Como gerar uma chave PGP com segurança
Como criar, proteger, verificar e fazer backup de uma chave OpenPGP no Linux, Windows e macOS.
Última atualização: 19 de setembro de 2026.
Para usar o Advanced Security, você precisa de um par de chaves OpenPGP:
- uma chave pública, que você envia ao Abdala Mail;
- uma chave privada, que fica exclusivamente com você.
A chave pública serve para criptografar o conteúdo destinado à sua mailbox. A chave privada faz o caminho contrário: ela permite descriptografar esse conteúdo. Por isso, você pode entregar a chave pública para nós sem problema, mas nunca deve enviar a chave privada.
Nem para o suporte. Nem para a equipe de segurança. Nem se alguém disser que precisa dela "só por alguns minutos".
Antes de começar
Você vai precisar de:
- um computador confiável;
- uma instalação atual do GnuPG;
- alguns minutos sem pressa;
- uma frase secreta longa e única;
- um local seguro para guardar o backup da chave privada;
- preferencialmente um segundo local independente para outra cópia.
Evite gerar uma chave importante em:
- computadores públicos;
- máquinas compartilhadas com pessoas que você não conhece;
- sistemas que você suspeita estarem comprometidos;
- máquinas acessadas por software remoto de terceiros;
- sistemas operacionais sem atualizações de segurança.
Se a máquina já estiver comprometida no momento em que a chave for criada, nenhuma quantidade de criptografia depois disso vai conseguir desfazer o problema.
Qual tipo de chave escolher
Para uma chave nova, existem duas opções particularmente úteis.
Opção recomendada: Curve25519
Para instalações modernas do GnuPG, uma boa escolha é utilizar criptografia de curva elíptica com Ed25519 e Curve25519. Normalmente, o GnuPG cria uma chave para assinatura e certificação e uma subchave apropriada para criptografia.
As vantagens incluem:
- chaves menores;
- operações rápidas;
- segurança moderna;
- arquivos de chave relativamente pequenos.
Essa é a opção que recomendamos quando todos os programas que você pretende utilizar possuem suporte adequado a OpenPGP moderno.
Opção de compatibilidade: RSA 4096
RSA de 4096 bits continua sendo uma alternativa útil quando você precisa de compatibilidade com softwares ou ambientes mais antigos. A chave é maior e as operações são mais pesadas que com Curve25519, mas o suporte é bastante amplo.
Se você não sabe qual escolher e pretende usar apenas ferramentas OpenPGP modernas, Curve25519 costuma ser a escolha mais interessante. Se precisa conversar com sistemas antigos e quer priorizar compatibilidade, RSA 4096 é uma opção conservadora.
Sobre a data de expiração
Recomendamos que a chave tenha uma data de expiração. Um período como 1 ou 2 anos costuma ser razoável.
Isso não significa que você precisará abandonar a chave quando a data chegar. A expiração pode ser prorrogada enquanto você ainda possuir a chave privada. A vantagem é que, caso uma chave antiga seja abandonada e você esqueça de revogá-la, ela não permanece declaradamente válida para sempre.
Para uma chave usada pelo Advanced Security, lembre-se de um detalhe importante:
não apague uma chave privada antiga apenas porque ela expirou.
A expiração não destrói a capacidade criptográfica da chave. Se existem mensagens antigas armazenadas que foram criptografadas para aquela chave, você ainda pode precisar da chave privada para abri-las.
Sobre a frase secreta
Sua chave privada deve ser protegida por uma frase secreta forte.
Evite:
- palavras únicas;
- datas de nascimento;
- nomes;
- sequências previsíveis;
- frases famosas;
- senhas reutilizadas de outros serviços;
- pequenas variações da senha da sua conta.
Prefira uma frase longa, única e que não seja usada em nenhum outro lugar. Uma frase secreta longa e memorizável normalmente é melhor que uma sequência curta cheia de substituições previsíveis.
Não vamos estabelecer um número mágico de caracteres e fingir que ele resolve tudo. Comprimento, imprevisibilidade e exclusividade importam mais do que colocar um @ no lugar de um a e torcer pelo melhor.
