---
title: "Como gerar uma chave PGP com segurança | Estelaz"
description: "Como criar, proteger, verificar e fazer backup de uma chave OpenPGP no Linux, Windows e macOS."
url: https://www.estelaz.com/perguntas-frequentes/gerar-uma-chave-pgp
site: "Estelaz"
lang: pt-BR
---

[Perguntas Frequentes](https://www.estelaz.com/perguntas-frequentes)Advanced Security

# Como gerar uma chave PGP com segurança

Como criar, proteger, verificar e fazer backup de uma chave OpenPGP no Linux, Windows e macOS.

Última atualização: 19 de setembro de 2026.

* * *

Para usar o Advanced Security, você precisa de um par de chaves OpenPGP:

-   uma **chave pública**, que você envia à Estelaz;
-   uma **chave privada**, que fica exclusivamente com você.

A chave pública serve para criptografar o conteúdo destinado à sua mailbox. A chave privada faz o caminho contrário: ela permite descriptografar esse conteúdo. Por isso, você pode entregar a chave pública para nós sem problema, mas **nunca deve enviar a chave privada**.

Nem para o suporte. Nem para a equipe de segurança. Nem se alguém disser que precisa dela "só por alguns minutos".

### Antes de começar

Você vai precisar de:

-   um computador confiável;
-   uma instalação atual do GnuPG;
-   alguns minutos sem pressa;
-   uma frase secreta longa e única;
-   um local seguro para guardar o backup da chave privada;
-   preferencialmente um segundo local independente para outra cópia.

Evite gerar uma chave importante em:

-   computadores públicos;
-   máquinas compartilhadas com pessoas que você não conhece;
-   sistemas que você suspeita estarem comprometidos;
-   máquinas acessadas por software remoto de terceiros;
-   sistemas operacionais sem atualizações de segurança.

Se a máquina já estiver comprometida no momento em que a chave for criada, nenhuma quantidade de criptografia depois disso vai conseguir desfazer o problema.

### Qual tipo de chave escolher

Para uma chave nova, existem duas opções particularmente úteis.

#### Opção recomendada: Curve25519

Para instalações modernas do GnuPG, uma boa escolha é utilizar criptografia de curva elíptica com Ed25519 e Curve25519. Normalmente, o GnuPG cria uma chave para assinatura e certificação e uma subchave apropriada para criptografia.

As vantagens incluem:

-   chaves menores;
-   operações rápidas;
-   segurança moderna;
-   arquivos de chave relativamente pequenos.

Essa é a opção que recomendamos quando todos os programas que você pretende utilizar possuem suporte adequado a OpenPGP moderno.

#### Opção de compatibilidade: RSA 4096

RSA de 4096 bits continua sendo uma alternativa útil quando você precisa de compatibilidade com softwares ou ambientes mais antigos. A chave é maior e as operações são mais pesadas que com Curve25519, mas o suporte é bastante amplo.

Se você não sabe qual escolher e pretende usar apenas ferramentas OpenPGP modernas, Curve25519 costuma ser a escolha mais interessante. Se precisa conversar com sistemas antigos e quer priorizar compatibilidade, RSA 4096 é uma opção conservadora.

### Sobre a data de expiração

Recomendamos que a chave tenha uma data de expiração. Um período como **1 ou 2 anos** costuma ser razoável.

Isso não significa que você precisará abandonar a chave quando a data chegar. A expiração pode ser prorrogada enquanto você ainda possuir a chave privada. A vantagem é que, caso uma chave antiga seja abandonada e você esqueça de revogá-la, ela não permanece declaradamente válida para sempre.

Para uma chave usada pelo Advanced Security, lembre-se de um detalhe importante:

**não apague uma chave privada antiga apenas porque ela expirou.**

A expiração não destrói a capacidade criptográfica da chave. Se existem mensagens antigas armazenadas que foram criptografadas para aquela chave, você ainda pode precisar da chave privada para abri-las.

### Sobre a frase secreta

Sua chave privada deve ser protegida por uma frase secreta forte.

Evite:

-   palavras únicas;
-   datas de nascimento;
-   nomes;
-   sequências previsíveis;
-   frases famosas;
-   senhas reutilizadas de outros serviços;
-   pequenas variações da senha da sua conta.

Prefira uma frase longa, única e que não seja usada em nenhum outro lugar. Uma frase secreta longa e memorizável normalmente é melhor que uma sequência curta cheia de substituições previsíveis.

