Thunderbird a susținut S/MIME încă de la apariția sa și tratează acest lucru diferit față de Outlook într-un mod care determină totul: își păstrează propriul depozit de certificate. Nimic din ce instalați în Windows, macOS sau în inelul de chei (keyring) Linux nu va apărea în Thunderbird, iar nimic din ce importați în Thunderbird nu apare altundeva.
Acesta este și motivul pentru care procedura este identică pe orice sistem de operare. Pașii de mai jos au fost verificați pe versiunea curentă a Thunderbird, versiunea 153, și pe versiunea curentă cu suport extins, versiunea 140.
Thunderbird își păstrează propriul depozit de certificate
Acesta este primul lucru pe care trebuie să-l înțelegeți, deoarece explică cea mai mare parte a confuziei legate de Thunderbird și certificate.
Outlook citește certificatele din depozitul de certificate Windows, așa că pe Windows instalați un certificat o singură dată, iar orice aplicație care folosește acel depozit îl poate vedea. Thunderbird nu participă la acest sistem. Acesta poartă propriul depozit în interiorul profilului dumneavoastră, astfel încât un certificat de e-mail trebuie importat specific în Thunderbird, chiar dacă este deja instalat în Windows și funcționează într-un alt program.
Consecințele practice merită menționate clar:
- Aveți nevoie de fișierul original .p12 sau .pfx și de parola sa. Un certificat deja instalat în Windows nu este suficient decât dacă îl puteți exporta înapoi într-un fișier.
- Pașii sunt aceiași pe Windows, macOS și Linux, deoarece depozitul și interfața aparțin exclusiv Thunderbird.
- Mutarea pe un computer nou înseamnă importarea din nou a certificatului în Thunderbird acolo. Copierea profilului îl transportă odată cu acesta, dar o instalare nouă nu.
Pasul 1: Importați certificatul
Pregătiți fișierul PKCS#12. Acesta are extensia .p12 sau .pfx și conține atât certificatul dumneavoastră, cât și cheia privată, protejate de parola pe care ați setat-o la descărcare. Dacă ați pierdut acea parolă, aceasta nu poate fi recuperată din fișier; trebuie să exportați o copie nouă de undeva unde certificatul este încă instalat sau să obțineți reemiterea certificatului.
- Deschideți meniul Thunderbird (cele trei linii orizontale, în dreapta sus) și alegeți Setări.
- Selectați Confidențialitate și securitate și derulați în jos până la Certificate.
- Faceți clic pe Gestionare certificate.
- Pe fila Certificatele dumneavoastră, faceți clic pe Import.
- Selectați fișierul dumneavoastră .p12 sau .pfx și introduceți parola acestuia când vi se solicită.
- Faceți clic pe OK. Certificatul apare acum în listă sub autoritatea de certificare emitentă, afișând adresa dumneavoastră de e-mail.
Fila Certificatele dumneavoastră este special destinată certificatelor pe care le dețineți, adică cele pentru care aveți cheia privată. Fila vecină Persoane conține certificatele altor persoane, unde se acumulează certificatele corespondenților pe măsură ce primiți de la ei mesaje semnate. Importarea propriului certificat în fila greșită este o greșeală frecventă și îl face inutilizabil pentru semnare.
Dacă ați setat o parolă principală pentru profil, Thunderbird v-o va cere în timpul importului, deoarece aceasta protejează cheile private din depozit.
Pasul 2: Selectați-l pentru contul dumneavoastră
Importul plasează certificatul în depozit. Acesta nu îl atașează unui cont de e-mail, ceea ce reprezintă un pas separat și se face pentru fiecare cont în parte.
- Deschideți meniul (butonul cu trei linii) și alegeți Setări cont.
- În panoul din stânga, sub contul pe care doriți să-l securizați, selectați Criptare integrală (End-To-End Encryption). Descrierea proprie a Thunderbird pentru acest panou spune clar: pentru a trimite mesaje criptate sau semnate digital, configurați „fie OpenPGP, fie S/MIME”.
- Găsiți secțiunea S/MIME, sub cea de OpenPGP.
- Lângă Certificat personal pentru semnătura digitală, faceți clic pe Selectare și alegeți certificatul dumneavoastră.
- Thunderbird vă oferă opțiunea de a folosi același certificat pentru criptare. Acceptați, cu excepția cazului în care vi s-au emis certificate separate pentru semnare și criptare, caz în care setați dumneavoastră înșivă Certificat personal pentru criptare.
- Opțional, activați semnarea implicită pentru acest cont. Lăsați criptarea implicită dezactivată, deoarece aceasta blochează mesajele către oricine al cărui certificat nu îl aveți.