E lembre-se: o Abdala Mail nunca precisa conhecer essa frase.
Linux
O Linux é provavelmente o ambiente mais simples para trabalhar diretamente com GnuPG.
Instalando no Debian e Ubuntu
Abra o terminal e execute:
sudo apt update
sudo apt install gnupgEm algumas distribuições ou versões do sistema, o pacote também pode aparecer como gnupg2.
Depois, confirme a instalação:
gpg --versionVocê deverá ver a versão instalada do GnuPG e os algoritmos suportados.
Instalando no Fedora
sudo dnf install gnupg2Depois:
gpg --versionInstalando no Arch Linux
sudo pacman -S gnupgDepois:
gpg --versionGerando a chave no Linux
Use:
gpg --full-generate-keyO GnuPG apresentará as opções disponíveis para aquela versão. Se houver uma opção equivalente a ECC para assinatura e criptografia, ela é uma boa escolha para uma chave moderna. Quando for solicitado que escolha a curva, prefira Curve25519 ou a opção equivalente apresentada pelo GnuPG. Se preferir RSA, escolha RSA para assinatura e criptografia e utilize 4096 bits. Depois, escolha a validade.
Por exemplo:
2yIsso representa dois anos. O GnuPG pedirá confirmação antes de continuar. Em seguida, informe o nome que será associado à chave.
Por exemplo:
André SilvaDepois, informe o endereço da mailbox:
andre@example.comO comentário normalmente pode ficar vazio. Quando solicitado, defina a sua frase secreta. Digite uma frase longa, exclusiva e que você consiga guardar com segurança.
Confira a chave criada
Depois da geração, execute:
gpg --list-secret-keys --keyid-format LONGVocê verá informações sobre a chave criada. Também pode consultar diretamente pelo endereço:
gpg --list-secret-keys andre@example.comConfira a fingerprint
A fingerprint é a identificação completa da chave.
Execute:
gpg --fingerprint andre@example.comVocê verá uma sequência semelhante a:
ABCD 1234 EFGH 5678 IJKL 9012 MNOP 3456 QRST 7890Esse valor identifica a chave. Quando precisar confirmar se duas cópias representam a mesma chave, compare a fingerprint completa, não apenas os últimos caracteres.
Confira se existe uma subchave de criptografia
Execute:
gpg --list-keys --with-subkey-fingerprint andre@example.comProcure uma subchave marcada para criptografia. Dependendo da forma de exibição do GnuPG, a capacidade pode aparecer indicada por E, de encryption. Isso é importante porque o Abdala Mail precisa de uma chave capaz de criptografar conteúdo para você.
Exporte a chave pública
Essa é a chave que você pode enviar ao Abdala Mail.
Execute:
gpg --armor --export andre@example.com > estelaz-public.ascConfira o arquivo:
cat estelaz-public.ascEle deverá começar aproximadamente assim:
-----BEGIN PGP PUBLIC KEY BLOCK-----E terminar assim:
-----END PGP PUBLIC KEY BLOCK-----Essa é a chave pública. É ela que deve ser cadastrada no painel.
Exporte a chave privada para backup
Agora vem a parte que exige cuidado.
Execute:
gpg --armor --export-secret-keys andre@example.com > private-key-backup.ascO arquivo criado contém sua chave privada. Trate esse arquivo como extremamente sensível.
Ele não deve ser enviado ao Abdala Mail. Ele não deve ser colocado em uma pasta pública. Ele não deve ser enviado para você mesmo por e-mail. Ele não deve ficar esquecido na pasta Downloads.
Mova o arquivo para o local escolhido para o seu backup seguro. Depois de confirmar que o backup foi realizado corretamente, remova cópias desnecessárias que tenham ficado no computador.
Gere um certificado de revogação
Um certificado de revogação permite declarar que uma chave não deve mais ser considerada válida caso você perca o controle dela.