Não vamos estabelecer um número mágico de caracteres e fingir que ele resolve tudo. Comprimento, imprevisibilidade e exclusividade importam mais do que colocar um `@` no lugar de um `a` e torcer pelo melhor.

E lembre-se: a Estelaz nunca precisa conhecer essa frase.

## Linux

O Linux é provavelmente o ambiente mais simples para trabalhar diretamente com GnuPG.

### Instalando no Debian e Ubuntu

Abra o terminal e execute:

```
sudo apt update
sudo apt install gnupg
```

Em algumas distribuições ou versões do sistema, o pacote também pode aparecer como `gnupg2`.

Depois, confirme a instalação:

```
gpg --version
```

Você deverá ver a versão instalada do GnuPG e os algoritmos suportados.

### Instalando no Fedora

```
sudo dnf install gnupg2
```

Depois:

```
gpg --version
```

### Instalando no Arch Linux

```
sudo pacman -S gnupg
```

Depois:

```
gpg --version
```

### Gerando a chave no Linux

Use:

```
gpg --full-generate-key
```

O GnuPG apresentará as opções disponíveis para aquela versão. Se houver uma opção equivalente a **ECC para assinatura e criptografia**, ela é uma boa escolha para uma chave moderna. Quando for solicitado que escolha a curva, prefira **Curve25519** ou a opção equivalente apresentada pelo GnuPG. Se preferir RSA, escolha RSA para assinatura e criptografia e utilize **4096 bits**. Depois, escolha a validade.

Por exemplo:

```
2y
```

Isso representa dois anos. O GnuPG pedirá confirmação antes de continuar. Em seguida, informe o nome que será associado à chave.

Por exemplo:

```
André Silva
```

Depois, informe o endereço da mailbox:

```
andre@example.com
```

O comentário normalmente pode ficar vazio. Quando solicitado, defina a sua frase secreta. Digite uma frase longa, exclusiva e que você consiga guardar com segurança.

### Confira a chave criada

Depois da geração, execute:

```
gpg --list-secret-keys --keyid-format LONG
```

Você verá informações sobre a chave criada. Também pode consultar diretamente pelo endereço:

```
gpg --list-secret-keys andre@example.com
```

### Confira a fingerprint

A fingerprint é a identificação completa da chave.

Execute:

```
gpg --fingerprint andre@example.com
```

Você verá uma sequência semelhante a:

```
ABCD 1234 EFGH 5678 IJKL 9012 MNOP 3456 QRST 7890
```

Esse valor identifica a chave. Quando precisar confirmar se duas cópias representam a mesma chave, compare a fingerprint completa, não apenas os últimos caracteres.

### Confira se existe uma subchave de criptografia

Execute:

```
gpg --list-keys --with-subkey-fingerprint andre@example.com
```

Procure uma subchave marcada para criptografia. Dependendo da forma de exibição do GnuPG, a capacidade pode aparecer indicada por `E`, de encryption. Isso é importante porque a Estelaz precisa de uma chave capaz de criptografar conteúdo para você.

### Exporte a chave pública

Essa é a chave que você pode enviar à Estelaz.

Execute:

```
gpg --armor --export andre@example.com > estelaz-public.asc
```

Confira o arquivo:

```
cat estelaz-public.asc
```

Ele deverá começar aproximadamente assim:

```
-----BEGIN PGP PUBLIC KEY BLOCK-----
```

E terminar assim:

```
-----END PGP PUBLIC KEY BLOCK-----
```

Essa é a chave pública. É ela que deve ser cadastrada no painel.

### Exporte a chave privada para backup

Agora vem a parte que exige cuidado.

Execute:

```
gpg --armor --export-secret-keys andre@example.com > private-key-backup.asc
```

O arquivo criado contém sua chave privada. Trate esse arquivo como extremamente sensível.

Ele **não** deve ser enviado à Estelaz. Ele **não** deve ser colocado em uma pasta pública. Ele **não** deve ser enviado para você mesmo por e-mail. Ele **não** deve ficar esquecido na pasta Downloads.

Mova o arquivo para o local escolhido para o seu backup seguro. Depois de confirmar que o backup foi realizado corretamente, remova cópias desnecessárias que tenham ficado no computador.

### Gere um certificado de revogação

Um certificado de revogação permite declarar que uma chave não deve mais ser considerada válida caso você perca o controle dela.

Execute:

```
gpg --output revoke.asc --gen-revoke andre@example.com
```

O GnuPG pedirá algumas confirmações. Guarde o arquivo `revoke.asc` em segurança, separado da rotina normal de uso da chave.

