OpenPGP-geheime sleutels importeren in Proton Mail
- Lezen
- 12 min
- Categorie
- Versleuteling en sleutels
Proton Mail stelt u in staat om uw bestaande OpenPGP-geheime sleutels te importeren in het versleutelde ecosysteem. Hierdoor kunt u deze sleutels blijven gebruiken om uw e-mails te ondertekenen en te ontsleutelen.
De sleutels die u importeert, moeten om redenen van beveiliging en compatibiliteit voldoen aan de minimale sleutelvereisten van Proton.
Als uw sleutel aan onze minimale vereisten voldoet, zou u deze direct moeten kunnen importeren.
Als uw sleutel niet aan onze minimale vereisten voldoet, krijgt u een foutscherm te zien nadat u deze probeert te uploaden. Dit foutscherm legt uit waarom de sleutel is afgewezen. We bieden handleidingen om uw sleutel te wijzigen, zodat u deze kunt importeren.
Hoe u uw OpenPGP-sleutel importeert in Proton Mail
- Meld u aan bij uw Proton-account op de Proton Mail-web-app
- Klik op Instellingen → Alle instellingen → Versleuteling en sleutels → E-mail-encryptiesleutels.
- Selecteer het e-mailadres dat is gekoppeld aan de betreffende sleutel, klik op het vervolgkeuzemenu met de tekst Genereer sleutel en klik op Sleutel importeren.

U bent klaar! U kunt nu uw OpenPGP-geheime sleutels gebruiken op Proton Mail.
Hoe u uw OpenPGP-sleutel wijzigt
Als uw sleutels niet aan onze vereisten voldoen, kunt u uw sleutels niet importeren.
We bespreken de meest voorkomende scenario’s waarin uw sleutel kan worden afgewezen en leggen uit hoe u de situatie kunt oplossen.
Voordat u begint
Als u uw OpenPGP-geheime sleutels moet wijzigen om ze naar Proton Mail te uploaden, zijn er twee stappen die u moet nemen voordat u begint:
- Download en stel GnuPG in en importeer uw sleutels
- Maak een back-upversie van uw OpenPGP-sleutels voordat u ze wijzigt
Stel GnuPG in en importeer uw sleutels
We gebruiken de tool GnuPG (GNU Privacy Guard) in deze handleiding om de geheime sleutels die we willen importeren te wijzigen.
Als u GnuPG niet hebt geïnstalleerd, gaat u naar https://gnupg.org/download/(nieuw venster) om de app voor uw apparaat te vinden.
Als de sleutel die u in Proton Mail wilt importeren nog niet in GnuPG is geïmporteerd, moet u dit doen met het commando:
gpg --import
De meeste van de volgende bewerkingen maken gebruik van de interactieve commando’s op basis van
gpg --edit-key
Lees de documentatie van GnuPG(nieuw venster).
Belangrijk: maak een back-up van de sleutels voordat u ze wijzigt
Als de geheime sleutel die u probeert te importeren ook voor andere toepassingen dan Proton wordt gebruikt, zorg er dan voor dat u een back-upkopie van de sleutel maakt voordat u deze wijzigt.
Als u uw geheime sleutel al in GnuPG hebt geïmporteerd, kunt u dit doen met het commando:
gpg --armor --export-secret-keys > backup-key.asc
Later kunt u de originele sleutel opnieuw importeren met het commando:
gpg --import backup-key.asc
Redenen waarom uw geheime sleutel is afgewezen
- Uw sleutel heeft een verloopdatum
- Uw sleutel heeft de verkeerde identiteit
- Uw sleutel heeft geen versleutelingssubsleutel
- Uw sleutel gebruikt niet-ondersteunde algoritmen
Uw sleutel heeft een verloopdatum

Wat dit betekent
OpenPGP-sleutels (en subsleutels) kunnen een verloopdatum hebben, waarna alle bibliotheken die compatibel zijn met OpenPGP ze zullen afwijzen.