Execute:
gpg --output revoke.asc --gen-revoke andre@example.comO GnuPG pedirá algumas confirmações. Guarde o arquivo revoke.asc em segurança, separado da rotina normal de uso da chave.
Você não deve importar ou publicar esse certificado agora. Ele existe para uma emergência futura.
Teste sua chave antes de depender dela
Crie um pequeno arquivo:
printf 'Eu amo o Abdala Mail\n' > ilove.txtCriptografe para você mesmo:
gpg --encrypt --armor --recipient andre@example.com ilove.txtSerá criado um arquivo semelhante a:
ilove.txt.ascAgora descriptografe:
gpg --decrypt ilove.txt.ascSe o conteúdo aparecer corretamente, sua chave está funcionando.
Teste também o backup
Esse passo é muito importante. Ter um arquivo chamado private-key-backup.asc não significa automaticamente que você possui um backup funcional. O ideal é testar a importação em outro perfil de usuário, outra máquina segura ou um ambiente separado.
Você pode visualizar informações do arquivo antes de importá-lo:
gpg --show-keys private-key-backup.ascEm um ambiente de teste apropriado, a importação seria feita com:
gpg --import private-key-backup.ascDepois, confirme:
gpg --list-secret-keysE tente descriptografar uma mensagem de teste. Não espere precisar recuperar uma mailbox para descobrir que o seu "backup" era, na verdade, um arquivo vazio de 0 bytes.
Windows
No Windows, uma das formas mais conhecidas de instalar o GnuPG é através do Gpg4win. O pacote inclui o GnuPG e ferramentas gráficas, principalmente o Kleopatra.
Você pode gerar a chave pela interface do Kleopatra ou utilizar o gpg pelo terminal.
Usando o Kleopatra
Abra o Kleopatra. Procure a opção de criação de um novo par de chaves OpenPGP.
Informe:
- seu nome;
- o endereço da mailbox;
- a validade desejada.
Se as opções avançadas permitirem escolher o algoritmo, utilize uma opção moderna de curva elíptica compatível com OpenPGP ou RSA 4096 caso você precise de maior compatibilidade. Defina uma frase secreta longa e única quando solicitado. Depois da criação, abra os detalhes da chave e confira a fingerprint.
Usando o terminal no Windows
Depois de instalar o Gpg4win, abra o PowerShell ou Terminal do Windows. Confira se o GnuPG está disponível:
gpg --versionDepois:
gpg --full-generate-keyO processo é praticamente o mesmo do Linux. Escolha o algoritmo, validade, nome, endereço e frase secreta. Depois confira a chave:
gpg --list-secret-keys --keyid-format LONGConfira a fingerprint:
gpg --fingerprint andre@example.comExporte a chave pública no Windows
No PowerShell:
gpg --armor --export andre@example.com | Out-File -Encoding ascii estelaz-public.ascVocê também pode fazer isso pelo Kleopatra utilizando a opção de exportar certificado ou chave pública.
O arquivo público deve conter:
-----BEGIN PGP PUBLIC KEY BLOCK-----Essa é a parte que pode ser enviada para o Abdala Mail.
Exporte a chave privada no Windows
No PowerShell:
gpg --armor --export-secret-keys andre@example.com | Out-File -Encoding ascii private-key-backup.ascEsse arquivo é secreto. Mova-o imediatamente para o local escolhido para o backup. Não envie esse arquivo para nós.
Gere o certificado de revogação no Windows
gpg --output revoke.asc --gen-revoke andre@example.comGuarde o arquivo em local seguro e separado.
Teste a chave no Windows
Crie um arquivo chamado ilove.txt.