Você não deve importar ou publicar esse certificado agora. Ele existe para uma emergência futura.

### Teste sua chave antes de depender dela

Crie um pequeno arquivo:

```
printf 'Eu amo a Estelaz\n' > ilove.txt
```

Criptografe para você mesmo:

```
gpg --encrypt --armor --recipient andre@example.com ilove.txt
```

Será criado um arquivo semelhante a:

```
ilove.txt.asc
```

Agora descriptografe:

```
gpg --decrypt ilove.txt.asc
```

Se o conteúdo aparecer corretamente, sua chave está funcionando.

### Teste também o backup

Esse passo é muito importante. Ter um arquivo chamado `private-key-backup.asc` não significa automaticamente que você possui um backup funcional. O ideal é testar a importação em outro perfil de usuário, outra máquina segura ou um ambiente separado.

Você pode visualizar informações do arquivo antes de importá-lo:

```
gpg --show-keys private-key-backup.asc
```

Em um ambiente de teste apropriado, a importação seria feita com:

```
gpg --import private-key-backup.asc
```

Depois, confirme:

```
gpg --list-secret-keys
```

E tente descriptografar uma mensagem de teste. Não espere precisar recuperar uma mailbox para descobrir que o seu "backup" era, na verdade, um arquivo vazio de 0 bytes.

## Windows

No Windows, uma das formas mais conhecidas de instalar o GnuPG é através do **Gpg4win**. O pacote inclui o GnuPG e ferramentas gráficas, principalmente o Kleopatra.

Você pode gerar a chave pela interface do Kleopatra ou utilizar o `gpg` pelo terminal.

### Usando o Kleopatra

Abra o Kleopatra. Procure a opção de criação de um novo par de chaves OpenPGP.

Informe:

-   seu nome;
-   o endereço da mailbox;
-   a validade desejada.

Se as opções avançadas permitirem escolher o algoritmo, utilize uma opção moderna de curva elíptica compatível com OpenPGP ou RSA 4096 caso você precise de maior compatibilidade. Defina uma frase secreta longa e única quando solicitado. Depois da criação, abra os detalhes da chave e confira a fingerprint.

### Usando o terminal no Windows

Depois de instalar o Gpg4win, abra o PowerShell ou Terminal do Windows. Confira se o GnuPG está disponível:

```
gpg --version
```

Depois:

```
gpg --full-generate-key
```

O processo é praticamente o mesmo do Linux. Escolha o algoritmo, validade, nome, endereço e frase secreta. Depois confira a chave:

```
gpg --list-secret-keys --keyid-format LONG
```

Confira a fingerprint:

```
gpg --fingerprint andre@example.com
```

### Exporte a chave pública no Windows

No PowerShell:

```
gpg --armor --export andre@example.com | Out-File -Encoding ascii estelaz-public.asc
```

Você também pode fazer isso pelo Kleopatra utilizando a opção de exportar certificado ou chave pública.

O arquivo público deve conter:

```
-----BEGIN PGP PUBLIC KEY BLOCK-----
```

Essa é a parte que pode ser enviada para a Estelaz.

### Exporte a chave privada no Windows

No PowerShell:

```
gpg --armor --export-secret-keys andre@example.com | Out-File -Encoding ascii private-key-backup.asc
```

Esse arquivo é secreto. Mova-o imediatamente para o local escolhido para o backup. Não envie esse arquivo para nós.

### Gere o certificado de revogação no Windows

```
gpg --output revoke.asc --gen-revoke andre@example.com
```

Guarde o arquivo em local seguro e separado.

### Teste a chave no Windows

Crie um arquivo chamado `ilove.txt`.

Depois execute:

```
gpg --encrypt --armor --recipient andre@example.com ilove.txt
```

Para descriptografar:

```
gpg --decrypt ilove.txt.asc
```

Se o conteúdo original aparecer corretamente, a chave está funcionando.

## macOS

No macOS, você pode utilizar o GnuPG diretamente pelo terminal. Uma maneira prática de instalar uma versão atual é através do Homebrew. Se você já possui o Homebrew:

```
brew install gnupg
```

Depois confirme:

```
gpg --version
```

### Gerando a chave no macOS

O procedimento é praticamente idêntico ao Linux:

```
gpg --full-generate-key
```

Escolha uma opção moderna de ECC para assinatura e criptografia e, quando disponível, Curve25519. Se você precisa de compatibilidade com software antigo, pode optar por RSA 4096. Escolha a validade, informe seu nome, endereço de e-mail e uma frase secreta forte. Depois confira:

```
gpg --list-secret-keys --keyid-format LONG
```

E:

```
gpg --fingerprint andre@example.com
```

### Exporte a chave pública no macOS

```
gpg --armor --export andre@example.com > estelaz-public.asc
```

Essa é a chave que pode ser cadastrada no painel.

