Váš klíč nemá žádný šifrovací podklíč
  4. Váš klíč používá nepodporované algoritmy

Váš klíč má datum vypršení platnosti

Co to znamená

Klíče OpenPGP (a podklíče) mohou mít datum vypršení platnosti, po kterém by je všechny knihovny kompatibilní s OpenPGP odmítly.

Abychom zajistili, že v Proton Mailu budete moci pomocí tohoto klíče OpenPGP vždy přijímat e-maily, vyžadujeme, aby všechny importované klíče neměly nastavené žádné datum vypršení platnosti.

Pokud se pokusíte importovat klíč s datem vypršení platnosti, bude odmítnut.

Jak to vyřešit

  1. Otevřete GnuPG a spuštěním příkazu zkontrolujte, zda má klíč nastavené datum vypršení platnosti:
gpg --list-keys 

přičemž „user id“ (ID uživatele) je e-mailová adresa spojená s klíčem.

Výstup, který uvidíte, bude vypadat přibližně takto:

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20]

Zde vidíme, že primární klíč i šifrovací podklíč mají nastavené datum vypršení platnosti na 2024-09-20.
Abychom jej mohli importovat do Proton Mailu, musíme klíč upravit tak, aby neměl žádné datum vypršení platnosti.

2. Chcete-li klíč upravit, spusťte příkaz:

gpg --edit-key 

GnuPG přejde do interaktivního režimu. Musíte projít každý podklíč a upravit jeho datum vypršení platnosti. Podklíče můžete vybrat pomocí příkazu:

key 

a poté nastavte datum vypršení jeho platnosti na nikdy pomocí příkazu:

expire 0

3. Uložte nastavení pomocí příkazu:

save

U klíče v příkladu výše bude celý výpis vypadat takto:

$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save

4. Zkontrolujte u svých klíčů datum vypršení platnosti pomocí příkazu:

gpg --list-keys 

Výstup, který uvidíte, by měl vypadat přibližně takto:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-09-21 [E]

Jak můžete vidět, sekce, kde byla uvedena data vypršení platnosti, jsou nyní prázdné.

5. Nyní můžeme klíč exportovat z GnuPG pomocí příkazu:

gpg --armor --export-secret-keys  > exported-key.asc

6. Nyní můžete nově exportovaný klíč importovat do Proton Mailu

Váš klíč má nesprávnou identitu nebo více identit

Co to znamená

Klíče OpenPGP mohou být přidruženy k jedné nebo více uživatelským identitám, které mají určenou e-mailovou adresu.
V některých službách Proton se tato identita používá k vyhledání klíče pro danou adresu.
Aby bylo zajištěno, že je Váš klíč přidružen k určené adrese, a nedošlo k jeho přidružení k nesprávné adrese, Proton vyžaduje, aby všechny importované klíče obsahovaly jediné ID uživatele, které používá stejnou e-mailovou adresu jako účet Proton, do kterého klíč importujete.

Pokud máte několik e-mailových adres Proton Mail, ujistěte se, že importujete správný klíč ke správné adrese.

Tato chyba může nastat také v případě, že adresa má více uživatelských identit (z nichž jedna může být přidružena k adrese Proton Mail, do které klíč importujete). V takovém případě Proton vyžaduje, aby byly ostatní identity odebrány, protože Proton nemůže potvrdit, že klíč vytvořil vlastník adresy, pokud se jedná o externí adresu (adresu mimo Proton Mail).

Jak to vyřešit

  1. Otevřete GnuPG a zkontrolujte, jaké identity jsou k Vašemu klíči přidruženy. Klíč můžete vybrat pomocí otisku prstu, který naleznete v dialogovém okně importu. Přístup k němu získáte spuštěním příkazu:
gpg --list-keys 

Výstup, který uvidíte, bude vypadat přibližně takto:

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Some identity
sub rsa3072 2022-10-11 [E]

Zde vidíme, že klíč má uživatelskou identitu přidruženou k e-mailové adrese, kterou Proton nespravuje.

2. Upravte klíč spuštěním příkazu:

gpg --edit-key 

Poté vytvořte novou uživatelskou identitu pomocí příkazu:

adduid

Zadejte jméno a e-mailovou adresu (e-mailová adresa musí být adresa Proton Mailu, do které klíč importujete).

Nyní má Váš klíč pravděpodobně více identit. Chcete-li pokračovat, musíte odebrat ty, které nejsou přidruženy k Vaší adrese Proton Mailu.

3. Vyberte ostatní uživatelské identity, které chcete odebrat, pomocí příkazu:

uid 

Smažte je pomocí příkazu:

deluid

4. Uložte změny pomocí příkazu:

save

U klíče v příkladu výše bude celý výpis vypadat takto:

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Real name: Import test
Email address: key.import.test@example.proton.me
Comment:...
Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

sec rsa3072/9B838C4A93779A09
created: 2022-10-11 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa3072/07FE974BC493DC08
created: 2022-10-11 expires: never usage: E
[ultimate] (1) Some identity
[ unknown] (2). Import test
gpg> uid 1
...
gpg> deluid
Really remove this user ID? (y/N) y
...
gpg> save

5. Zkontrolujte uživatelské identity svých klíčů pomocí příkazu:

gpg --list-keys 

Výstup, který uvidíte, by měl vypadat přibližně takto:

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

Jak můžete vidět, klíč má k sobě přidruženou pouze jedinou uživatelskou identitu a tato identita je propojena s jedinou adresou Proton Mailu.

