Importarea cheilor private OpenPGP în Proton Mail
- Lectură
- 12 min
- Categorie
- Criptare și chei
Proton Mail vă permite să importați cheile private (sau cheile secrete) OpenPGP existente în ecosistemul său criptat. Acest lucru vă va permite să continuați să folosiți acele chei pentru a semna și decripta mesajele dvs.
Cheile pe care le importați trebuie să îndeplinească cerințele minime ale Proton pentru chei din motive de securitate și compatibilitate.
Dacă cheia dvs. îndeplinește cerințele noastre minime, ar trebui să o puteți importa direct.
Dacă cheia dvs. nu îndeplinește cerințele noastre minime, veți vedea un ecran de eroare după ce încercați să o încărcați. Acest ecran de eroare va explica de ce a fost respinsă cheia. Vă punem la dispoziție ghiduri pentru modificare cheii dvs., astfel încât să o puteți importa.
Cum să importați cheia OpenPGP în Proton Mail
- Conectați-vă la contul dvs. Proton în aplicația web Proton Mail
- Faceți clic pe Setări → Toate setările → Criptare și chei → Chei de criptare e-mail.
- Selectați adresa de e-mail asociată cu cheia respectivă, faceți clic pe meniul derulant care afișează Generare cheie și faceți clic pe Importare cheie.

Gata! Acum puteți utiliza cheile private OpenPGP în Proton Mail.
Cum să modificați cheia OpenPGP
Dacă cheile dvs. nu îndeplinesc cerințele noastre, nu veți putea să le importați.
Vom aborda cele mai frecvente scenarii în care cheia dvs. poate fi respinsă și vom explica cum puteți rezolva situația.
Înainte de a începe
Dacă trebuie să efectuezi o Modificare a cheilor private OpenPGP pentru a le încărca în Proton Mail, există doi pași pe care trebuie să îi urmezi înainte de a începe:
- Descărcare și configurare GnuPG și importare chei
- Efectuează o versiune backup a cheilor OpenPGP înainte de a le face o Modificare
Configurare GnuPG și importare chei
Folosim instrumentul GnuPG (GNU Privacy Guard) pe tot parcursul acestui ghid pentru a modifica cheile private pe care dorim să le importăm.
Dacă nu aveți GnuPG instalat, accesați https://gnupg.org/download/(fereastră nouă) pentru a găsi aplicația pentru dispozitivul dumneavoastră.
Dacă cheia pe care dorești să o imporți în Proton Mail nu a fost importată în GnuPG, trebuie să faci acest lucru cu următoarea comandă:
gpg --import
Majoritatea următoarelor operațiuni se vor baza pe comenzi interactive bazate pe
gpg --edit-key
A se citit documentația GnuPG(fereastră nouă).
Important: faceți un backup al cheilor înainte de a le face o Modificare
Dacă cheia privată pe care încercați să o importare este utilizată pentru alte aplicații în afară de Proton, asigurați-vă că faceți o Creare de backup a oricărei chei înainte de a-i face o Modificare.
Dacă ați făcut deja o Importare a cheii private Către GnuPG, puteți face acest lucru cu următoarea comandă:
gpg --armor --export-secret-keys > backup-key.asc
Ulterior puteți re-importa cheia originală cu următoarea comandă:
gpg --import backup-key.asc
Motive pentru care cheia privată a fost respinsă
- Cheia dumneavoastră are o Data de expirare
- Cheia dumneavoastră are o Identitate greșită
- Cheia ta nu are o subcheie de criptare
- Cheia ta folosește algoritmi neacceptați
Cheia ta are o dată de expirare

Ce înseamnă acest lucru
Cheile (și subcheile) OpenPGP pot avea date de expirare, după care toate bibliotecile conforme OpenPGP le-ar respinge.
Pentru a ne asigura că poți primi mereu Mesaje în Proton Mail folosind această cheie OpenPGP, solicităm ca toate cheile importate să nu aibă setată nicio Dată de expirare.
Dacă încerci să faci o Importare a unei chei cu o Dată de expirare, aceasta va fi respinsă.
