Proton-hjemmeside

Import af private OpenPGP-nøgler til Proton Mail

Læsetid
12 min
Kategori
Kryptering og nøgler

Proton Mail giver Dem mulighed for at importere Deres eksisterende private OpenPGP-nøgler (eller hemmelige nøgler) i sit krypterede økosystem. Dette vil lade Dem fortsætte med at bruge disse nøgler til at signere og dekryptere Deres e-mails.

De nøgler, De importerer, skal af sikkerheds- og kompatibilitetshensyn opfylde Protons minimumskrav til nøgler.

Hvis Deres nøgle opfylder vores minimumskrav, bør De kunne importere den direkte.
Hvis Deres nøgle ikke opfylder vores minimumskrav, vil De se en fejlskærm, efter De har forsøgt at uploade den. Denne fejlskærm vil forklare, hvorfor nøglen blev afvist. Vi leverer vejledninger til at modificere Deres nøgle, så De kan importere den.

  1. Sådan importerer De Deres OpenPGP-nøgle i Proton Mail
  2. Sådan modificerer De Deres OpenPGP-nøgle

Sådan importerer De Deres OpenPGP-nøgle i Proton Mail

  1. Log ind på Deres Proton-konto i Proton Mail-web-appen
  2. Klik på Indstillinger → Alle indstillinger → Kryptering og nøglerE-mailkrypteringsnøgler.
  3. Vælg den e-mailadresse, der er tilknyttet den pågældende nøgle, klik på rullemenuen, hvor der står Generér nøgle, og klik på Importér nøgle.

De er færdig! De kan nu bruge Deres private OpenPGP-nøgler i Proton Mail.

Sådan modificerer De Deres OpenPGP-nøgle

Hvis Deres nøgler ikke opfylder vores krav, vil De ikke kunne importere Deres nøgler.

Vi vil dække de mest almindelige scenarier, hvor Deres nøgle kan blive afvist, og forklare, hvordan De kan løse situationen.

Før De begynder

Hvis De har brug for at modificere Deres private OpenPGP-nøgler for at uploade dem til Proton Mail, skal De foretage to trin, før De begynder:

  1. Download og konfigurer GnuPG, og importér Deres nøgler
  2. Opret en sikkerhedskopi af Deres OpenPGP-nøgler, før De modificerer dem

Konfigurer GnuPG, og importér Deres nøgler

Vi bruger værktøjet GnuPG (GNU Privacy Guard) i hele denne vejledning til at modificere de private nøgler, vi ønsker at importere.
Hvis De ikke har GnuPG installeret, kan De gå til https://gnupg.org/download/(nyt vindue) for at finde appen til Deres enhed.

Hvis den nøgle, De ønsker at importere til Proton Mail, ikke er blevet importeret til GnuPG, skal De gøre det med kommandoen:

gpg --import 

De fleste af de følgende handlinger vil afhænge af de interaktive kommandoer baseret på

gpg --edit-key

Læs GnuPG’s dokumentation(nyt vindue).

Vigtigt: Opret en sikkerhedskopi af nøglerne, før De modificerer dem

Hvis den private nøgle, De forsøger at importere, bruges til andre applikationer udover Proton, skal De sørge for at oprette en sikkerhedskopi af enhver nøgle, før De modificerer den.

Hvis De allerede har importeret Deres private nøgle til GnuPG, kan De gøre det med kommandoen:

gpg --armor --export-secret-keys  > backup-key.asc

Senere kan De genimportere den originale nøgle med kommandoen:

gpg --import backup-key.asc

Årsager til, at Deres private nøgle blev afvist

  1. Deres nøgle har en udløbsdato 
  2. Deres nøgle har den forkerte identitet
  3. Deres nøgle har ingen krypteringsundernøgle
  4. Deres nøgle bruger algoritmer, der ikke understøttes

Deres nøgle har en udløbsdato

Hvad dette betyder

OpenPGP-nøgler (og undernøgler) kan have udløbsdatoer, hvorefter alle OpenPGP-kompatible biblioteker vil afvise dem.

For at sikre, at De altid kan modtage Deres e-mails i Proton Mail ved hjælp af denne OpenPGP-nøgle, kræver vi, at alle importerede nøgler ikke har angivet en udløbsdato.

Hvis De forsøger at importere en nøgle med en udløbsdato, vil den blive afvist.

Sådan løses dette

  1. Åbn GnuPG, og kontrollér, om nøglen har en udløbsdato angivet, ved at køre kommandoen:
gpg --list-keys 

hvor “bruger-id” er den e-mailadresse, der er tilknyttet nøglen.

Det output, De vil se, vil se nogenlunde således ud:

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20]

Her kan vi se, at både den primære nøgle og krypteringsundernøglen har en udløbsdato sat til 2024-09-20.
For at importere til Proton Mail skal vi redigere nøglen, så den ikke har nogen udløbsdato.

