O Thunderbird oferece suporte a S/MIME desde que existe, e lida com isso de forma diferente do Outlook em um aspecto que determina tudo o mais: mantém seu próprio repositório de certificados. Nada que você instale no Windows, macOS ou no seu keyring do Linux aparecerá no Thunderbird, e nada que você importe no Thunderbird aparece em nenhum outro lugar.
É por isso também que o procedimento é idêntico em todos os sistemas operacionais. As etapas abaixo foram verificadas na versão atual do Thunderbird, a versão 153, e na atual versão de suporte estendido, a versão 140.
O Thunderbird mantém seu próprio repositório de certificados
Este é o primeiro ponto a entender, porque explica a maior parte da confusão em torno do Thunderbird e dos certificados.
O Outlook lê certificados do repositório de certificados do Windows, portanto, no Windows, você instala um certificado uma vez e todos os aplicativos que usam esse repositório conseguem vê-lo. O Thunderbird não participa disso. Ele mantém seu próprio repositório dentro do seu perfil, então um certificado de e-mail precisa ser importado especificamente para o Thunderbird, mesmo que já esteja instalado no Windows e funcionando em outro programa.
Vale a pena declarar claramente as consequências práticas:
- Você precisa do arquivo .p12 ou .pfx original e da sua senha. Um certificado já instalado no Windows não é suficiente, a menos que você consiga exportá-lo novamente para um arquivo.
- As etapas são as mesmas no Windows, macOS e Linux, porque o repositório e a interface são do próprio Thunderbird.
- Mudar para um computador novo significa importar o certificado novamente no Thunderbird ali. Copiar o perfil o transporta junto, mas uma instalação nova não.
Etapa 1: Importar o certificado
Tenha o arquivo PKCS#12 pronto. Ele tem extensão .p12 ou .pfx e contém tanto o seu certificado quanto a chave privada, protegida pela senha que você definiu quando o baixou. Se você perdeu essa senha, ela não pode ser recuperada a partir do arquivo; será necessário exportar uma nova cópia de algum lugar onde o certificado ainda esteja instalado, ou solicitar a reemissão do certificado.
- Abra o menu do Thunderbird (três linhas horizontais, no canto superior direito) e escolha Configurações.
- Selecione Privacidade e Segurança e role até Certificados.
- Clique em Gerenciar Certificados.
- Na aba Seus Certificados, clique em Importar.
- Selecione o seu arquivo .p12 ou .pfx e digite a senha quando solicitado.
- Clique em OK. O certificado agora aparece na lista, sob a CA emissora, mostrando o seu endereço de e-mail.
A aba Seus Certificados destina-se especificamente aos certificados que você possui, ou seja, aqueles cuja chave privada você detém. A aba vizinha Pessoas contém os certificados de outras pessoas, onde se acumulam os certificados dos correspondentes à medida que você recebe correspondência assinada por eles. Importar o seu próprio certificado na aba errada é um erro comum e o torna inutilizável para assinatura.
Se você definiu uma Senha Principal no perfil, o Thunderbird solicitará essa senha durante a importação, pois é ela que protege as chaves privadas no repositório.
Etapa 2: Selecioná-lo para a sua conta
Importar coloca o certificado no repositório. Isso não o vincula a uma conta de e-mail, o que é uma etapa separada e específica por conta.
- Abra o menu (o botão de três linhas) e escolha Configurações da Conta.
- No painel esquerdo, sob a conta que deseja proteger, selecione Criptografia de Ponta a Ponta. A própria descrição do Thunderbird para este painel afirma claramente: para enviar mensagens criptografadas ou assinadas digitalmente, você configura “ou OpenPGP ou S/MIME”.
- Encontre a seção S/MIME, abaixo da seção OpenPGP.
- Ao lado de Certificado pessoal para assinatura digital, clique em Selecionar e escolha o seu certificado.
- O Thunderbird oferece usar o mesmo certificado para criptografia. Aceite, a menos que tenham sido emitidos certificados separados de assinatura e criptografia para você, caso em que você deve definir você mesmo o Certificado pessoal para criptografia.
- Opcionalmente, ative a assinatura por padrão para esta conta. Deixe a criptografia por padrão desativada, pois ela bloqueia mensagens para qualquer pessoa cujo certificado você não possua.
