Importación de claves privadas de OpenPGP en Proton Mail
- Lectura
- 12 minutos
- Categoría
- Cifrado y claves
Proton Mail le permite importar sus claves privadas OpenPGP existentes (o claves secretas) a su ecosistema cifrado. Esto le permitirá continuar usando esas claves para firmar y descifrar sus correos electrónicos.
Las claves que importe deben cumplir con los requisitos mínimos de claves de Proton por razones de seguridad y compatibilidad.
Si su clave cumple con nuestros requisitos mínimos, debería poder importarla directamente.
Si su clave no cumple con nuestros requisitos mínimos, verá una pantalla de error después de intentar cargarla. Esta pantalla de error explicará por qué se rechazó la clave. Proporcionamos guías para modificar su clave de modo que pueda importarla.
Cómo importar su clave OpenPGP a Proton Mail
- Inicie sesión en su cuenta de Proton en la web app de Proton Mail
- Haga clic en Ajustes → Todos los ajustes → Cifrado y claves → Claves de cifrado de correo.
- Seleccione la dirección de correo electrónico asociada con la clave en cuestión, haga clic en el menú desplegable que dice Generar clave y haga clic en Importar clave.

¡Listo! Ahora puede usar sus claves privadas OpenPGP en Proton Mail.
Cómo modificar su clave OpenPGP
Si sus claves no cumplen con nuestros requisitos, no podrá importarlas.
Abordaremos los escenarios más comunes en los que su clave puede ser rechazada y explicaremos cómo puede resolver la situación.
Antes de comenzar
Si necesita modificar sus claves privadas OpenPGP para cargarlas en Proton Mail, debe seguir dos pasos antes de comenzar:
- Descargue y configure GnuPG e importe sus claves
- Realice una copia de seguridad de sus claves OpenPGP antes de modificarlas
Configurar GnuPG e importar sus claves
Usamos la herramienta GnuPG (GNU Privacy Guard) a lo largo de esta guía para modificar las claves privadas que queremos importar.
Si no tiene instalado GnuPG, vaya a https://gnupg.org/download/(nueva ventana) para buscar la aplicación para su dispositivo.
Si la clave que desea importar a Proton Mail no se ha importado a GnuPG, debe hacerlo con el comando:
gpg --import
La mayoría de las siguientes operaciones dependerán de los comandos interactivos basados en
gpg --edit-key
Lea la documentación de GnuPG(nueva ventana).
Importante: realice una copia de seguridad de las claves antes de modificarlas
Si la clave privada que intenta importar se utiliza para otras aplicaciones además de Proton, asegúrese de crear una copia de seguridad de cualquier clave antes de modificarla.
Si ya importó su clave privada a GnuPG, puede hacerlo con el comando:
gpg --armor --export-secret-keys > backup-key.asc
Más adelante, podrá volver a importar la clave original con el comando:
gpg --import backup-key.asc
Razones por las que se rechazó su clave privada
- Su clave tiene una fecha de expiración
- Su clave tiene una identidad incorrecta
- Su clave no tiene una subclave de cifrado
- Su clave utiliza algoritmos no admitidos
Su clave tiene una fecha de expiración

Qué significa esto
Las claves OpenPGP (y subclaves) pueden tener fechas de expiración, después de las cuales todas las bibliotecas compatibles con OpenPGP las rechazarían.
Para asegurarse de que siempre pueda recibir sus correos electrónicos en Proton Mail utilizando esta clave OpenPGP, requerimos que todas las claves importadas no tengan una fecha de expiración establecida.
Si intenta importar una clave con una fecha de expiración, será rechazada.
Cómo resolver esto
- Abra GnuPG y compruebe que la clave tenga una fecha de expiración establecida ejecutando el comando:
gpg --list-keys
donde el “id usuario” es la dirección de correo electrónico asociada a la clave.
El resultado que verá se parecerá a esto:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Aquí podemos ver que tanto la clave principal como la subclave de cifrado tienen una fecha de expiración establecida para el 20 de septiembre de 2024.
Para importarlas a Proton Mail, debemos editar la clave para que no tenga fecha de expiración.
2. Para editar la clave, ejecute el comando:
gpg --edit-key
GnuPG ingresará a un modo interactivo. Debe revisar cada subclave y editar su fecha de expiración. Puede seleccionar subclaves con el comando:
key
y luego establezca su fecha de expiración en nunca mediante el comando:
expire 0
3. Guarde usando el comando:
save
Para la clave del ejemplo anterior, la transcripción completa se verá así:
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Verifique las fechas de expiración de sus claves con el comando:
gpg --list-keys
El resultado que verá debería ser similar a este:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [absoluta] Import key guide sub rsa3072 2022-09-21 [E] |
Como puede ver, las secciones donde se indicaban las fechas de expiración ahora están en blanco.
5. Ahora puede exportar la clave desde GnuPG con el comando:
gpg --armor --export-secret-keys > exported-key.asc
6. Ahora puede importar la clave recién exportada a Proton Mail
Su clave tiene una identidad incorrecta o múltiples identidades

