Import af private OpenPGP-nøgler til Proton Mail
- Læsetid
- 12 min
- Kategori
- Kryptering og nøgler
Proton Mail giver Dem mulighed for at importere Deres eksisterende private OpenPGP-nøgler (eller hemmelige nøgler) i sit krypterede økosystem. Dette vil lade Dem fortsætte med at bruge disse nøgler til at signere og dekryptere Deres e-mails.
De nøgler, De importerer, skal af sikkerheds- og kompatibilitetshensyn opfylde Protons minimumskrav til nøgler.
Hvis Deres nøgle opfylder vores minimumskrav, bør De kunne importere den direkte.
Hvis Deres nøgle ikke opfylder vores minimumskrav, vil De se en fejlskærm, efter De har forsøgt at uploade den. Denne fejlskærm vil forklare, hvorfor nøglen blev afvist. Vi leverer vejledninger til at modificere Deres nøgle, så De kan importere den.
Sådan importerer De Deres OpenPGP-nøgle i Proton Mail
- Log ind på Deres Proton-konto i Proton Mail-web-appen
- Klik på Indstillinger → Alle indstillinger → Kryptering og nøgler → E-mailkrypteringsnøgler.
- Vælg den e-mailadresse, der er tilknyttet den pågældende nøgle, klik på rullemenuen, hvor der står Generér nøgle, og klik på Importér nøgle.

De er færdig! De kan nu bruge Deres private OpenPGP-nøgler i Proton Mail.
Sådan modificerer De Deres OpenPGP-nøgle
Hvis Deres nøgler ikke opfylder vores krav, vil De ikke kunne importere Deres nøgler.
Vi vil dække de mest almindelige scenarier, hvor Deres nøgle kan blive afvist, og forklare, hvordan De kan løse situationen.
Før De begynder
Hvis De har brug for at modificere Deres private OpenPGP-nøgler for at uploade dem til Proton Mail, skal De foretage to trin, før De begynder:
- Download og konfigurer GnuPG, og importér Deres nøgler
- Opret en sikkerhedskopi af Deres OpenPGP-nøgler, før De modificerer dem
Konfigurer GnuPG, og importér Deres nøgler
Vi bruger værktøjet GnuPG (GNU Privacy Guard) i hele denne vejledning til at modificere de private nøgler, vi ønsker at importere.
Hvis De ikke har GnuPG installeret, kan De gå til https://gnupg.org/download/(nyt vindue) for at finde appen til Deres enhed.
Hvis den nøgle, De ønsker at importere til Proton Mail, ikke er blevet importeret til GnuPG, skal De gøre det med kommandoen:
gpg --import
De fleste af de følgende handlinger vil afhænge af de interaktive kommandoer baseret på
gpg --edit-key
Læs GnuPG’s dokumentation(nyt vindue).
Vigtigt: Opret en sikkerhedskopi af nøglerne, før De modificerer dem
Hvis den private nøgle, De forsøger at importere, bruges til andre applikationer udover Proton, skal De sørge for at oprette en sikkerhedskopi af enhver nøgle, før De modificerer den.
Hvis De allerede har importeret Deres private nøgle til GnuPG, kan De gøre det med kommandoen:
gpg --armor --export-secret-keys > backup-key.asc
Senere kan De genimportere den originale nøgle med kommandoen:
gpg --import backup-key.asc
Årsager til, at Deres private nøgle blev afvist
- Deres nøgle har en udløbsdato
- Deres nøgle har den forkerte identitet
- Deres nøgle har ingen krypteringsundernøgle
- Deres nøgle bruger algoritmer, der ikke understøttes
Deres nøgle har en udløbsdato

Hvad dette betyder
OpenPGP-nøgler (og undernøgler) kan have udløbsdatoer, hvorefter alle OpenPGP-kompatible biblioteker vil afvise dem.
For at sikre, at De altid kan modtage Deres e-mails i Proton Mail ved hjælp af denne OpenPGP-nøgle, kræver vi, at alle importerede nøgler ikke har angivet en udløbsdato.
Hvis De forsøger at importere en nøgle med en udløbsdato, vil den blive afvist.
Sådan løses dette
- Åbn GnuPG, og kontrollér, om nøglen har en udløbsdato angivet, ved at køre kommandoen:
gpg --list-keys
hvor “bruger-id” er den e-mailadresse, der er tilknyttet nøglen.
Det output, De vil se, vil se nogenlunde således ud:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Her kan vi se, at både den primære nøgle og krypteringsundernøglen har en udløbsdato sat til 2024-09-20.
For at importere til Proton Mail skal vi redigere nøglen, så den ikke har nogen udløbsdato.
2. For at redigere nøglen skal De køre kommandoen:
gpg --edit-key
GnuPG vil skifte til en interaktiv tilstand. De skal gennemgå hver enkelt undernøgle og redigere deres udløbsdato. De kan vælge undernøgler ved hjælp af kommandoen:
key
og indstil derefter dens udløbsdato til aldrig ved hjælp af kommandoen:
expire 0
3. Gem ved hjælp af kommandoen:
save
For nøglen i ovenstående eksempel vil hele udskriften se således ud:
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Kontrollér Deres nøgler for udløbsdatoer ved hjælp af kommandoen:
gpg --list-keys
Det output, De ser, bør se ud som følger:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-09-21 [E] |
Som De kan se, er de sektioner, hvor udløbsdatoerne var angivet, nu tomme.
5. Vi kan nu eksportere nøglen fra GnuPG ved hjælp af kommandoen:
gpg --armor --export-secret-keys > exported-key.asc
6. De kan nu importere den nyeksporterede nøgle til Proton Mail
Deres nøgle har den forkerte identitet eller flere identiteter