Om ervoor te zorgen dat u uw e-mails altijd op Proton Mail kunt ontvangen met deze OpenPGP-sleutel, vereisen we dat alle geïmporteerde sleutels geen verloopdatum hebben ingesteld.
Als u probeert een sleutel met een verloopdatum te importeren, wordt deze afgewezen.
Hoe u dit kunt oplossen
- Open GnuPG en controleer of de sleutel een verloopdatum heeft ingesteld door het volgende commando uit te voeren:
gpg --list-keys
waarbij de “gebruikers-id” het e-mailadres is dat aan de sleutel is gekoppeld.
De uitvoer die u ziet, zal er ongeveer als volgt uitzien:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20] |
Hier kunnen we zien dat zowel de primaire sleutel als de versleutelingssubsleutel een verloopdatum hebben die is ingesteld op 2024-09-20.
Om te importeren in Proton Mail moeten we de sleutel bewerken zodat deze geen verloopdatum heeft.
2. Voer het volgende commando uit om de sleutel te bewerken:
gpg --edit-key
GnuPG opent een interactieve modus. U moet elke subsleutel langslopen en de verloopdatum ervan bewerken. U kunt subsleutels selecteren met het commando:
key
en stel vervolgens de verloopdatum ervan in op nooit met behulp van de opdracht:
expire 0
3. Sla op met behulp van de opdracht:
save
Voor de sleutel in het bovenstaande voorbeeld ziet het volledige transcript er als volgt uit:
$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save |
4. Controleer de verloopdata van uw sleutels met de opdracht:
gpg --list-keys
De uitvoer die u ziet, zou er ongeveer zo uit moeten zien:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-09-21 [E] |
Zoals u kunt zien, zijn de gedeelten waar de verloopdata stonden vermeld nu leeg.
5. We kunnen de sleutel nu exporteren uit GnuPG met behulp van de opdracht:
gpg --armor --export-secret-keys > exported-key.asc
6. U kunt de nieuw geëxporteerde sleutel nu importeren in Proton Mail
Uw sleutel heeft de onjuiste identiteit of meerdere identiteiten

Wat dit betekent
OpenPGP-sleutels kunnen worden gekoppeld aan een of meer gebruikersidentiteiten die een specifiek e-mailadres hebben.
In sommige Proton-diensten wordt deze identiteit gebruikt om een sleutel voor een bepaald adres te zoeken.
Om ervoor te zorgen dat uw sleutel is gekoppeld aan het beoogde adres en om te voorkomen dat deze aan het verkeerde adres wordt gekoppeld, vereist Proton dat alle geïmporteerde sleutels één enkele gebruikers-ID bevatten die hetzelfde e-mailadres gebruikt als het Proton-account waarin de sleutel wordt geïmporteerd.
Als u meerdere Proton Mail-adressen heeft, zorg er dan voor dat u de juiste sleutel naar het juiste adres importeert.

Deze fout kan ook optreden als het adres meerdere gebruikersidentiteiten heeft (waarvan er één gekoppeld kan zijn aan het Proton Mail-adres waarnaar u de sleutel importeert). In dit scenario vereist Proton dat de andere identiteiten worden verwijderd, omdat Proton niet kan bevestigen dat een sleutel is aangemaakt door de eigenaar van een adres als het een extern adres is (een niet-Proton Mail-adres).
Hoe u dit kunt oplossen
- Open GnuPG en controleer welke identiteiten aan uw sleutel zijn gekoppeld. U kunt uw sleutel selecteren met behulp van de vingerafdruk, die te vinden is in het importdialoogvenster. U krijgt hier toegang toe door de volgende opdracht uit te voeren:
gpg --list-keys
De uitvoer die u ziet, ziet er ongeveer zo uit:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Some identity sub rsa3072 2022-10-11 [E] |
Hier kunnen we zien dat de sleutel een gebruikersidentiteit heeft die is gekoppeld aan een e-mailadres dat niet door Proton wordt beheerd.