Qué significa esto
Las claves OpenPGP se pueden asociar con una o más identidades de usuario que tengan una dirección de correo electrónico específica.
En algunos servicios de Proton, esta identidad se utiliza para buscar una clave para una dirección determinada.
Para asegurarse de que su clave esté asociada con la dirección deseada y evitar que se asocie con una dirección incorrecta, Proton requiere que todas las claves importadas contengan un único ID de usuario que utilice la misma dirección de correo electrónico que la cuenta de Proton en la que se está importando la clave.
Si tiene varias direcciones de Proton Mail, asegúrese de importar la clave correcta en la dirección correspondiente.

Este error también puede ocurrir si la dirección tiene múltiples identidades de usuario (una de las cuales podría estar asociada con la dirección de Proton Mail en la que está importando la clave). En este escenario, Proton requiere que se eliminen las otras identidades, ya que Proton no puede confirmar que una clave haya sido creada por el propietario de una dirección si se trata de una dirección externa (una dirección que no pertenece a Proton Mail).
Cómo resolver esto
- Abra GnuPG y verifique qué identidades están asociadas con su clave. Puede seleccionar su clave mediante la huella digital, que se encuentra en el cuadro de diálogo de importación. Puede acceder a esto ejecutando el comando:
gpg --list-keys
El resultado que verá será similar a este:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [absoluta] Some identity sub rsa3072 2022-10-11 [E] |
Aquí podemos ver que la clave tiene una identidad de usuario asociada a una dirección de correo electrónico que no es gestionada por Proton.
2. Edite la clave ejecutando el comando:
gpg --edit-key
Luego cree una nueva identidad de usuario con el comando:
adduid
Especifique el nombre y la dirección de correo electrónico (esta dirección debe ser la de Proton Mail en la que está importando la clave).
Ahora es probable que su clave tenga múltiples identidades. Para continuar, debe eliminar las que no estén asociadas con su dirección de Proton Mail.
3. Seleccione las otras identidades de usuario que desee eliminar con el comando:
uid
Elimínelo con el comando:
deluid
4. Guarde los cambios con el comando:
save
Para la clave del ejemplo anterior, la transcripción completa se verá así:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidNombre real: Import testDirección de correo electrónico: key.import.test@example.proton.meComentario:...¿Cambiar (N)ombre, (C)omentario, (D)irección de correo o (A)ceptar/(S)alir? Asec rsa3072/9B838C4A93779A09 creada: 2022-10-11 expira: nunca uso: SC confianza: absoluta validez: absolutassb rsa3072/07FE974BC493DC08 creada: 2022-10-11 expira: nunca uso: E [absoluta] (1) Some identity [ desconocida] (2). Import test gpg> uid 1...gpg> deluid¿De verdad desea eliminar este ID de usuario? (s/N) s...gpg> save |
5. Verifique las identidades de usuario de sus claves con el comando:
gpg --list-keys
El resultado que verá debería ser similar a este:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [absoluta] Import test sub rsa3072 2022-10-11 [E] |
Como puede ver, la clave solo tiene una única identidad de usuario asociada, y esa identidad está vinculada a una sola dirección de Proton Mail.
6. Exporte la clave desde GnuPG con el comando:
gpg --armor --export-secret-keys > exported-key.asc
7. Ahora puede importar la clave recién exportada a Proton Mail
Su clave no tiene ninguna subclave de cifrado