### Exporte a chave privada no macOS

```
gpg --armor --export-secret-keys andre@example.com > private-key-backup.asc
```

Mova o arquivo para um local seguro assim que terminar.

### Gere um certificado de revogação no macOS

```
gpg --output revoke.asc --gen-revoke andre@example.com
```

Guarde o certificado junto aos seus backups de segurança, mas não o publique enquanto a chave continuar válida.

### Teste no macOS

```
printf 'Eu amo a Estelaz\n' > ilove.txt
```

Depois:

```
gpg --encrypt --armor --recipient andre@example.com ilove.txt
```

E:

```
gpg --decrypt ilove.txt.asc
```

## Como guardar a chave privada

A geração da chave é apenas metade do trabalho. A outra metade é conseguir continuar com ela daqui a alguns anos. Recomendamos manter **pelo menos duas cópias independentes**.

Uma configuração possível seria:

-   uma cópia no computador protegido que você utiliza;
-   uma cópia offline em uma mídia criptografada;
-   opcionalmente, outra cópia em um local físico diferente.

"Independente" é a palavra importante.

Ter:

```
C:\backup1\private-key.asc
C:\backup2\private-key.asc
```

não protege você se o disco inteiro morrer. Da mesma forma, dois pendrives guardados permanentemente dentro da mesma mochila não são tão independentes quando a mochila desaparece.

## Posso guardar a chave privada na nuvem?

É possível manter um backup criptografado em armazenamento remoto, mas isso precisa ser feito conscientemente. Não recomendamos simplesmente pegar:

```
private-key-backup.asc
```

e jogar o arquivo aberto em qualquer serviço de armazenamento. A chave privada já pode possuir proteção por frase secreta, mas um backup particularmente importante pode receber uma camada adicional de criptografia antes de ser armazenado remotamente.

A regra geral é: **trate a cópia da chave privada como se ela pudesse dar acesso a toda correspondência que foi protegida para aquela chave.** Porque, essencialmente, é isso que ela representa.

## Posso colocar a chave em um pendrive?

Pode, mas pendrive não é sinônimo de backup eterno. Dispositivos falham. Dispositivos desaparecem. Dispositivos são formatados por engano.

Use o pendrive como uma das cópias, não necessariamente como a única. Se possível, proteja o dispositivo com criptografia e mantenha outra cópia independente.

## Posso usar um token de hardware?

Sim. Usuários mais avançados podem armazenar determinadas chaves OpenPGP em dispositivos de hardware compatíveis, como smartcards ou tokens criptográficos. Esse modelo pode melhorar bastante a proteção contra cópia da chave no computador de uso diário.

Mas existe uma diferença importante entre **mover uma chave para um token** e manter um **backup recuperável da chave necessária para abrir suas mensagens antigas**. Antes de utilizar hardware dessa forma, entenda exatamente como o dispositivo lida com geração, importação, exportação e recuperação de chaves. Um token extremamente seguro que contém a única cópia existente também pode virar um pequeno e sofisticado objeto capaz de transformar uma queda no bueiro em uma tragédia criptográfica.

## A chave deve expirar?

Recomendamos utilizar uma data de expiração e renová-la quando necessário.

Você pode consultar a validade com:

```
gpg --list-keys andre@example.com
```

Também pode verificar informações detalhadas:

```
gpg --list-options show-unusable-uids --list-keys andre@example.com
```

Em versões modernas do GnuPG, a expiração pode ser atualizada. Primeiro obtenha a fingerprint:

```
gpg --fingerprint andre@example.com
```

Depois, usando a fingerprint completa:

```
gpg --quick-set-expire SUA_FINGERPRINT 2y
```

Se a chave possuir subchaves com expirações próprias, elas também precisam ser consideradas. Não faça alterações importantes na estrutura ou validade de uma chave sem entender quais componentes estão sendo modificados.

