Pagina principală Proton

Importarea cheilor private OpenPGP în Proton Mail

Lectură
12 min
Categorie
Criptare și chei

Proton Mail vă permite să importați cheile private (sau cheile secrete) OpenPGP existente în ecosistemul său criptat. Acest lucru vă va permite să continuați să folosiți acele chei pentru a semna și decripta mesajele dvs.

Cheile pe care le importați trebuie să îndeplinească cerințele minime ale Proton pentru chei din motive de securitate și compatibilitate.

Dacă cheia dvs. îndeplinește cerințele noastre minime, ar trebui să o puteți importa direct.
Dacă cheia dvs. nu îndeplinește cerințele noastre minime, veți vedea un ecran de eroare după ce încercați să o încărcați. Acest ecran de eroare va explica de ce a fost respinsă cheia. Vă punem la dispoziție ghiduri pentru modificare cheii dvs., astfel încât să o puteți importa.

  1. Cum să importați cheia OpenPGP în Proton Mail
  2. Cum să modificați cheia OpenPGP

Cum să importați cheia OpenPGP în Proton Mail

  1. Conectați-vă la contul dvs. Proton în aplicația web Proton Mail
  2. Faceți clic pe Setări → Toate setările → Criptare și chei → Chei de criptare e-mail.
  3. Selectați adresa de e-mail asociată cu cheia respectivă, faceți clic pe meniul derulant care afișează Generare cheie și faceți clic pe Importare cheie.

Gata! Acum puteți utiliza cheile private OpenPGP în Proton Mail.

Cum să modificați cheia OpenPGP

Dacă cheile dvs. nu îndeplinesc cerințele noastre, nu veți putea să le importați.

Vom aborda cele mai frecvente scenarii în care cheia dvs. poate fi respinsă și vom explica cum puteți rezolva situația.

Înainte de a începe

Dacă trebuie să efectuezi o Modificare a cheilor private OpenPGP pentru a le încărca în Proton Mail, există doi pași pe care trebuie să îi urmezi înainte de a începe:

  1. Descărcare și configurare GnuPG și importare chei
  2. Efectuează o versiune backup a cheilor OpenPGP înainte de a le face o Modificare

Configurare GnuPG și importare chei

Folosim instrumentul GnuPG (GNU Privacy Guard) pe tot parcursul acestui ghid pentru a modifica cheile private pe care dorim să le importăm.
Dacă nu aveți GnuPG instalat, accesați https://gnupg.org/download/(fereastră nouă) pentru a găsi aplicația pentru dispozitivul dumneavoastră.

Dacă cheia pe care dorești să o imporți în Proton Mail nu a fost importată în GnuPG, trebuie să faci acest lucru cu următoarea comandă:

gpg --import 

Majoritatea următoarelor operațiuni se vor baza pe comenzi interactive bazate pe

gpg --edit-key

A se citit documentația GnuPG(fereastră nouă).

Important: faceți un backup al cheilor înainte de a le face o Modificare

Dacă cheia privată pe care încercați să o importare este utilizată pentru alte aplicații în afară de Proton, asigurați-vă că faceți o Creare de backup a oricărei chei înainte de a-i face o Modificare.

Dacă ați făcut deja o Importare a cheii private Către GnuPG, puteți face acest lucru cu următoarea comandă:

gpg --armor --export-secret-keys  > backup-key.asc

Ulterior puteți re-importa cheia originală cu următoarea comandă:

gpg --import backup-key.asc

Motive pentru care cheia privată a fost respinsă

  1. Cheia dumneavoastră are o Data de expirare 
  2. Cheia dumneavoastră are o Identitate greșită
  3. Cheia ta nu are o subcheie de criptare
  4. Cheia ta folosește algoritmi neacceptați

Cheia ta are o dată de expirare

Ce înseamnă acest lucru

Cheile (și subcheile) OpenPGP pot avea date de expirare, după care toate bibliotecile conforme OpenPGP le-ar respinge.