Cum să rezolvi acest lucru
- Deschidere GnuPG și verifică dacă cheia are o Dată de expirare prin rularea comenzii:
gpg --list-keys
cu “utilizator” fiind adresa de e-mail asociată cheii.
Rezultatul pe care îl vei vedea va arăta aproximativ așa:
$ gpg --list-keys key.import.test@example.proton.mesec rsa3072 2022-09-21 [SC] [expiră: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Importare cheie ssb rsa3072 2022-09-21 [E] [expiră: 2024-09-20] |
Aici, putem vedea că atât cheia primară, cât și subcheia de criptare au o dată de expirare setată la 2024-09-20.
Pentru importare în Proton Mail, trebuie să edităm cheia pentru a nu avea nicio dată de expirare.
2. Pentru editare cheie, rulează comanda:
gpg --edit-key
GnuPG va intra într-un mod interactiv. Trebuie să parcurgi fiecare subcheie și să le editezi data de expirare. Poți selecta subchei folosind comanda:
cheie
și apoi setați Data expirării la Niciodată folosind comanda:
expira 0
3. Salvare folosind comanda:
salvare
Pentru cheia din exemplul de mai sus, întreaga transcriere va arăta astfel:
$ gpg --edit-key key.importare.test@example.proton.megpg> key 0gpg> expira 0gpg> key 1gpg> expira 0gpg> Salvare |
4. Verificați cheile dvs. pentru Data expirării folosind comanda:
gpg --list-keys
Rezultatul pe care îl vedeți ar trebui să arate astfel:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Importare cheie sub rsa3072 2022-09-21 [E] |
După cum puteți observa, secțiunile unde erau listate datele de expirare sunt acum goale.
5. Putem acum să exportăm cheia din GnuPG folosind comanda:
gpg --armor --export-secret-keys > exported-key.asc
6. Puteți acum să importați cheia nou exportată în Proton Mail
Cheia dvs. are o identitate greșită sau identități multiple

Ce înseamnă acest lucru
Cheile OpenPGP pot fi asociate cu una sau mai multe identități de utilizator care au o adresă de e-mail specificată.
În unele servicii Proton, această identitate este utilizată pentru a căuta o cheie pentru o adresă dată.
Pentru a vă asigura că cheia dvs. este asociată cu adresa dorită și pentru a evita asocierea ei cu adresa greșită, Proton solicită ca toate cheile importate să conțină o singură identitate de utilizator care utilizează aceeași adresă de e-mail ca și Contul Proton în care este importată cheia.
Dacă aveți mai multe adrese de e-mail Proton Mail, asigurați-vă că importați cheia corectă pentru adresa potrivită.

Această eroare poate apărea, de asemenea, dacă adresa are mai multe identități de utilizator (dintre care una ar putea fi asociată cu adresa Proton Mail către care importați cheia). În acest scenariu, Proton solicită ca celelalte identități să fie eliminate, deoarece Proton nu poate confirma că o cheie a fost creată de proprietarul unei adrese dacă este o adresă externă (o adresă care nu este Proton Mail)
Cum să rezolvi acest lucru
- Deschidere GnuPG și verificare ce identități sunt asociate cu cheia dvs. Puteți alege cheia utilizând Amprenta, care poate fi găsită în fereastra de Importare. Puteți accesa acest lucru rulând comanda:
gpg --list-keys
Rezultatul pe care îl veți vedea va arăta cam așa:
$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] O identitate sub rsa3072 2022-10-11 [E] |
Aici putem vedea că cheia are o identitate de utilizator asociată unei adrese de e-mail care nu este gestionată de Proton.
2. Editare cheie prin rularea comenzii:
gpg --edit-key
Apoi creați o identitate nouă de utilizator cu comanda:
adduid
Specificați numele și adresa de e-mail (adresa de e-mail trebuie să fie adresa Proton Mail către care importați cheia).
Acum, cheia dvs. are probabil mai multe identități. Pentru a continua, trebuie să le eliminați pe cele care nu sunt asociate adresei dvs. Proton Mail.