## Nunca use somente o Key ID para verificar uma chave

Você poderá encontrar identificadores curtos ou longos da chave. Por exemplo:

```
1234ABCD
```

ou:

```
A1B2C3D4E5F60708
```

Eles são úteis para comandos e identificação visual, mas não são a melhor informação para uma verificação importante. Quando precisar confirmar uma chave, prefira a **fingerprint completa**:

```
gpg --fingerprint andre@example.com
```

A fingerprint é a identidade criptográfica que você deve comparar.

## O que enviar para a Estelaz

Somente a chave pública. No Linux e macOS:

```
gpg --armor --export andre@example.com > estelaz-public.asc
```

No Windows PowerShell:

```
gpg --armor --export andre@example.com | Out-File -Encoding ascii estelaz-public.asc
```

O conteúdo deve começar com:

```
-----BEGIN PGP PUBLIC KEY BLOCK-----
```

Esse arquivo pode ser cadastrado no painel.

## O que nunca enviar para a Estelaz

Nunca envie arquivos gerados por:

```
gpg --export-secret-keys
```

Nunca envie:

-   sua chave privada;
-   o backup da chave privada;
-   sua frase secreta;
-   códigos de recuperação;
-   acesso remoto ao computador para "pegarmos a chave";
-   certificado de revogação sem que exista uma razão específica para utilizá-lo.

A gente precisa conseguir **fechar o cadeado**. Não precisamos da chave que abre.

## Como identificar uma chave privada

Arquivos ASCII exportados contendo uma chave privada normalmente apresentam um bloco semelhante a:

```
-----BEGIN PGP PRIVATE KEY BLOCK-----
```

Se você vir isso, pare. Esse arquivo não deve ser enviado ao painel, ao suporte ou para outra pessoa. A gente fica perfeitamente feliz só com a parte pública. Já a chave pública normalmente começa com:

```
-----BEGIN PGP PUBLIC KEY BLOCK-----
```

Essa é a parte destinada ao compartilhamento.

## Faça um teste completo antes de ativar

Antes de cadastrar sua chave no Advanced Security, recomendamos fazer este pequeno ritual:

1.  confirme a fingerprint;
2.  confirme que existe capacidade de criptografia;
3.  exporte a chave pública;
4.  exporte um backup da chave privada;
5.  gere o certificado de revogação;
6.  guarde o backup em pelo menos dois locais adequados;
7.  criptografe um arquivo de teste;
8.  descriptografe o arquivo;
9.  teste a restauração do backup;
10.  somente então cadastre a chave pública na Estelaz.

É um pouco mais trabalhoso do que apertar um botão escrito "Ativar". Esse trabalho existe justamente porque, depois de ativado, a frase "acho que eu tinha um backup" não ajuda muito.

## Depois de cadastrar a chave

Depois que a chave pública estiver configurada no Advanced Security, guarde permanentemente:

-   a chave privada;
-   a frase secreta;
-   os backups;
-   o certificado de revogação;
-   a fingerprint da chave;
-   informações suficientes para você identificar qual chave foi usada.

Se trocar de chave no futuro, não destrua automaticamente a antiga. Conteúdo armazenado anteriormente pode continuar dependendo dela. É perfeitamente normal acabar mantendo um pequeno arquivo histórico de chaves privadas antigas. Só mantenha esse arquivo muito bem protegido.

## Se você perder a chave privada

Se todas as cópias da chave privada forem perdidas, o conteúdo criptografado para aquela chave não poderá ser recuperado.

Não existe uma versão secreta dela armazenada na Estelaz. Não existe chave mestra. Não existe procedimento administrativo. Não existe chamado de prioridade máxima que consiga recriar matematicamente uma chave privada que nós nunca tivemos.

Você poderá gerar uma nova chave e utilizá-la para conteúdo novo, mas ela não substituirá a chave antiga na descriptografia das mensagens já protegidas. Por isso, faça o backup **antes** de ativar o Advanced Security e não depois.

* * *

## Também em Advanced Security

[O que é o Advanced Security](https://www.estelaz.com/perguntas-frequentes/o-que-e-advanced-security)[Para quem o Advanced Security faz sentido](https://www.estelaz.com/perguntas-frequentes/para-quem-e-o-advanced-security)[Como cuidar da minha chave privada](https://www.estelaz.com/perguntas-frequentes/cuidar-da-chave-privada)[Como o Advanced Security funciona no dia a dia](https://www.estelaz.com/perguntas-frequentes/advanced-security-no-dia-a-dia)

Ficou faltando alguma coisa? [Fale com o suporte](https://www.estelaz.com/suporte).