Hvad dette betyder
OpenPGP-nøgler kan associeres med en eller flere brugeridentiteter, der har en specificeret e-mailadresse.
I nogle Proton-tjenester bruges denne identitet til at slå en nøgle op for en given adresse.
For at sikre, at Deres nøgle er associeret med den tilsigtede adresse, og for at undgå, at den associeres med den forkerte adresse, kræver Proton, at alle importerede nøgler indeholder et enkelt bruger-ID, der bruger den samme e-mailadresse som den Proton-konto, nøglen importeres til.
Hvis De har flere Proton Mail-adresser, skal De sørge for at importere den korrekte nøgle til den rigtige adresse.

Denne fejl kan også opstå, hvis adressen har flere brugeridentiteter (hvoraf den ene muligvis er associeret med den Proton Mail-adresse, De importerer nøglen til). I dette scenarie kræver Proton, at de andre identiteter fjernes, da Proton ikke kan bekræfte, at en nøgle blev oprettet af ejeren af en adresse, hvis det er en ekstern adresse (en ikke-Proton Mail-adresse).
Sådan løses dette
- Åbn GnuPG og kontrollér, hvilke identiteter der er associeret med Deres nøgle. De kan vælge Deres nøgle ved hjælp af fingeraftrykket, som findes i importdialogen. De kan få adgang til dette ved at køre kommandoen:
gpg --list-keys
Det output, De vil se, vil se omtrent således ud:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Some identity sub rsa3072 2022-10-11 [E] |
Her kan vi se, at nøglen har en brugeridentitet associeret med en e-mailadresse, der ikke håndteres af Proton.
2. Rediger nøglen ved at køre kommandoen:
gpg --edit-key
Opret derefter en ny brugeridentitet med kommandoen:
adduid
Angiv navn og e-mailadresse (e-mailadressen skal være den Proton Mail-adresse, De importerer nøglen til).
Nu har Deres nøgle sandsynligvis flere identiteter. For at fortsætte skal De fjerne dem, der ikke er associeret med Deres Proton Mail-adresse.
3. Vælg de andre brugeridentiteter, De vil fjerne, med kommandoen:
uid
Slet dem med kommandoen:
deluid
4. Gem ændringerne med kommandoen:
save
For nøglen i ovenstående eksempel vil hele udskriften se således ud:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidReal name: Import testEmail address: key.import.test@example.proton.meComment:...Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? Osec rsa3072/9B838C4A93779A09 created: 2022-10-11 expires: never usage: SC trust: ultimate validity: ultimatessb rsa3072/07FE974BC493DC08 created: 2022-10-11 expires: never usage: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidReally remove this user ID? (y/N) y...gpg> save |
5. Kontrollér Deres nøglers brugeridentiteter med kommandoen:
gpg --list-keys
Det output, De ser, bør se ud som følger:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Som De kan se, har nøglen kun en enkelt brugeridentitet associeret med sig, og denne identitet er knyttet til en enkelt Proton Mail-adresse.
6. Eksporter nøglen fra GnuPG med kommandoen:
gpg --armor --export-secret-keys > exported-key.asc
7. De kan nu importere den nyeksporterede nøgle til Proton Mail
Deres nøgle har ingen krypteringsundernøgle