6. Exportujte klíč z GnuPG pomocí příkazu:

gpg --armor --export-secret-keys  > exported-key.asc

7. Nyní můžete nově exportovaný klíč importovat do Proton Mailu

Váš klíč nemá žádný šifrovací podklíč

Co to znamená

Aby bylo zajištěno, že uživatelé Proton Mailu mohou přijímat šifrované e-maily, služby Proton očekávají, že každý klíč adresy bude schopen šifrovat data. Proto vyžadujeme, aby importované klíče obsahovaly alespoň jeden podklíč, který dokáže provádět šifrování (některé podklíče lze použít pouze pro podpisy).

Jak to vyřešit

  1. Otevřete GnuPG a zkontrolujte podklíče klíče, který se pokoušíte importovat, spuštěním příkazu:
gpg --list-keys 

Výstup, který uvidíte, by měl vypadat přibližně takto:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide

V tomto příkladu má klíč pouze jeden podklíč, který má schopnosti podepisování a certifikace (označený jako [SC]). Neexistuje žádný podklíč, který by měl šifrovací schopnosti (který by byl označen jako [E]).

2. Vyberte klíč, který chcete upravit, pomocí příkazu:

gpg --edit-key 

Přidejte nový podklíč pomocí příkazu:

addkey

Vyberte šifrovací algoritmus. Proton podporuje pouze RSA (pouze pro šifrování) nebo ECC (pouze pro šifrování).

Pro podklíče RSA vyberte velikost. Proton vyžaduje, aby měla alespoň 2048 bitů.

Vyberte datum vypršení platnosti. Proton vyžaduje, aby to byla 0 (bez data vypršení platnosti).

3. Potvrďte nový podklíč a poté uložte změny pomocí příkazu:

save

Celý výpis by měl vypadat přibližně takto:

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Please select what kind of key you want:
(3) DSA (sign only)
(4) RSA (sign only)
(5) Elgamal (encrypt only)
(6) RSA (encrypt only)
(14) Existing key from card
Your selection? 6
RSA keys may be between 1024 and 4096 bits long.
What keysize do you want? (3072)
Requested keysize is 3072 bits
Please specify how long the key should be valid.
0 = key does not expire
= key expires in n days
w = key expires in n weeks
m = key expires in n months
y = key expires in n years
Key is valid for? (0) 0
Key does not expire at all
Is this correct? (y/N) y
Really create? (y/N) y
gpg> save

4. Zkontrolujte uživatelské identity svých klíčů pomocí příkazu:

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-10-11 [E]

Jak vidíte, klíč má nyní podklíč s možností šifrování.

5. Exportujte klíč z GnuPG pomocí příkazu:

gpg --armor --export-secret-keys  > exported-key.asc

6. Nyní můžete nově exportovaný klíč importovat do Proton Mailu

Váš klíč používá nepodporované algoritmy

Co to znamená

Klíče OpenPGP mohou podporovat mnoho různých kryptografických algoritmů, z nichž některé Proton nepovažuje za dostatečně bezpečné pro ochranu vašich e-mailů.

Proton odmítne klíče používající slabé nebo zastaralé algoritmy, aby se zabránilo snížení zabezpečení ostatních uživatelů a zajistilo se, že přijaté zprávy budou moci uživatelé Proton Mailu dešifrovat.

Následující asymetrické algoritmy nejsou podporovány Protonem:

  • RSA s klíči menšími než 2048 bitů
  • ElGamal
  • Klíče ECC s jinými křivkami než x25519 a NIST P-256, P-384 nebo P-521
  • DSA

Vyžadujeme také, aby importované klíče signalizovaly podporu AES-256 jako symetrické šifry, SHA-256 jako hashovací funkce a ZLIB jako kompresní funkce.

Jak to vyřešit

  1. Zkontrolujte, jaké algoritmy jednotlivé klíče používají, pomocí:
gpg --list-keys 

Výstup bude vypadat přibližně takto:

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb elg2048 2022-09-21 [E] [expires: 2024-09-20]

Zde je primární klíč (označený SC(nové okno) schopností) klíčem DSA a šifrovací podklíč je klíčem ElGamal.

Pokud váš primární klíč (ten se schopností certifikace) používá zastaralý nebo slabý algoritmus, nebudete moci klíč importovat.

2a. Nový klíč můžete vygenerovat přímo v nastavení účtu ve webové aplikaci Proton Mail nebo pomocí GnuPG s příkazem:

gpg --generate-key

2b. Pokud váš primární klíč používá podporovaný algoritmus, ale jeden z podklíčů používá zastaralý nebo slabý algoritmus, můžete tento podklíč odebrat (a v případě potřeby vygenerovat nové) pomocí příkazu:

gpg --edit-key 

Vyberte podklíč, který používá nepodporovaný algoritmus, pomocí příkazu:

key 

kde n je index podklíče (jak je zobrazeno ve výzvě)

Poté jej smažte pomocí příkazu:

delkey

Pokud již nemáte šifrovací podklíč, můžete vygenerovat nový pomocí příkazu:

addkey

3. Potvrďte změny pomocí příkazu:

save

Celý výpis by měl vypadat přibližně takto:

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
created: 2022-11-04 expires: never usage: SC
trust: ultimate validity: ultimate
ssb elg2048/CEB2A2B7DB363D99
created: 2022-11-04 expires: never usage: E
[ultimate] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
created: 2022-11-04 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa2048/E910A70D5E1E5FC8
created: 2022-11-04 expires: never usage: E
[ultimate] (1). teststes
gpg> save



4. Exportujte klíč z GnuPG pomocí příkazu:

gpg --armor --export-secret-keys  > exported-key.asc

5. Nyní můžete nově exportovaný klíč importovat do Proton Mailu