Pentru a ne asigura că poți primi mereu Mesaje în Proton Mail folosind această cheie OpenPGP, solicităm ca toate cheile importate să nu aibă setată nicio Dată de expirare.

Dacă încerci să faci o Importare a unei chei cu o Dată de expirare, aceasta va fi respinsă.

Cum să rezolvi acest lucru

  1. Deschidere GnuPG și verifică dacă cheia are o Dată de expirare prin rularea comenzii:
gpg --list-keys 

cu “utilizator” fiind adresa de e-mail asociată cheii.

Rezultatul pe care îl vei vedea va arăta aproximativ așa:

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expiră: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Importare cheie
ssb rsa3072 2022-09-21 [E] [expiră: 2024-09-20]

Aici, putem vedea că atât cheia primară, cât și subcheia de criptare au o dată de expirare setată la 2024-09-20.
Pentru importare în Proton Mail, trebuie să edităm cheia pentru a nu avea nicio dată de expirare.

2. Pentru editare cheie, rulează comanda:

gpg --edit-key 

GnuPG va intra într-un mod interactiv. Trebuie să parcurgi fiecare subcheie și să le editezi data de expirare. Poți selecta subchei folosind comanda:

cheie 

și apoi setați Data expirării la Niciodată folosind comanda:

expira 0

3. Salvare folosind comanda:

salvare

Pentru cheia din exemplul de mai sus, întreaga transcriere va arăta astfel:

$ gpg --edit-key key.importare.test@example.proton.megpg> key 0gpg> expira 0gpg> key 1gpg> expira 0gpg> Salvare

4. Verificați cheile dvs. pentru Data expirării folosind comanda:

gpg --list-keys 

Rezultatul pe care îl vedeți ar trebui să arate astfel:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Importare cheie
sub rsa3072 2022-09-21 [E]

După cum puteți observa, secțiunile unde erau listate datele de expirare sunt acum goale.

5. Putem acum să exportăm cheia din GnuPG folosind comanda:

gpg --armor --export-secret-keys  > exported-key.asc

6. Puteți acum să importați cheia nou exportată în Proton Mail

Cheia dvs. are o identitate greșită sau identități multiple

Ce înseamnă acest lucru

Cheile OpenPGP pot fi asociate cu una sau mai multe identități de utilizator care au o adresă de e-mail specificată.
În unele servicii Proton, această identitate este utilizată pentru a căuta o cheie pentru o adresă dată.
Pentru a vă asigura că cheia dvs. este asociată cu adresa dorită și pentru a evita asocierea ei cu adresa greșită, Proton solicită ca toate cheile importate să conțină o singură identitate de utilizator care utilizează aceeași adresă de e-mail ca și Contul Proton în care este importată cheia.

Dacă aveți mai multe adrese de e-mail Proton Mail, asigurați-vă că importați cheia corectă pentru adresa potrivită.

Această eroare poate apărea, de asemenea, dacă adresa are mai multe identități de utilizator (dintre care una ar putea fi asociată cu adresa Proton Mail către care importați cheia). În acest scenariu, Proton solicită ca celelalte identități să fie eliminate, deoarece Proton nu poate confirma că o cheie a fost creată de proprietarul unei adrese dacă este o adresă externă (o adresă care nu este Proton Mail)

Cum să rezolvi acest lucru

  1. Deschidere GnuPG și verificare ce identități sunt asociate cu cheia dvs. Puteți alege cheia utilizând Amprenta, care poate fi găsită în fereastra de Importare. Puteți accesa acest lucru rulând comanda:
gpg --list-keys 

Rezultatul pe care îl veți vedea va arăta cam așa:

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] O identitate
sub rsa3072 2022-10-11 [E]

Aici putem vedea că cheia are o identitate de utilizator asociată unei adrese de e-mail care nu este gestionată de Proton.

