Thunderbird ha admitido S/MIME desde que existe, y lo gestiona de forma distinta a Outlook en un aspecto que determina todo lo demás: mantiene su propio almacén de certificados. Nada de lo que instale en Windows, macOS o su llavero de Linux aparecerá en Thunderbird, y nada de lo que importe en Thunderbird aparecerá en ningún otro sitio.
Esa es también la razón por la que el procedimiento es idéntico en todos los sistemas operativos. Los pasos siguientes se han comprobado con la versión actual de Thunderbird, la 153, y con la versión de soporte extendido actual, la 140.
Thunderbird mantiene su propio almacén de certificados
Esto es lo primero que hay que entender, porque explica la mayor parte de la confusión en torno a Thunderbird y los certificados.
Outlook lee los certificados del almacén de certificados de Windows, así que en Windows se instala un certificado una vez y cualquier aplicación que use ese almacén puede verlo. Thunderbird no participa de eso. Lleva su propio almacén dentro de su perfil, por lo que un certificado de correo electrónico debe importarse específicamente a Thunderbird, incluso si ya está instalado en Windows y funcionando en otro programa.
Las consecuencias prácticas merecen decirse con claridad:
- Necesita el archivo .p12 o .pfx original y su contraseña. Un certificado ya instalado en Windows no es suficiente, a menos que pueda exportarlo de vuelta a un archivo.
- Los pasos son los mismos en Windows, macOS y Linux, porque el almacén y la interfaz son propios de Thunderbird.
- Cambiar a un equipo nuevo implica volver a importar el certificado en Thunderbird allí. Copiar el perfil lo lleva consigo, pero una instalación nueva no.
Paso 1: Importar el certificado
Tenga a mano el archivo PKCS#12. Tiene una extensión .p12 o .pfx y contiene tanto su certificado como la clave privada, protegida por la contraseña que estableció al descargarlo. Si ha perdido esa contraseña, no se puede recuperar a partir del archivo; tendrá que exportar una copia nueva desde algún lugar donde el certificado siga instalado, o hacer que se reemita el certificado.
- Abra el menú de Thunderbird (tres líneas horizontales, arriba a la derecha) y elija Configuración.
- Seleccione Privacidad y seguridad y desplácese hacia abajo hasta Certificados.
- Haga clic en Administrar certificados.
- En la pestaña Sus certificados, haga clic en Importar.
- Seleccione su archivo .p12 o .pfx e introduzca su contraseña cuando se le solicite.
- Haga clic en Aceptar. El certificado aparecerá ahora en la lista bajo la CA emisora, mostrando su dirección de correo electrónico.
La pestaña Sus certificados está pensada específicamente para los certificados que usted posee, es decir, aquellos de los que tiene la clave privada. La pestaña vecina, Personas, contiene los certificados de otras personas, que es donde se acumulan los certificados de sus corresponsales a medida que recibe correo firmado de ellos. Importar su propio certificado en la pestaña equivocada es un error común y lo deja inutilizable para firmar.
Si ha establecido una contraseña principal en el perfil, Thunderbird la solicitará durante la importación, ya que es lo que protege las claves privadas en el almacén.
Paso 2: Seleccionarlo para su cuenta
Importar el certificado lo coloca en el almacén. No lo asocia a una cuenta de correo electrónico, lo cual es un paso aparte y se hace por cuenta.
- Abra el menú (el botón de las tres líneas) y elija Configuración de la cuenta.
- En el panel izquierdo, bajo la cuenta que desea proteger, seleccione Cifrado de extremo a extremo. La propia descripción de Thunderbird de este panel lo dice claramente: para enviar mensajes cifrados o firmados digitalmente, se configura «OpenPGP o S/MIME».
- Busque la sección S/MIME, debajo de la de OpenPGP.
- Junto a Certificado personal para firma digital, haga clic en Seleccionar y elija su certificado.
- Thunderbird le ofrecerá usar el mismo certificado para el cifrado. Acepte, a menos que se le hayan emitido certificados separados de firma y cifrado, en cuyo caso establezca usted mismo el Certificado personal para cifrado.
- Opcionalmente, active la firma por defecto para esta cuenta. Deje el cifrado por defecto desactivado, ya que bloquea los mensajes a cualquiera del que no tenga el certificado.