Apenas os certificados que o Thunderbird considera válidos para o endereço da conta são oferecidos no seletor. Uma lista vazia quase sempre significa que o endereço de e-mail do certificado não corresponde à conta, ou que a cadeia até a CA emissora está incompleta.
Teste antes de confiar nele
O Thunderbird tem uma etapa de verificação que quase nenhum guia menciona: um botão Testar ao lado de cada certificado selecionado, na mesma seção S/MIME. Use-o. É a diferença entre descobrir agora e descobrir quando uma mensagem assinada é rejeitada.
As mensagens que ele retorna são específicas, o que as torna úteis para diagnóstico, e não apenas para tranquilizar:
- O certificado passou o teste e pode ser usado para assinatura de e-mail. Ou o equivalente para criptografia. Isso é o que você deseja.
- O certificado não pode ser encontrado. A seleção aponta para algo que não está mais no repositório, geralmente após a movimentação de um perfil ou a exclusão de um certificado.
- A verificação do certificado falhou com o seguinte erro, seguido de uma descrição e um código de erro como SEC_ERROR_UNKNOWN_ISSUER. Esse código específico significa que a cadeia está incompleta: o Thunderbird tem o seu certificado, mas não o intermediário que o conecta a uma raiz confiável. Importe o certificado intermediário fornecido pela sua CA na aba Autoridades do mesmo gerenciador de certificados.
Se a verificação falhar, o Thunderbird oferece usar o certificado mesmo assim. Não considere isso uma solução. Significa que os seus destinatários verão a mesma falha que você acabou de aceitar.
Enviar uma mensagem assinada ou criptografada
Na janela de composição, use o menu suspenso Segurança para ativar a assinatura ou a criptografia para aquela mensagem. Vale a pena repetir a própria formulação do Thunderbird, pois elimina uma preocupação comum: “Uma assinatura digital permite que os destinatários verifiquem se a mensagem foi enviada por você e se o seu conteúdo não foi alterado. As mensagens criptografadas são sempre assinadas por padrão.”
Para verificar uma mensagem recebida, abra as suas informações de segurança. O Thunderbird informa o algoritmo de assinatura, o algoritmo de resumo (digest) da assinatura e o algoritmo de criptografia, mostrados com o tamanho da chave, por exemplo AES-GCM com 256 bits. É também assim que você confirma se o e-mail de um correspondente está realmente assinado, e não apenas afirmando estar.
Por que você ainda não consegue criptografar para alguém
A criptografia usa o certificado do destinatário, não o seu. O seu certificado assina o seu correio enviado e permite que outros criptografem mensagens para você. Até você ter uma cópia do certificado de alguém, o Thunderbird não pode criptografar mensagens destinadas a essa pessoa.
A troca é simples uma vez que você sabe que ela é necessária. Envie a essa pessoa uma mensagem assinada, que transporta o seu certificado. Peça que ela responda com uma mensagem assinada, que transporta o certificado dela. O Thunderbird armazena o certificado recebido na aba Pessoas do gerenciador de certificados, e a criptografia para esse endereço começa a funcionar. Essa é uma característica do S/MIME, e não uma limitação do Thunderbird, e é a mesma coisa no Outlook e em qualquer outro cliente.
Ainda não tem certificado? O Thunderbird pode gerar a solicitação
A versão atual do Thunderbird pode criar o par de chaves e a solicitação de certificado por conta própria, algo que os guias mais antigos ainda não previam. Em suas próprias palavras: “Para obter um novo certificado pessoal S/MIME, gere uma Solicitação de Assinatura de Certificado (CSR) e envie-a a uma Autoridade Certificadora (CA).”
A opção está no mesmo painel Criptografia de Ponta a Ponta. Você escolhe um local para o arquivo CSR, seleciona RSA, que o Thunderbird marca como recomendado, ou ECC, e escolhe uma força de chave. A chave privada é gerada dentro do próprio repositório do Thunderbird e nunca o deixa, o que é uma vantagem real em relação a baixar um arquivo PKCS#12: não há arquivo para perder, vazar ou enviar por e-mail para si mesmo.
A contrapartida é o inverso. Como a chave nunca deixa o Thunderbird, colocar o mesmo certificado em um telefone ou em um segundo computador significa exportá-lo posteriormente da aba Seus Certificados, e se o perfil for perdido antes de você fazer isso, a chave também se perde. Observe também que o Thunderbird avisa que a etapa de geração “pode levar algum tempo e causar falta de resposta temporária”, então não assuma que travou.