2. Bewerk de sleutel door de opdracht uit te voeren:
gpg --edit-key
Maak vervolgens een nieuwe gebruikersidentiteit aan met de opdracht:
adduid
Geef de naam en het e-mailadres op (het e-mailadres moet het Proton Mail-adres zijn waarnaar u de sleutel importeert).
Nu heeft uw sleutel waarschijnlijk meerdere identiteiten. Om door te gaan, moet u de identiteiten verwijderen die niet zijn gekoppeld aan uw Proton Mail-adres.
3. Selecteer de andere gebruikersidentiteiten die u wilt verwijderen met de opdracht:
uid
Verwijder deze met de opdracht:
deluid
4. Sla de wijzigingen op met de opdracht:
save
Voor de sleutel in het bovenstaande voorbeeld ziet het volledige transcript er als volgt uit:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidReal name: Import testEmail address: key.import.test@example.proton.meComment:...Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? Osec rsa3072/9B838C4A93779A09 created: 2022-10-11 expires: never usage: SC trust: ultimate validity: ultimatessb rsa3072/07FE974BC493DC08 created: 2022-10-11 expires: never usage: E [ultimate] (1) Some identity [ unknown] (2). Import test gpg> uid 1...gpg> deluidReally remove this user ID? (y/N) y...gpg> save |
5. Controleer de gebruikersidentiteiten van uw sleutels met de opdracht:
gpg --list-keys
De uitvoer die u ziet, zou er ongeveer zo uit moeten zien:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
Zoals u kunt zien, is er slechts één gebruikersidentiteit aan de sleutel gekoppeld, en die identiteit is gekoppeld aan één enkel Proton Mail-adres.
6. Exporteer de sleutel uit GnuPG met de opdracht:
gpg --armor --export-secret-keys > exported-key.asc
7. U kunt de nieuw geëxporteerde sleutel nu importeren in Proton Mail
Uw sleutel heeft geen subsleutel voor versleuteling

Wat dit betekent
Om ervoor te zorgen dat Proton Mail-gebruikers versleutelde e-mails kunnen ontvangen, verwachten de Proton-diensten dat elke adressleutel gegevens kan versleutelen. Daarom vereisen we dat geïmporteerde sleutels ten minste één subsleutel bevatten die versleuteling kan uitvoeren (sommige subsleutels kunnen alleen voor handtekeningen worden gebruikt).
Hoe u dit kunt oplossen
- Open GnuPG en controleer de subsleutels van de sleutel die u probeert te importeren door de volgende opdracht uit te voeren:
gpg --list-keys
De uitvoer die u ziet, zou er ongeveer zo uit moeten zien:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide |
In dit voorbeeld heeft de sleutel slechts één subsleutel met capaciteiten voor ondertekenen (Sign) en certificeren (Certify) (gemarkeerd met [SC]). Er is geen subsleutel met versleutelingscapaciteiten (die gemarkeerd zou zijn met [E]).
2. Selecteer de sleutel die u wilt bewerken met de opdracht:
gpg --edit-key
Voeg een nieuwe subsleutel toe met de opdracht:
addkey
Selecteer een versleutelingsalgoritme. Proton ondersteunt alleen RSA (alleen versleutelen) of ECC (alleen versleutelen).
Selecteer een grootte voor RSA-subsleutels. Proton vereist dat deze ten minste 2048 bits is.
Selecteer een verloopdatum. Proton vereist dat deze 0 is (geen verloopdatum).