En el selector solo se ofrecen los certificados que Thunderbird considera válidos para la dirección de la cuenta. Una lista vacía casi siempre significa que la dirección de correo del certificado no coincide con la de la cuenta, o que la cadena hasta la CA emisora está incompleta.
Pruébelo antes de confiar en él
Thunderbird tiene un paso de verificación que casi ninguna guía menciona: un botón Probar junto a cada certificado seleccionado en la misma sección S/MIME. Úselo. Es la diferencia entre averiguarlo ahora o averiguarlo cuando un mensaje firmado rebote.
Los mensajes que devuelve son específicos, lo que los hace útiles para el diagnóstico y no solo para tranquilizarle:
- El certificado pasó la prueba y puede usarse para firmar correo electrónico. O el equivalente para cifrado. Esto es lo que se busca.
- No se puede encontrar el certificado. La selección apunta a algo que ya no está en el almacén, generalmente después de mover un perfil o eliminar un certificado.
- La verificación del certificado falló con el siguiente error, seguido de una descripción y un código de error como SEC_ERROR_UNKNOWN_ISSUER. Ese código en concreto significa que la cadena está incompleta: Thunderbird tiene su certificado pero no el intermedio que lo conecta con una raíz de confianza. Importe el certificado intermedio proporcionado por su CA en la pestaña Autoridades del mismo gestor de certificados.
Si la verificación falla, Thunderbird ofrece usar el certificado de todos modos. No tome esa oferta como una solución. Significa que sus destinatarios verán el mismo fallo que usted acaba de aceptar.
Enviar un mensaje firmado o cifrado
En la ventana de redacción, use el menú desplegable Seguridad para activar la firma o el cifrado en ese mensaje. Vale la pena repetir la propia redacción de Thunderbird porque elimina una preocupación habitual: «Una firma digital permite a los destinatarios verificar que el mensaje fue enviado por usted y que su contenido no ha sido modificado. Los mensajes cifrados siempre se firman de forma predeterminada».
Para comprobar un mensaje recibido, abra su información de seguridad. Thunderbird indica el algoritmo de firma, el algoritmo de resumen de la firma y el algoritmo de cifrado, mostrados junto con el tamaño de la clave, por ejemplo AES-GCM de 256 bits. Así es también como se confirma que el correo de un corresponsal está genuinamente firmado y no solo dice estarlo.
Por qué todavía no puede cifrar a alguien
El cifrado usa el certificado del destinatario, no el suyo. Su certificado firma su correo saliente y permite que otros cifren hacia usted. Hasta que tenga una copia del certificado de alguien, Thunderbird no puede cifrar hacia esa persona.
El intercambio es sencillo una vez que se sabe que es necesario. Envíeles un mensaje firmado, que lleva su certificado. Pídales que respondan con un mensaje firmado, que lleve el suyo. Thunderbird archiva el certificado recibido bajo la pestaña Personas del gestor de certificados, y el cifrado hacia esa dirección empieza a funcionar. Esto es una propiedad de S/MIME y no una limitación de Thunderbird, y es igual en Outlook y en cualquier otro cliente.
¿Aún no tiene certificado? Thunderbird puede generar la solicitud
La versión actual de Thunderbird puede crear el par de claves y la solicitud de certificado por sí misma, una vía que las guías más antiguas no contemplaban. En sus propias palabras: «Para obtener un nuevo certificado personal S/MIME, genere una solicitud de firma de certificado (CSR) y envíela a una autoridad de certificación (CA)».
La opción se encuentra en el mismo panel de Cifrado de extremo a extremo. Se elige una ubicación para el archivo CSR, se selecciona RSA, que Thunderbird marca como recomendado, o ECC, y se elige una fortaleza de clave. La clave privada se genera dentro del propio almacén de Thunderbird y nunca sale de él, lo cual es una ventaja real frente a descargar un archivo PKCS#12: no hay ningún archivo que perder, filtrar o enviarse por correo a uno mismo.
La contrapartida es la imagen especular. Como la clave nunca sale de Thunderbird, poner el mismo certificado en un teléfono o en un segundo ordenador implica exportarlo después desde la pestaña Sus certificados, y si el perfil se pierde antes de hacerlo, también se pierde la clave. Tenga en cuenta también que Thunderbird advierte que el paso de generación «puede tardar algún tiempo y provocar una falta de respuesta temporal», así que no asuma que se ha quedado bloqueado.