2. Editare cheie prin rularea comenzii:

gpg --edit-key 

Apoi creați o identitate nouă de utilizator cu comanda:

adduid

Specificați numele și adresa de e-mail (adresa de e-mail trebuie să fie adresa Proton Mail către care importați cheia).

Acum, cheia dvs. are probabil mai multe identități. Pentru a continua, trebuie să le eliminați pe cele care nu sunt asociate adresei dvs. Proton Mail.

3. Selectați alte identități de utilizator pe care doriți să le eliminați cu comanda:

uid 

Ștergeți cu comanda:

deluid

4. Salvați modificările cu comanda:

salvare

Pentru cheia din exemplul de mai sus, întreaga transcriere va arăta astfel:

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Nume real: Import test
Adresă de e-mail: key.import.test@example.proton.me
Comentariu:...
Modifică (N)ume, (C)omentariu, (E)mail sau (O)K/(I)eșire? O

sec rsa3072/9B838C4A93779A09
creat: 2022-10-11 expiră: niciodată utilizare: SC
încredere: absolută valabilitate: absolută
ssb rsa3072/07FE974BC493DC08
creat: 2022-10-11 expiră: niciodată utilizare: E
[absolută] (1) O identitate
[ necunoscută] (2). Import test
gpg> uid 1
...
gpg> deluid
Eliminați într-adevăr acest ID utilizator? (d/N) d
...
gpg> save

5. Verificați identitățile de utilizator ale cheilor cu comanda:

gpg --list-keys 

Rezultatul pe care îl vedeți ar trebui să arate astfel:

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

După cum puteți vedea, cheia are asociată o singură identitate de utilizator, iar acea identitate este legată de o singură adresă Proton Mail.

6. Exportați cheia din GnuPG cu următoarea comandă:

gpg --armor --export-secret-keys  > exported-key.asc

7. Acum puteți importare cheia nou exportată în Proton Mail

Cheia dvs. nu are nicio subcheie de criptare

Ce înseamnă acest lucru

Pentru a ne asigura că utilizatorii Proton Mail pot primi e-mailuri criptate, serviciile Proton se așteaptă ca fiecare cheie de adresă să poată cripta date. De aceea, solicităm ca cheile importate să conțină cel puțin o subcheie care poate efectua criptare (unele subchei pot fi utilizate doar pentru semnături).

Cum să rezolvi acest lucru

  1. Deschideți GnuPG și verificați subcheile cheii pe care încercați să o importați executând comanda:
gpg --list-keys 

Rezultatul pe care îl vedeți ar trebui să arate astfel:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Importare cheie ghid

În acest exemplu, cheia are doar o subcheie, care are capabilități de Semnătură și Certificare (marcate [SC]). Nu există nicio subcheie care să aibă capabilități de criptare (care ar fi marcată [E]).

2. Selectați cheia pentru editare cu comanda:

gpg --edit-key 

Adăugare o subcheie nouă cu comanda:

addkey

Selectare algoritm de criptare. Proton oferă asistență doar pentru RSA (doar criptare) sau ECC (doar criptare).

Pentru subcheile RSA, selectare mărime. Proton impune o mărime de cel puțin 2048 biți.

Selectare dată de expirare. Proton impune ca aceasta să fie 0 (fără dată de expirare).

3. Confirmare subcheie nouă, apoi salvați modificările cu comanda:

salvare

Întreaga transcriere ar trebui să arate astfel:

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Vă rugăm să selectați ce fel de cheie doriți:
(3) DSA (doar semnare)
(4) RSA (doar semnare)
(5) Elgamal (doar criptare)
(6) RSA (doar criptare)
(14) Cheie existentă de pe card
Selecția dvs.? 6
Cheile RSA pot avea o lungime între 1024 și 4096 biți.
Ce dimensiune de cheie doriți? (3072)
Dimensiunea cerută a cheii este de 3072 biți
Specificați cât timp ar trebui să fie valabilă cheia.
0 = cheia nu expiră
= cheia expiră în n zile
w = cheia expiră în n săptămâni
m = cheia expiră în n luni
y = cheia expiră în n ani
Cheia este valabilă pentru? (0) 0
Cheia nu expiră deloc
Este corect? (d/N) d
Creați într-adevăr? (d/N) d
gpg> save

4. Verificați identitățile utilizatorului cheilor dvs. cu comanda:

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Importare cheie
sub rsa3072 2022-10-11 [E]

După cum puteți observa, cheia are acum o subcheie cu capacitate de criptare.