2. For at redigere nøglen skal De køre kommandoen:

gpg --edit-key 

GnuPG vil skifte til en interaktiv tilstand. De skal gennemgå hver enkelt undernøgle og redigere deres udløbsdato. De kan vælge undernøgler ved hjælp af kommandoen:

key 

og indstil derefter dens udløbsdato til aldrig ved hjælp af kommandoen:

expire 0

3. Gem ved hjælp af kommandoen:

save

For nøglen i ovenstående eksempel vil hele udskriften se således ud:

$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save

4. Kontrollér Deres nøgler for udløbsdatoer ved hjælp af kommandoen:

gpg --list-keys 

Det output, De ser, bør se ud som følger:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-09-21 [E]

Som De kan se, er de sektioner, hvor udløbsdatoerne var angivet, nu tomme.

5. Vi kan nu eksportere nøglen fra GnuPG ved hjælp af kommandoen:

gpg --armor --export-secret-keys  > exported-key.asc

6. De kan nu importere den nyeksporterede nøgle til Proton Mail

Deres nøgle har den forkerte identitet eller flere identiteter

Hvad dette betyder

OpenPGP-nøgler kan associeres med en eller flere brugeridentiteter, der har en specificeret e-mailadresse.
I nogle Proton-tjenester bruges denne identitet til at slå en nøgle op for en given adresse.
For at sikre, at Deres nøgle er associeret med den tilsigtede adresse, og for at undgå, at den associeres med den forkerte adresse, kræver Proton, at alle importerede nøgler indeholder et enkelt bruger-ID, der bruger den samme e-mailadresse som den Proton-konto, nøglen importeres til.

Hvis De har flere Proton Mail-adresser, skal De sørge for at importere den korrekte nøgle til den rigtige adresse.

Denne fejl kan også opstå, hvis adressen har flere brugeridentiteter (hvoraf den ene muligvis er associeret med den Proton Mail-adresse, De importerer nøglen til). I dette scenarie kræver Proton, at de andre identiteter fjernes, da Proton ikke kan bekræfte, at en nøgle blev oprettet af ejeren af en adresse, hvis det er en ekstern adresse (en ikke-Proton Mail-adresse).

Sådan løses dette

  1. Åbn GnuPG og kontrollér, hvilke identiteter der er associeret med Deres nøgle. De kan vælge Deres nøgle ved hjælp af fingeraftrykket, som findes i importdialogen. De kan få adgang til dette ved at køre kommandoen:
gpg --list-keys 

Det output, De vil se, vil se omtrent således ud:

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Some identity
sub rsa3072 2022-10-11 [E]

Her kan vi se, at nøglen har en brugeridentitet associeret med en e-mailadresse, der ikke håndteres af Proton.

2. Rediger nøglen ved at køre kommandoen:

gpg --edit-key 

Opret derefter en ny brugeridentitet med kommandoen:

adduid

Angiv navn og e-mailadresse (e-mailadressen skal være den Proton Mail-adresse, De importerer nøglen til).

Nu har Deres nøgle sandsynligvis flere identiteter. For at fortsætte skal De fjerne dem, der ikke er associeret med Deres Proton Mail-adresse.

3. Vælg de andre brugeridentiteter, De vil fjerne, med kommandoen:

uid 

Slet dem med kommandoen:

deluid

4. Gem ændringerne med kommandoen:

save

For nøglen i ovenstående eksempel vil hele udskriften se således ud:

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Real name: Import test
Email address: key.import.test@example.proton.me
Comment:...
Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

sec rsa3072/9B838C4A93779A09
created: 2022-10-11 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa3072/07FE974BC493DC08
created: 2022-10-11 expires: never usage: E
[ultimate] (1) Some identity
[ unknown] (2). Import test
gpg> uid 1
...
gpg> deluid
Really remove this user ID? (y/N) y
...
gpg> save

5. Kontrollér Deres nøglers brugeridentiteter med kommandoen:

gpg --list-keys 

Det output, De ser, bør se ud som følger:

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

Som De kan se, har nøglen kun en enkelt brugeridentitet associeret med sig, og denne identitet er knyttet til en enkelt Proton Mail-adresse.

6. Eksporter nøglen fra GnuPG med kommandoen:

gpg --armor --export-secret-keys  > exported-key.asc

7. De kan nu importere den nyeksporterede nøgle til Proton Mail

Deres nøgle har ingen krypteringsundernøgle

Hvad dette betyder

For at sikre, at Proton Mail-brugere kan modtage krypterede e-mails, forventer Proton-tjenester, at enhver adressenøgle kan kryptere data. Det er grunden til, at vi kræver, at importerede nøgler indeholder mindst én undernøgle, der kan udføre kryptering (nogle undernøgler kan kun bruges til signaturer).