În selector sunt oferite doar certificatele pe care Thunderbird le consideră valide pentru adresa contului. O listă goală înseamnă aproape întotdeauna că adresa de e-mail a certificatului nu corespunde cu contul sau că lanțul către autoritatea de certificare emitentă este incomplet.
Testați-l înainte de a vă baza pe el
Thunderbird dispune de un pas de verificare pe care aproape niciun ghid nu îl menționează: un buton Testare lângă fiecare certificat selectat, în aceeași secțiune S/MIME. Folosiți-l. Este diferența dintre a afla acum și a afla atunci când un mesaj semnat este respins.
Mesajele returnate sunt specifice, ceea ce le face utile pentru diagnosticare, nu doar pentru liniștire:
- Certificatul a trecut testul și poate fi utilizat pentru semnarea e-mailurilor. Sau echivalentul pentru criptare. Acesta este rezultatul dorit.
- Certificatul nu poate fi găsit. Selecția indică ceva ce nu se mai află în depozit, de obicei după ce profilul a fost mutat sau un certificat a fost șters.
- Verificarea certificatului a eșuat cu următoarea eroare, urmată de o descriere și un cod de eroare precum SEC_ERROR_UNKNOWN_ISSUER. Acel cod specific înseamnă că lanțul este incomplet: Thunderbird are certificatul dumneavoastră, dar nu intermediarul care îl conectează la o rădăcină de încredere. Importați certificatul intermediar furnizat de autoritatea dumneavoastră de certificare (CA), în fila Autorități din același gestionar de certificate.
Dacă verificarea eșuează, Thunderbird oferă opțiunea de a folosi certificatul oricum. Nu considerați această opțiune drept o soluție. Aceasta înseamnă că destinatarii dumneavoastră vor vedea aceeași eroare pe care tocmai ați acceptat-o.
Trimiterea unui mesaj semnat sau criptat
În fereastra de redactare, folosiți meniul derulant Securitate pentru a activa semnarea sau criptarea pentru acel mesaj. Formularea proprie a Thunderbird merită repetată deoarece elimină o îngrijorare frecventă: „O semnătură digitală permite destinatarilor să verifice că mesajul a fost trimis de dumneavoastră și că conținutul său nu a fost modificat. Mesajele criptate sunt întotdeauna semnate implicit.”
Pentru a verifica un mesaj primit, deschideți informațiile sale de securitate. Thunderbird raportează algoritmul semnăturii, algoritmul de sumă de control (digest) al semnăturii și algoritmul de criptare, afișate alături de dimensiunea cheii, de exemplu AES-GCM la 256 de biți. Așa vă puteți confirma și că e-mailul unui corespondent este semnat cu adevărat, nu doar că pretinde a fi.
De ce nu puteți încă cripta către cineva
Criptarea folosește certificatul destinatarului, nu pe al dumneavoastră. Certificatul dumneavoastră semnează e-mailurile trimise și le permite altora să cripteze mesaje către dumneavoastră. Până când nu dețineți o copie a certificatului unei persoane, Thunderbird nu poate cripta mesaje către aceasta.
Schimbul este simplu odată ce știți că este necesar. Trimiteți-le un mesaj semnat, care poartă certificatul dumneavoastră. Rugați-i să răspundă cu un mesaj semnat, care poartă certificatul lor. Thunderbird arhivează certificatul primit sub fila Persoane din gestionarul de certificate, iar criptarea către acea adresă începe să funcționeze. Aceasta este o proprietate a S/MIME, nu o limitare a Thunderbird, și este identică în Outlook și în orice alt client.
Nu aveți încă un certificat? Thunderbird poate genera cererea
Versiunea curentă de Thunderbird poate crea singură perechea de chei și cererea de certificat, o rută pe care ghidurile mai vechi nu o menționează. În cuvintele proprii ale aplicației: „Pentru a obține un nou certificat personal S/MIME, generați o cerere de semnare a certificatului (CSR) și trimiteți-o unei autorități de certificare (CA).”
Opțiunea se află în același panou Criptare integrală (End-To-End Encryption). Alegeți o locație pentru fișierul CSR, selectați RSA, pe care Thunderbird îl marchează ca recomandat, sau ECC, și alegeți o robustețe a cheii. Cheia privată este generată în interiorul propriului depozit al Thunderbird și nu îl părăsește niciodată, ceea ce reprezintă un avantaj real față de descărcarea unui fișier PKCS#12: nu există niciun fișier care să poată fi pierdut, scurs sau trimis din greșeală pe e-mail.
Compromisul este imaginea în oglindă. Deoarece cheia nu părăsește niciodată Thunderbird, punerea aceluiași certificat pe un telefon sau pe un al doilea computer înseamnă exportarea sa din fila Certificatele dumneavoastră ulterior, iar dacă profilul se pierde înainte de a face acest lucru, se pierde și cheia. Rețineți, de asemenea, că Thunderbird avertizează că pasul de generare „poate dura ceva timp și poate provoca o lipsă temporară de răspuns”, deci nu presupuneți că s-a blocat.