Hvad dette betyder
For at sikre, at Proton Mail-brugere kan modtage krypterede e-mails, forventer Proton-tjenester, at enhver adressenøgle kan kryptere data. Det er grunden til, at vi kræver, at importerede nøgler indeholder mindst én undernøgle, der kan udføre kryptering (nogle undernøgler kan kun bruges til signaturer).
Sådan løses dette
- Åbn GnuPG og kontrollér undernøglerne for den nøgle, De forsøger at importere, ved at køre kommandoen:
gpg --list-keys
Det output, De ser, bør se ud som følger:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide |
I dette eksempel har nøglen kun én undernøgle, som har signering- og certificeringsegenskaber (markeret [SC]). Der er ingen undernøgle, der har krypteringsegenskaber (hvilket ville være markeret [E]).
2. Vælg den nøgle, der skal redigeres, med kommandoen:
gpg --edit-key
Tilføj en ny undernøgle med kommandoen:
addkey
Vælg en krypteringsalgoritme. Proton understøtter kun RSA (kun kryptering) eller ECC (kun kryptering).
For RSA-undernøgler skal De vælge en størrelse. Proton kræver, at den er på mindst 2048 bit.
Vælg en udløbsdato. Proton kræver, at den er 0 (ingen udløbsdato).
3. Bekræft den nye undernøgle, og gem derefter ændringerne med kommandoen:
save
Hele udskriften bør se nogenlunde således ud:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyPlease select what kind of key you want: (3) DSA (sign only) (4) RSA (sign only) (5) Elgamal (encrypt only) (6) RSA (encrypt only) (14) Existing key from cardYour selection? 6RSA keys may be between 1024 and 4096 bits long.What keysize do you want? (3072)Requested keysize is 3072 bitsPlease specify how long the key should be valid. 0 = key does not expire = key expires in n days w = key expires in n weeks m = key expires in n months y = key expires in n yearsKey is valid for? (0) 0Key does not expire at allIs this correct? (y/N) yReally create? (y/N) ygpg> save |
4. Kontrollér Deres nøglers brugeridentiteter med kommandoen:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-10-11 [E] |
Som De kan se, har nøglen nu en undernøgle med krypteringsfunktion.
5. Eksportér nøglen fra GnuPG med kommandoen:
gpg --armor --export-secret-keys > exported-key.asc
6. De kan nu importere den nyeksporterede nøgle til Proton Mail
Deres nøgle bruger ikke-understøttede algoritmer

Hvad dette betyder
OpenPGP-nøgler kan understøtte mange forskellige kryptografiske algoritmer, og nogle af disse anser Proton ikke for at være tilstrækkeligt sikre til at beskytte dine e-mails.
Proton vil afvise nøgler, der bruger svage eller forældede algoritmer, for at undgå at forringe andre brugeres sikkerhed og sikre, at modtagne beskeder kan dekrypteres af Proton Mail-brugere.
Følgende asymmetriske algoritmer understøttes ikke af Proton:
- RSA med nøgler, der er mindre end 2048 bit
- ElGamal
- ECC-nøgler med andre kurver end x25519 og NIST’s P-256, P-384 eller P-521
- DSA
Vi kræver også, at importerede nøgler signalerer understøttelse af AES-256 som en symmetrisk chiffer, SHA-256 som en hash-funktion og ZLIB som en komprimeringsfunktion.
Sådan løses det
- Kontrollér, hvilke algoritmer der bruges af hver enkelt nøgle med
gpg --list-keys
Det vil give et output i retning af:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb elg2048 2022-09-21 [E] [expires: 2024-09-20] |
Her er primærnøglen (markeret med SC(nyt vindue) -funktionen) en DSA-nøgle, og undernøglen til kryptering er en ElGamal-nøgle.
Hvis Deres primærnøgle (den med certificeringsfunktionen) bruger en forældet eller svag algoritme, vil De ikke kunne importere nøglen.
2a. De kan generere en ny nøgle direkte i kontoindstillingerne i Proton Mail-web-appen eller ved at bruge GnuPG med kommandoen:
gpg --generate-key
2b. Hvis Deres primærnøgle bruger en understøttet algoritme, men en af undernøglerne bruger en forældet eller svag algoritme, kan De fjerne denne undernøgle (og generere nye, hvis det er nødvendigt) med kommandoen:
gpg --edit-key
Vælg den undernøgle, der bruger en ikke-understøttet algoritme, med kommandoen:
key
hvor n er undernøglens indeks (som vist i prompten)
Slet den derefter med kommandoen:
delkey
Hvis De ikke længere har en undernøgle til kryptering, kan De generere en ny med kommandoen:
addkey
3. Bekræft ændringerne med kommandoen:
save
Hele udskriften bør se nogenlunde således ud:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb elg2048/CEB2A2B7DB363D99 created: 2022-11-04 expires: never usage: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb rsa2048/E910A70D5E1E5FC8 created: 2022-11-04 expires: never usage: E [ultimate] (1). teststes gpg> save |
4. Eksportér nøglen fra GnuPG med kommandoen:
gpg --armor --export-secret-keys > exported-key.asc
5. De kan nu importere den nyligt eksporterede nøgle til Proton Mail