3. Selectați alte identități de utilizator pe care doriți să le eliminați cu comanda:
uid
Ștergeți cu comanda:
deluid
4. Salvați modificările cu comanda:
salvare
Pentru cheia din exemplul de mai sus, întreaga transcriere va arăta astfel:
$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...gpg> adduidNume real: Import testAdresă de e-mail: key.import.test@example.proton.meComentariu:...Modifică (N)ume, (C)omentariu, (E)mail sau (O)K/(I)eșire? Osec rsa3072/9B838C4A93779A09 creat: 2022-10-11 expiră: niciodată utilizare: SC încredere: absolută valabilitate: absolutăssb rsa3072/07FE974BC493DC08 creat: 2022-10-11 expiră: niciodată utilizare: E [absolută] (1) O identitate [ necunoscută] (2). Import test gpg> uid 1...gpg> deluidEliminați într-adevăr acest ID utilizator? (d/N) d...gpg> save |
5. Verificați identitățile de utilizator ale cheilor cu comanda:
gpg --list-keys
Rezultatul pe care îl vedeți ar trebui să arate astfel:
$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09...pub rsa3072 2022-10-11 [SC] 5980F1C63AEB7534F36C3C669B838C4A93779A09uid [ultimate] Import test sub rsa3072 2022-10-11 [E] |
După cum puteți vedea, cheia are asociată o singură identitate de utilizator, iar acea identitate este legată de o singură adresă Proton Mail.
6. Exportați cheia din GnuPG cu următoarea comandă:
gpg --armor --export-secret-keys > exported-key.asc
7. Acum puteți importare cheia nou exportată în Proton Mail
Cheia dvs. nu are nicio subcheie de criptare

Ce înseamnă acest lucru
Pentru a ne asigura că utilizatorii Proton Mail pot primi e-mailuri criptate, serviciile Proton se așteaptă ca fiecare cheie de adresă să poată cripta date. De aceea, solicităm ca cheile importate să conțină cel puțin o subcheie care poate efectua criptare (unele subchei pot fi utilizate doar pentru semnături).
Cum să rezolvi acest lucru
- Deschideți GnuPG și verificați subcheile cheii pe care încercați să o importați executând comanda:
gpg --list-keys
Rezultatul pe care îl vedeți ar trebui să arate astfel:
$ gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Importare cheie ghid |
În acest exemplu, cheia are doar o subcheie, care are capabilități de Semnătură și Certificare (marcate [SC]). Nu există nicio subcheie care să aibă capabilități de criptare (care ar fi marcată [E]).
2. Selectați cheia pentru editare cu comanda:
gpg --edit-key
Adăugare o subcheie nouă cu comanda:
addkey
Selectare algoritm de criptare. Proton oferă asistență doar pentru RSA (doar criptare) sau ECC (doar criptare).
Pentru subcheile RSA, selectare mărime. Proton impune o mărime de cel puțin 2048 biți.
Selectare dată de expirare. Proton impune ca aceasta să fie 0 (fără dată de expirare).
3. Confirmare subcheie nouă, apoi salvați modificările cu comanda:
salvare
Întreaga transcriere ar trebui să arate astfel:
$ gpg --edit-key key.import.test@example.proton.megpg> addkeyVă rugăm să selectați ce fel de cheie doriți: (3) DSA (doar semnare) (4) RSA (doar semnare) (5) Elgamal (doar criptare) (6) RSA (doar criptare) (14) Cheie existentă de pe cardSelecția dvs.? 6Cheile RSA pot avea o lungime între 1024 și 4096 biți.Ce dimensiune de cheie doriți? (3072)Dimensiunea cerută a cheii este de 3072 bițiSpecificați cât timp ar trebui să fie valabilă cheia. 0 = cheia nu expiră = cheia expiră în n zile w = cheia expiră în n săptămâni m = cheia expiră în n luni y = cheia expiră în n aniCheia este valabilă pentru? (0) 0Cheia nu expiră delocEste corect? (d/N) dCreați într-adevăr? (d/N) dgpg> save |
4. Verificați identitățile utilizatorului cheilor dvs. cu comanda:
gpg --list-keys
gpg --list-keys key.import.test@example.proton.mepub rsa3072 2022-09-21 [SC] C931E2A00A01EE4604049A4EA9C08446B1B88861uid [ultimate] Importare cheie sub rsa3072 2022-10-11 [E] |
După cum puteți observa, cheia are acum o subcheie cu capacitate de criptare.