Qué significa esto
Para garantizar que los usuarios de Proton Mail puedan recibir correos electrónicos cifrados, los servicios de Proton esperan que cada clave de dirección pueda cifrar datos. Es por eso que requerimos que las claves importadas contengan al menos una subclave que pueda realizar el cifrado (algunas subclaves solo se pueden usar para firmas).
Cómo resolver esto
- Abra GnuPG y verifique las subclaves de la clave que está intentando importar ejecutando el comando:
gpg --list-keys
El resultado que verá debería ser similar a este:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [absoluta] Import key guide |
En este ejemplo, la clave solo tiene una subclave, que tiene capacidades de firma y certificación (marcada como [SC]). No hay ninguna subclave que tenga capacidades de cifrado (que estaría marcada como [E]).
2. Seleccione la clave que desea editar con el comando:
gpg --edit-key
Agregue una nueva subclave con el comando:
addkey
Seleccione un algoritmo de cifrado. Proton solo admite RSA (solo cifrado) o ECC (solo cifrado).
Para las subclaves RSA, seleccione un tamaño. Proton requiere que sea de al menos 2048 bits.
Seleccione una fecha de expiración. Proton requiere que sea 0 (sin fecha de expiración).
3. Confirme la nueva subclave y luego guarde los cambios con el comando:
save
La transcripción completa debería verse algo así:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyPor favor, seleccione qué tipo de clave desea: (3) DSA (solo firmar) (4) RSA (solo firmar) (5) Elgamal (solo cifrar) (6) RSA (solo cifrar) (14) Clave existente de la tarjeta¿Su selección? 6Las claves RSA pueden tener entre 1024 y 4096 bits de longitud.¿Qué tamaño de clave desea? (3072)El tamaño de clave solicitado es de 3072 bitsPor favor, especifique cuánto tiempo debe ser válida la clave. 0 = la clave no expira = la clave expira en n días w = la clave expira en n semanas m = la clave expira en n meses y = la clave expira en n años¿Clave válida para? (0) 0La clave no expira en absoluto¿Es esto correcto? (s/N) s¿Crear de verdad? (s/N) sgpg> save |
4. Verifique las identidades de usuario de sus claves con el comando:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [absoluta] Import key guide sub rsa3072 2022-10-11 [E] |
Como puede ver, la clave ahora tiene una subclave con capacidad de cifrado.
5. Exporte la clave desde GnuPG con el comando:
gpg --armor --export-secret-keys > exported-key.asc
6. Ahora puede importar la clave recién exportada a Proton Mail
Su clave utiliza algoritmos no admitidos

Qué significa esto
Las claves OpenPGP pueden admitir muchos algoritmos criptográficos diferentes, algunos de los cuales Proton no considera lo suficientemente seguros para proteger sus correos electrónicos.
Proton rechazará las claves que utilicen algoritmos débiles o desactualizados para evitar degradar la seguridad de otros usuarios y garantizar que los usuarios de Proton Mail puedan descifrar los mensajes recibidos.
Los siguientes algoritmos asimétricos no son compatibles con Proton:
- RSA con claves de menos de 2048 bits
- ElGamal
- Claves ECC con curvas distintas de x25519 y P-256, P-384 o P-521 de NIST
- DSA
También requerimos que las claves importadas indiquen compatibilidad con AES-256 como cifrado simétrico, SHA-256 como función hash y ZLIB como función de compresión.
Cómo resolverlo
- Verifique qué algoritmos utiliza cada clave con
gpg --list-keys
Mostrará un resultado similar a este:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [caduca: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb elg2048 2022-09-21 [E] [caduca: 2024-09-20] |
Aquí, la clave principal (marcada con la capacidad SC(nueva ventana) ) es una clave DSA, y la subclave de cifrado es una clave ElGamal.
Si su clave principal (la que tiene la capacidad de certificación) utiliza un algoritmo desactualizado o débil, no podrá importar la clave.
2a. Puede generar una nueva clave directamente en los ajustes de la cuenta de la web app de Proton Mail o utilizando GnuPG con el comando:
gpg --generate-key
2b. Si su clave principal utiliza un algoritmo compatible pero una de las subclaves utiliza un algoritmo desactualizado o débil, puede eliminar esta subclave (y generar nuevas si es necesario) con el comando:
gpg --edit-key
Seleccione la subclave que utiliza un algoritmo no compatible con el comando:
key
donde n es el índice de la subclave (como se muestra en la consola)
Luego elimínela con el comando:
delkey
Si ya no tiene una subclave de cifrado, puede generar una nueva con el comando:
addkey
3. Confirme los cambios con el comando:
save
La transcripción completa debería verse algo así:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 creado: 2022-11-04 caduca: nunca uso: SC confianza: absoluta validez: absolutassb elg2048/CEB2A2B7DB363D99 creado: 2022-11-04 caduca: nunca uso: E[absoluta] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 creado: 2022-11-04 caduca: nunca uso: SC confianza: absoluta validez: absolutassb rsa2048/E910A70D5E1E5FC8 creado: 2022-11-04 caduca: nunca uso: E [absoluta] (1). teststes gpg> save |
4. Exporte la clave desde GnuPG con el comando:
gpg --armor --export-secret-keys > exported-key.asc
5. Ahora puede importar la clave recién exportada a Proton Mail