5. Exportare cheia din GnuPG cu comanda:

gpg --armor --export-secret-keys  > exported-key.asc

6. Puteți acum să importați cheia nou exportată în Proton Mail

Cheia dumneavoastră utilizează algoritmi neacceptați

Ce înseamnă acest lucru

Cheile OpenPGP pot oferi asistență pentru numeroși algoritmi criptografici diferiți, dintre care unii nu sunt considerați de Proton suficient de siguri pentru a vă proteja mesajele.

Proton va respinge cheile care utilizează algoritmi slabi sau depășiți pentru a evita retrogradarea securității altor utilizatori și pentru a se asigura că mesajele primite pot fi decriptate de utilizatorii Proton Mail.

Următorii algoritmi asimetrici nu beneficiază de asistență din partea Proton:

  • RSA cu chei mai mici de 2048 biți
  • ElGamal
  • Chei ECC cu curbe Altele decât x25519 și NIST P-256, P-384 sau P-521
  • DSA

De asemenea, solicităm ca cheile importate să semnaleze asistență pentru AES-256 ca cifru simetric, SHA-256 ca funcție hash și ZLIB ca funcție de compresie.

Cum să remediați acest lucru

  1. Verificați ce algoritmi sunt utilizați de fiecare cheie cu
gpg --list-keys 

Acesta va afișa ceva de genul:

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [expira: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Importare cheie
ssb elg2048 2022-09-21 [E] [expira: 2024-09-20]

Aici cheia primară (marcată cu capacitatea SC(fereastră nouă) ) este o cheie DSA, iar subcheia de criptare este o cheie ElGamal.

Dacă cheia primară (cea cu capacitatea de certificare) utilizează un algoritm învechit sau slab, nu vei putea să efectuezi o importare a cheii.

2a. Poți genera o cheie nouă direct în setări cont din aplicație web Proton Mail sau folosind GnuPG cu comanda:

gpg --generate-key

2b. Dacă cheia primară utilizează un algoritm acceptat, dar una dintre subchei utilizează un algoritm învechit sau slab, poți efectua o eliminare a acestei subchei (și genera altele noi dacă este necesar) cu comanda:

gpg --edit-key 

Selectați subcheia care utilizează un algoritm fără asistență folosind comanda:

key 

unde n este indexul subcheii (așa cum este afișat în prompt)

Apoi, ștergeți-o folosind comanda:

delkey

Dacă nu mai aveți o subcheie de criptare, puteți genera una nouă folosind comanda:

addkey

3. Confirmați modificările folosind comanda:

salvare

Întreaga transcriere ar trebui să arate astfel:

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
Creat la: 2022-11-04 expira: Niciodată usage: SC
Aprobare: ultimate validity: ultimate
ssb elg2048/CEB2A2B7DB363D99
Creat la: 2022-11-04 expira: Niciodată usage: E
[ultimate] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
Creat la: 2022-11-04 expira: Niciodată usage: SC
Aprobare: ultimate validity: ultimate
ssb rsa2048/E910A70D5E1E5FC8
Creat la: 2022-11-04 expira: Niciodată usage: E
[ultimate] (1). teststes
gpg> Salvare



4. Exportare cheia din GnuPG cu comanda:

gpg --armor --export-secret-keys  > exported-key.asc

5. Acum puteți importare cheia nou exportată în Proton Mail