Depois execute:
gpg --encrypt --armor --recipient andre@example.com ilove.txtPara descriptografar:
gpg --decrypt ilove.txt.ascSe o conteúdo original aparecer corretamente, a chave está funcionando.
macOS
No macOS, você pode utilizar o GnuPG diretamente pelo terminal. Uma maneira prática de instalar uma versão atual é através do Homebrew. Se você já possui o Homebrew:
brew install gnupgDepois confirme:
gpg --versionGerando a chave no macOS
O procedimento é praticamente idêntico ao Linux:
gpg --full-generate-keyEscolha uma opção moderna de ECC para assinatura e criptografia e, quando disponível, Curve25519. Se você precisa de compatibilidade com software antigo, pode optar por RSA 4096. Escolha a validade, informe seu nome, endereço de e-mail e uma frase secreta forte. Depois confira:
gpg --list-secret-keys --keyid-format LONGE:
gpg --fingerprint andre@example.comExporte a chave pública no macOS
gpg --armor --export andre@example.com > estelaz-public.ascEssa é a chave que pode ser cadastrada no painel.
Exporte a chave privada no macOS
gpg --armor --export-secret-keys andre@example.com > private-key-backup.ascMova o arquivo para um local seguro assim que terminar.
Gere um certificado de revogação no macOS
gpg --output revoke.asc --gen-revoke andre@example.comGuarde o certificado junto aos seus backups de segurança, mas não o publique enquanto a chave continuar válida.
Teste no macOS
printf 'Eu amo o Abdala Mail\n' > ilove.txtDepois:
gpg --encrypt --armor --recipient andre@example.com ilove.txtE:
gpg --decrypt ilove.txt.ascComo guardar a chave privada
A geração da chave é apenas metade do trabalho. A outra metade é conseguir continuar com ela daqui a alguns anos. Recomendamos manter pelo menos duas cópias independentes.
Uma configuração possível seria:
- uma cópia no computador protegido que você utiliza;
- uma cópia offline em uma mídia criptografada;
- opcionalmente, outra cópia em um local físico diferente.
"Independente" é a palavra importante.
Ter:
C:\backup1\private-key.asc
C:\backup2\private-key.ascnão protege você se o disco inteiro morrer. Da mesma forma, dois pendrives guardados permanentemente dentro da mesma mochila não são tão independentes quando a mochila desaparece.
Posso guardar a chave privada na nuvem?
É possível manter um backup criptografado em armazenamento remoto, mas isso precisa ser feito conscientemente. Não recomendamos simplesmente pegar:
private-key-backup.asce jogar o arquivo aberto em qualquer serviço de armazenamento. A chave privada já pode possuir proteção por frase secreta, mas um backup particularmente importante pode receber uma camada adicional de criptografia antes de ser armazenado remotamente.
A regra geral é: trate a cópia da chave privada como se ela pudesse dar acesso a toda correspondência que foi protegida para aquela chave. Porque, essencialmente, é isso que ela representa.
Posso colocar a chave em um pendrive?
Pode, mas pendrive não é sinônimo de backup eterno. Dispositivos falham. Dispositivos desaparecem. Dispositivos são formatados por engano.
Use o pendrive como uma das cópias, não necessariamente como a única. Se possível, proteja o dispositivo com criptografia e mantenha outra cópia independente.
Posso usar um token de hardware?
Sim. Usuários mais avançados podem armazenar determinadas chaves OpenPGP em dispositivos de hardware compatíveis, como smartcards ou tokens criptográficos. Esse modelo pode melhorar bastante a proteção contra cópia da chave no computador de uso diário.
Mas existe uma diferença importante entre mover uma chave para um token e manter um backup recuperável da chave necessária para abrir suas mensagens antigas. Antes de utilizar hardware dessa forma, entenda exatamente como o dispositivo lida com geração, importação, exportação e recuperação de chaves. Um token extremamente seguro que contém a única cópia existente também pode virar um pequeno e sofisticado objeto capaz de transformar uma queda no bueiro em uma tragédia criptográfica.
A chave deve expirar?
Recomendamos utilizar uma data de expiração e renová-la quando necessário.
Você pode consultar a validade com:
gpg --list-keys andre@example.comTambém pode verificar informações detalhadas:
gpg --list-options show-unusable-uids --list-keys andre@example.comEm versões modernas do GnuPG, a expiração pode ser atualizada. Primeiro obtenha a fingerprint:
gpg --fingerprint andre@example.comDepois, usando a fingerprint completa:
gpg --quick-set-expire SUA_FINGERPRINT 2ySe a chave possuir subchaves com expirações próprias, elas também precisam ser consideradas. Não faça alterações importantes na estrutura ou validade de uma chave sem entender quais componentes estão sendo modificados.