Sådan løses dette

  1. Åbn GnuPG og kontrollér undernøglerne for den nøgle, De forsøger at importere, ved at køre kommandoen:
gpg --list-keys 

Det output, De ser, bør se ud som følger:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide

I dette eksempel har nøglen kun én undernøgle, som har signering- og certificeringsegenskaber (markeret [SC]). Der er ingen undernøgle, der har krypteringsegenskaber (hvilket ville være markeret [E]).

2. Vælg den nøgle, der skal redigeres, med kommandoen:

gpg --edit-key 

Tilføj en ny undernøgle med kommandoen:

addkey

Vælg en krypteringsalgoritme. Proton understøtter kun RSA (kun kryptering) eller ECC (kun kryptering).

For RSA-undernøgler skal De vælge en størrelse. Proton kræver, at den er på mindst 2048 bit.

Vælg en udløbsdato. Proton kræver, at den er 0 (ingen udløbsdato).

3. Bekræft den nye undernøgle, og gem derefter ændringerne med kommandoen:

save

Hele udskriften bør se nogenlunde således ud:

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Please select what kind of key you want:
(3) DSA (sign only)
(4) RSA (sign only)
(5) Elgamal (encrypt only)
(6) RSA (encrypt only)
(14) Existing key from card
Your selection? 6
RSA keys may be between 1024 and 4096 bits long.
What keysize do you want? (3072)
Requested keysize is 3072 bits
Please specify how long the key should be valid.
0 = key does not expire
= key expires in n days
w = key expires in n weeks
m = key expires in n months
y = key expires in n years
Key is valid for? (0) 0
Key does not expire at all
Is this correct? (y/N) y
Really create? (y/N) y
gpg> save

4. Kontrollér Deres nøglers brugeridentiteter med kommandoen:

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-10-11 [E]

Som De kan se, har nøglen nu en undernøgle med krypteringsfunktion.

5. Eksportér nøglen fra GnuPG med kommandoen:

gpg --armor --export-secret-keys  > exported-key.asc

6. De kan nu importere den nyeksporterede nøgle til Proton Mail

Deres nøgle bruger ikke-understøttede algoritmer

Hvad dette betyder

OpenPGP-nøgler kan understøtte mange forskellige kryptografiske algoritmer, og nogle af disse anser Proton ikke for at være tilstrækkeligt sikre til at beskytte dine e-mails.

Proton vil afvise nøgler, der bruger svage eller forældede algoritmer, for at undgå at forringe andre brugeres sikkerhed og sikre, at modtagne beskeder kan dekrypteres af Proton Mail-brugere.

Følgende asymmetriske algoritmer understøttes ikke af Proton:

  • RSA med nøgler, der er mindre end 2048 bit
  • ElGamal
  • ECC-nøgler med andre kurver end x25519 og NIST’s P-256, P-384 eller P-521
  • DSA

Vi kræver også, at importerede nøgler signalerer understøttelse af AES-256 som en symmetrisk chiffer, SHA-256 som en hash-funktion og ZLIB som en komprimeringsfunktion.

Sådan løses det

  1. Kontrollér, hvilke algoritmer der bruges af hver enkelt nøgle med
gpg --list-keys 

Det vil give et output i retning af:

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb elg2048 2022-09-21 [E] [expires: 2024-09-20]

Her er primærnøglen (markeret med SC(nyt vindue) -funktionen) en DSA-nøgle, og undernøglen til kryptering er en ElGamal-nøgle.

Hvis Deres primærnøgle (den med certificeringsfunktionen) bruger en forældet eller svag algoritme, vil De ikke kunne importere nøglen.

2a. De kan generere en ny nøgle direkte i kontoindstillingerne i Proton Mail-web-appen eller ved at bruge GnuPG med kommandoen:

gpg --generate-key

2b. Hvis Deres primærnøgle bruger en understøttet algoritme, men en af undernøglerne bruger en forældet eller svag algoritme, kan De fjerne denne undernøgle (og generere nye, hvis det er nødvendigt) med kommandoen:

gpg --edit-key 

Vælg den undernøgle, der bruger en ikke-understøttet algoritme, med kommandoen:

key 

hvor n er undernøglens indeks (som vist i prompten)

Slet den derefter med kommandoen:

delkey

Hvis De ikke længere har en undernøgle til kryptering, kan De generere en ny med kommandoen:

addkey

3. Bekræft ændringerne med kommandoen:

save

Hele udskriften bør se nogenlunde således ud:

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
created: 2022-11-04 expires: never usage: SC
trust: ultimate validity: ultimate
ssb elg2048/CEB2A2B7DB363D99
created: 2022-11-04 expires: never usage: E
[ultimate] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
created: 2022-11-04 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa2048/E910A70D5E1E5FC8
created: 2022-11-04 expires: never usage: E
[ultimate] (1). teststes
gpg> save



4. Eksportér nøglen fra GnuPG med kommandoen:

gpg --armor --export-secret-keys  > exported-key.asc

5. De kan nu importere den nyligt eksporterede nøgle til Proton Mail