Não exclua certificados expirados
Quando o seu certificado expira, você recebe um novo, e a entrada antiga começa a parecer desnecessária. Deixe-a como está.
Mensagens que foram criptografadas com o certificado antigo só podem ser descriptografadas com a chave privada antiga. Removê-la de Seus Certificados torna essas mensagens permanentemente ilegíveis, incluindo aquelas já presentes na sua caixa de correio. A expiração impede que você assine novos e-mails, que é justamente a sua finalidade, mas a chave continua descriptografando e-mails antigos indefinidamente. Mantenha todo certificado de e-mail aposentado e exporte-os junto com o atual sempre que mudar de máquina.
Solução de problemas
- O seletor de certificados está vazio. Ou o certificado não está em Seus Certificados, ou o seu endereço de e-mail não corresponde à conta. Ambos são visíveis no gerenciador de certificados.
- Você o instalou no Windows e o Thunderbird não consegue vê-lo. Esperado. O Thunderbird usa o seu próprio repositório, então importe o arquivo PKCS#12 também para o Thunderbird.
- O botão Testar informa SEC_ERROR_UNKNOWN_ISSUER. O certificado intermediário está faltando. Importe-o para a aba Autoridades.
- A importação falha ou solicita uma senha que você não definiu. O Thunderbird está pedindo a Senha Principal do perfil, e não a do arquivo. São senhas diferentes, e a caixa de diálogo nem sempre deixa isso claro.
- A criptografia está desativada para um destinatário. Você não tem o certificado dessa pessoa. Peça uma mensagem assinada.
- Você configurou a conta errada. As configurações S/MIME são específicas por conta e por identidade, então um perfil com vários endereços precisa ter o certificado selecionado em cada um a que ele se aplica.
Perguntas Frequentes
Ela se tornou Criptografia de Ponta a Ponta quando o Thunderbird adicionou suporte nativo ao OpenPGP na versão 78. O S/MIME não foi a lugar nenhum, apenas passou a compartilhar o mesmo painel e agora fica em sua própria seção, abaixo do OpenPGP. Guias que dizem para clicar em Segurança, ou para encontrar certificados em uma aba Avançado dentro de Opções, descrevem um Thunderbird de antes de 2020.
O Thunderbird oferece suporte a ambos, e você configura um por conta. O S/MIME usa certificados de uma Autoridade Certificadora, então a confiança já é estabelecida para você, e é a escolha habitual em organizações e onde uma contraparte comercial espera isso. O OpenPGP usa chaves que você mesmo gera e verifica, sem envolvimento de nenhuma CA. Se você comprou um certificado de e-mail, é o S/MIME que você está configurando.
Porque o Outlook lê o repositório de certificados do Windows e o Thunderbird não. Instalar um certificado no Windows não tem efeito nenhum no Thunderbird. Importe o mesmo arquivo .p12 ou .pfx para o próprio repositório do Thunderbird, seguindo a etapa 1 acima. Nosso guia complementar aborda como instalar um certificado S/MIME no Outlook, onde a situação é o inverso.
Não. Um certificado SSL/TLS identifica um site e protege a conexão com ele. Um certificado S/MIME identifica uma pessoa ou um endereço de e-mail e protege a própria mensagem. Eles são emitidos sob regras diferentes, e um não pode fazer o trabalho do outro. O que você precisa para o Thunderbird é um certificado de e-mail.
Sim, em cada instalação do Thunderbird, a menos que você copie o perfil inteiro entre eles. O certificado fica no perfil, não no sistema operacional e nem na sua conta de e-mail, então uma instalação nova começa com um repositório vazio.
Sim. Em Gerenciar Certificados, na aba Seus Certificados, selecione o certificado e use a opção de backup para gravar um arquivo PKCS#12 protegido por uma senha de sua escolha. Faça isso imediatamente após gerar um certificado dentro do Thunderbird, já que, nesse caso, o repositório contém a única cópia existente da chave privada.
À versão 153, a versão atual, e à versão 140, a atual versão de suporte estendido. Os nomes dos painéis se mantêm estáveis desde a versão 78, então tudo a partir desse ponto corresponde. A geração de CSR dentro do aplicativo está presente em ambas as linhas atuais.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