5. Exportare cheia din GnuPG cu comanda:
gpg --armor --export-secret-keys > exported-key.asc
6. Puteți acum să importați cheia nou exportată în Proton Mail
Cheia dumneavoastră utilizează algoritmi neacceptați

Ce înseamnă acest lucru
Cheile OpenPGP pot oferi asistență pentru numeroși algoritmi criptografici diferiți, dintre care unii nu sunt considerați de Proton suficient de siguri pentru a vă proteja mesajele.
Proton va respinge cheile care utilizează algoritmi slabi sau depășiți pentru a evita retrogradarea securității altor utilizatori și pentru a se asigura că mesajele primite pot fi decriptate de utilizatorii Proton Mail.
Următorii algoritmi asimetrici nu beneficiază de asistență din partea Proton:
- RSA cu chei mai mici de 2048 biți
- ElGamal
- Chei ECC cu curbe Altele decât x25519 și NIST P-256, P-384 sau P-521
- DSA
De asemenea, solicităm ca cheile importate să semnaleze asistență pentru AES-256 ca cifru simetric, SHA-256 ca funcție hash și ZLIB ca funcție de compresie.
Cum să remediați acest lucru
- Verificați ce algoritmi sunt utilizați de fiecare cheie cu
gpg --list-keys
Acesta va afișa ceva de genul:
$ gpg --list-keys key.import.test@example.proton.mesec dsa2048 2022-09-21 [SC] [expira: 2024-09-20] C931E2A00A01EE4604049A4EA9C08446B1B88861uid Importare cheie ssb elg2048 2022-09-21 [E] [expira: 2024-09-20] |
Aici cheia primară (marcată cu capacitatea SC(fereastră nouă) ) este o cheie DSA, iar subcheia de criptare este o cheie ElGamal.
Dacă cheia primară (cea cu capacitatea de certificare) utilizează un algoritm învechit sau slab, nu vei putea să efectuezi o importare a cheii.
2a. Poți genera o cheie nouă direct în setări cont din aplicație web Proton Mail sau folosind GnuPG cu comanda:
gpg --generate-key
2b. Dacă cheia primară utilizează un algoritm acceptat, dar una dintre subchei utilizează un algoritm învechit sau slab, poți efectua o eliminare a acestei subchei (și genera altele noi dacă este necesar) cu comanda:
gpg --edit-key
Selectați subcheia care utilizează un algoritm fără asistență folosind comanda:
key
unde n este indexul subcheii (așa cum este afișat în prompt)
Apoi, ștergeți-o folosind comanda:
delkey
Dacă nu mai aveți o subcheie de criptare, puteți genera una nouă folosind comanda:
addkey
3. Confirmați modificările folosind comanda:
salvare
Întreaga transcriere ar trebui să arate astfel:
$ gpg --edit-key test@gpg.example.proton.me...sec rsa3072/BC93CFA50EFCDAF0 Creat la: 2022-11-04 expira: Niciodată usage: SC Aprobare: ultimate validity: ultimatessb elg2048/CEB2A2B7DB363D99 Creat la: 2022-11-04 expira: Niciodată usage: E[ultimate] (1). teststes gpg> key 1gpg> delkey...gpg> addkey...sec rsa3072/BC93CFA50EFCDAF0 Creat la: 2022-11-04 expira: Niciodată usage: SC Aprobare: ultimate validity: ultimatessb rsa2048/E910A70D5E1E5FC8 Creat la: 2022-11-04 expira: Niciodată usage: E [ultimate] (1). teststes gpg> Salvare |
4. Exportare cheia din GnuPG cu comanda:
gpg --armor --export-secret-keys > exported-key.asc