No elimine los certificados caducados
Cuando su certificado caduca, obtiene uno nuevo, y la entrada antigua empieza a parecer un estorbo. Déjela en paz.
Los mensajes que fueron cifrados con el certificado antiguo solo pueden descifrarse con la clave privada antigua. Eliminarlo de Sus certificados hace que esos mensajes queden ilegibles de forma permanente, incluidos los que ya están en su buzón. La caducidad le impide firmar correo nuevo, que es precisamente su propósito, pero la clave sigue descifrando el correo antiguo indefinidamente. Conserve todos los certificados de correo electrónico retirados y expórtelos junto con el actual cada vez que cambie de equipo.
Solución de problemas
- El selector de certificados está vacío. O bien el certificado no está en Sus certificados, o su dirección de correo no coincide con la de la cuenta. Ambas cosas son visibles en el gestor de certificados.
- Lo instaló en Windows y Thunderbird no puede verlo. Es lo esperado. Thunderbird usa su propio almacén, así que importe también el archivo PKCS#12 en Thunderbird.
- El botón Probar indica SEC_ERROR_UNKNOWN_ISSUER. Falta el certificado intermedio. Impórtelo en la pestaña Autoridades.
- La importación falla o pide una contraseña que usted no estableció. Thunderbird está pidiendo la contraseña principal del perfil, no la del archivo. Son contraseñas distintas y el cuadro de diálogo no siempre lo deja claro.
- El cifrado aparece atenuado para un destinatario. No tiene su certificado. Pídale un mensaje firmado.
- Configuró la cuenta equivocada. La configuración de S/MIME es por cuenta y por identidad, así que un perfil con varias direcciones necesita el certificado seleccionado en cada una a la que se aplique.
Preguntas frecuentes
Se convirtió en Cifrado de extremo a extremo cuando Thunderbird añadió compatibilidad integrada con OpenPGP en la versión 78. S/MIME no desapareció, simplemente ahora comparte el panel y se encuentra en su propia sección debajo de OpenPGP. Las guías que le dicen que haga clic en Seguridad, o que busque los certificados bajo una pestaña Avanzado dentro de Opciones, describen un Thunderbird anterior a 2020.
Thunderbird admite ambos y se configura uno por cuenta. S/MIME usa certificados de una autoridad de certificación, de modo que la confianza se establece por usted, y es la opción habitual en organizaciones y donde una contraparte empresarial lo espera. OpenPGP usa claves que usted mismo genera y verifica, sin que intervenga ninguna CA. Si compró un certificado de correo electrónico, S/MIME es lo que está configurando.
Porque Outlook lee el almacén de certificados de Windows y Thunderbird no. Instalar un certificado en Windows no tiene ningún efecto en Thunderbird. Importe el mismo archivo .p12 o .pfx en el propio almacén de Thunderbird, siguiendo el paso 1 anterior. Nuestra guía complementaria trata sobre cómo instalar un certificado S/MIME en Outlook, donde la situación es la inversa.
No. Un certificado SSL/TLS identifica un sitio web y protege la conexión con él. Un certificado S/MIME identifica a una persona o una dirección de correo electrónico y protege el propio mensaje. Se emiten bajo reglas distintas, y uno no puede hacer el trabajo del otro. Lo que necesita para Thunderbird es un certificado de correo electrónico.
Sí, en cada instalación de Thunderbird, a menos que copie todo el perfil. El certificado reside en el perfil, no en el sistema operativo ni en su cuenta de correo electrónico, así que una instalación nueva empieza con un almacén vacío.
Sí. En Administrar certificados, en la pestaña Sus certificados, seleccione el certificado y use la opción de copia de seguridad para generar un archivo PKCS#12 protegido con una contraseña que usted elija. Hágalo justo después de generar un certificado dentro de Thunderbird, ya que en ese caso el almacén contiene la única copia existente de la clave privada.
A la versión 153, la versión actual, y a la versión 140, la versión de soporte extendido actual. Los nombres de los paneles se han mantenido estables desde la versión 78, así que todo lo posterior a ese punto coincide. La generación de CSR dentro de la aplicación está presente en ambas líneas actuales.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