Nunca use somente o Key ID para verificar uma chave
Você poderá encontrar identificadores curtos ou longos da chave. Por exemplo:
1234ABCDou:
A1B2C3D4E5F60708Eles são úteis para comandos e identificação visual, mas não são a melhor informação para uma verificação importante. Quando precisar confirmar uma chave, prefira a fingerprint completa:
gpg --fingerprint andre@example.comA fingerprint é a identidade criptográfica que você deve comparar.
O que enviar para o Abdala Mail
Somente a chave pública. No Linux e macOS:
gpg --armor --export andre@example.com > estelaz-public.ascNo Windows PowerShell:
gpg --armor --export andre@example.com | Out-File -Encoding ascii estelaz-public.ascO conteúdo deve começar com:
-----BEGIN PGP PUBLIC KEY BLOCK-----Esse arquivo pode ser cadastrado no painel.
O que nunca enviar para o Abdala Mail
Nunca envie arquivos gerados por:
gpg --export-secret-keysNunca envie:
- sua chave privada;
- o backup da chave privada;
- sua frase secreta;
- códigos de recuperação;
- acesso remoto ao computador para "pegarmos a chave";
- certificado de revogação sem que exista uma razão específica para utilizá-lo.
A gente precisa conseguir fechar o cadeado. Não precisamos da chave que abre.
Como identificar uma chave privada
Arquivos ASCII exportados contendo uma chave privada normalmente apresentam um bloco semelhante a:
-----BEGIN PGP PRIVATE KEY BLOCK-----Se você vir isso, pare. Esse arquivo não deve ser enviado ao painel, ao suporte ou para outra pessoa. A gente fica perfeitamente feliz só com a parte pública. Já a chave pública normalmente começa com:
-----BEGIN PGP PUBLIC KEY BLOCK-----Essa é a parte destinada ao compartilhamento.
Faça um teste completo antes de ativar
Antes de cadastrar sua chave no Advanced Security, recomendamos fazer este pequeno ritual:
- confirme a fingerprint;
- confirme que existe capacidade de criptografia;
- exporte a chave pública;
- exporte um backup da chave privada;
- gere o certificado de revogação;
- guarde o backup em pelo menos dois locais adequados;
- criptografe um arquivo de teste;
- descriptografe o arquivo;
- teste a restauração do backup;
- somente então cadastre a chave pública no Abdala Mail.
É um pouco mais trabalhoso do que apertar um botão escrito "Ativar". Esse trabalho existe justamente porque, depois de ativado, a frase "acho que eu tinha um backup" não ajuda muito.
Depois de cadastrar a chave
Depois que a chave pública estiver configurada no Advanced Security, guarde permanentemente:
- a chave privada;
- a frase secreta;
- os backups;
- o certificado de revogação;
- a fingerprint da chave;
- informações suficientes para você identificar qual chave foi usada.
Se trocar de chave no futuro, não destrua automaticamente a antiga. Conteúdo armazenado anteriormente pode continuar dependendo dela. É perfeitamente normal acabar mantendo um pequeno arquivo histórico de chaves privadas antigas. Só mantenha esse arquivo muito bem protegido.
Se você perder a chave privada
Se todas as cópias da chave privada forem perdidas, o conteúdo criptografado para aquela chave não poderá ser recuperado.
Não existe uma versão secreta dela armazenada no Abdala Mail. Não existe chave mestra. Não existe procedimento administrativo. Não existe chamado de prioridade máxima que consiga recriar matematicamente uma chave privada que nós nunca tivemos.
Você poderá gerar uma nova chave e utilizá-la para conteúdo novo, mas ela não substituirá a chave antiga na descriptografia das mensagens já protegidas. Por isso, faça o backup antes de ativar o Advanced Security e não depois.
Também em Advanced Security
Ficou faltando alguma coisa? Fale com o suporte.