3. Bevestig de nieuwe subsleutel en sla de wijzigingen vervolgens op met het commando:
save
Het volledige transcript zou er ongeveer zo uit moeten zien:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyPlease select what kind of key you want: (3) DSA (sign only) (4) RSA (sign only) (5) Elgamal (encrypt only) (6) RSA (encrypt only) (14) Existing key from cardYour selection? 6RSA keys may be between 1024 and 4096 bits long.What keysize do you want? (3072)Requested keysize is 3072 bitsPlease specify how long the key should be valid. 0 = key does not expire = key expires in n days w = key expires in n weeks m = key expires in n months y = key expires in n yearsKey is valid for? (0) 0Key does not expire at allIs this correct? (y/N) yReally create? (y/N) ygpg> save |
4. Controleer de gebruikersidentiteiten van uw sleutels met het commando:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Import key guide sub rsa3072 2022-10-11 [E] |
Zoals u kunt zien, heeft de sleutel nu een subsleutel met versleutelingsfunctionaliteit.
5. Exporteer de sleutel uit GnuPG met het commando:
gpg --armor --export-secret-keys > exported-key.asc
6. U kunt de nieuw geëxporteerde sleutel nu importeren in Proton Mail
Uw sleutel maakt gebruik van niet-ondersteunde algoritmen

Wat dit betekent
OpenPGP-sleutels kunnen veel verschillende cryptografische algoritmen ondersteunen, waarvan Proton er enkele niet veilig genoeg acht om uw e-mails te beschermen.
Proton zal sleutels die zwakke of verouderde algoritmen gebruiken afwijzen om te voorkomen dat de beveiliging van andere gebruikers wordt verlaagd, en om ervoor te zorgen dat ontvangen berichten kunnen worden ontsleuteld door Proton Mail-gebruikers.
De volgende asymmetrische algoritmen worden niet ondersteund door Proton:
- RSA met sleutels kleiner dan 2048 bits
- ElGamal
- ECC-sleutels met andere curves dan x25519 en NIST’s P-256, P-384 of P-521
- DSA
We vereisen ook dat geïmporteerde sleutels ondersteuning signaleren voor AES-256 als een symmetrisch cijfer, SHA-256 als een hashfunctie en ZLIB als een compressiefunctie.
Hoe u dit kunt oplossen
- Controleer welke algoritmen door elke sleutel worden gebruikt met
gpg --list-keys
De uitvoer zal er ongeveer als volgt uitzien:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expires: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Import key guide ssb elg2048 2022-09-21 [E] [expires: 2024-09-20] |
Hier is de primaire sleutel (gemarkeerd met de SC(nieuw venster)-functionaliteit) een DSA-sleutel, en de versleutelingssubsleutel een ElGamal-sleutel.
Als uw primaire sleutel (degene met de certificeringsfunctionaliteit) een verouderd of zwak algoritme gebruikt, kunt u de sleutel niet importeren.
2a. U kunt rechtstreeks een nieuwe sleutel genereren in de accountinstellingen van de Proton Mail-web-app of door GnuPG te gebruiken met het commando:
gpg --generate-key
2b. Als uw primaire sleutel een ondersteund algoritme gebruikt, maar een van de subsleutels een verouderd of zwak algoritme gebruikt, kunt u deze subsleutel verwijderen (en indien nodig nieuwe genereren) met het commando:
gpg --edit-key
Selecteer de subsleutel die een niet-ondersteund algoritme gebruikt met het commando:
key
waarbij n de index van de subsleutel is (zoals getoond in de prompt)
Verwijder deze vervolgens met het commando:
delkey
Als u geen versleutelingssubsleutel meer hebt, kunt u een nieuwe genereren met het commando:
addkey
3. Bevestig de wijzigingen met het commando:
save
Het volledige transcript zou er ongeveer zo uit moeten zien:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb elg2048/CEB2A2B7DB363D99 created: 2022-11-04 expires: never usage: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 created: 2022-11-04 expires: never usage: SC trust: ultimate validity: ultimatessb rsa2048/E910A70D5E1E5FC8 created: 2022-11-04 expires: never usage: E [ultimate] (1). teststes gpg> save |
4. Exporteer de sleutel uit GnuPG met het commando:
gpg --armor --export-secret-keys > exported-key.asc
5. U kunt de nieuw geëxporteerde sleutel nu importeren in Proton Mail