Nu ștergeți certificatele expirate
Când certificatul dumneavoastră expiră, primiți unul nou, iar intrarea veche începe să pară inutilă. Lăsați-o în pace.
Mesajele care au fost criptate cu certificatul vechi pot fi decriptate doar cu vechea cheie privată. Eliminarea acesteia din Certificatele dumneavoastră face ca acele mesaje să devină ilizibile permanent, inclusiv cele deja aflate în căsuța dumneavoastră poștală. Expirarea vă împiedică să semnați mesaje noi, ceea ce este întregul scop al acesteia, dar cheia continuă să decripteze mesajele vechi la nesfârșit. Păstrați fiecare certificat de e-mail retras din uz și exportați-le împreună cu cel curent de fiecare dată când schimbați computerul.
Depanare
- Selectorul de certificate este gol. Fie certificatul nu se află în Certificatele dumneavoastră, fie adresa sa de e-mail nu corespunde contului. Ambele sunt vizibile în gestionarul de certificate.
- L-ați instalat în Windows, dar Thunderbird nu-l poate vedea. Normal. Thunderbird folosește propriul depozit, deci importați fișierul PKCS#12 și în Thunderbird.
- Butonul Testare raportează SEC_ERROR_UNKNOWN_ISSUER. Certificatul intermediar lipsește. Importați-l în fila Autorități.
- Importul eșuează sau solicită o parolă pe care nu ați setat-o. Thunderbird solicită parola principală a profilului, nu pe cea a fișierului. Sunt parole diferite, iar dialogul nu face întotdeauna acest lucru evident.
- Criptarea este dezactivată (gri) pentru un destinatar. Nu aveți certificatul acestuia. Cereți-i un mesaj semnat.
- Ați configurat contul greșit. Setările S/MIME sunt specifice fiecărui cont și fiecărei identități, așa că un profil cu mai multe adrese are nevoie ca certificatul să fie selectat sub fiecare dintre acestea unde se aplică.
Întrebări frecvente
A devenit Criptare integrală (End-To-End Encryption) când Thunderbird a adăugat suport nativ pentru OpenPGP în versiunea 78. S/MIME nu a dispărut nicăieri, doar împarte acum panoul și se află în propria secțiune sub OpenPGP. Ghidurile care vă spun să faceți clic pe Securitate sau să găsiți certificatele sub o filă Avansat din Opțiuni descriu un Thunderbird dinainte de 2020.
Thunderbird le acceptă pe amândouă, iar dumneavoastră configurați câte una pentru fiecare cont. S/MIME folosește certificate de la o autoritate de certificare, astfel încât încrederea este stabilită pentru dumneavoastră, fiind alegerea obișnuită în organizații și acolo unde un partener de afaceri o solicită. OpenPGP folosește chei pe care le generați și le verificați dumneavoastră, fără implicarea unei autorități de certificare. Dacă ați cumpărat un certificat de e-mail, S/MIME este ceea ce configurați.
Deoarece Outlook citește depozitul de certificate Windows, iar Thunderbird nu. Instalarea unui certificat în Windows nu are niciun efect în Thunderbird. Importați același fișier .p12 sau .pfx în propriul depozit al Thunderbird, urmând pasul 1 de mai sus. Ghidul nostru conex acoperă instalarea unui certificat S/MIME pe Outlook, unde situația este inversă.
Nu. Un certificat SSL/TLS identifică un site web și protejează conexiunea la acesta. Un certificat S/MIME identifică o persoană sau o adresă de e-mail și protejează mesajul în sine. Sunt emise conform unor reguli diferite, iar unul nu poate îndeplini rolul celuilalt. Ceea ce vă trebuie pentru Thunderbird este un certificat de e-mail.
Da, pe fiecare instalare Thunderbird, cu excepția cazului în care copiați întregul profil. Certificatul se află în profil, nu în sistemul de operare și nici în contul dumneavoastră de e-mail, astfel încât o instalare nouă începe cu un depozit gol.
Da. În Gestionare certificate, pe fila Certificatele dumneavoastră, selectați certificatul și folosiți opțiunea de backup pentru a scrie un fișier PKCS#12 protejat de o parolă la alegerea dumneavoastră. Faceți acest lucru imediat după generarea unui certificat în interiorul Thunderbird, deoarece în acel caz depozitul deține singura copie existentă a cheii private.
Versiunea 153, versiunea curentă, și versiunea 140, versiunea curentă cu suport extins. Denumirile panourilor au rămas stabile din versiunea 78, deci orice versiune de la acel punct înainte corespunde. Generarea internă a CSR este prezentă în ambele linii curente.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

