1001Ferramentas
🔐 Geradores

Gerador de Par de Chaves PGP/GPG

Crie chaves OpenPGP (RSA ou Curve25519) com user ID e expiração customizáveis, prontos para armor ASCII e import em GnuPG.

PGP, GPG e OpenPGP em 2026

PGP (Pretty Good Privacy) foi escrito por Phil Zimmermann em 1991 e distribuído gratuitamente pela Usenet. Como o PGP usava criptografia forte, o governo dos Estados Unidos abriu uma investigação criminal (1993–1996) sob as restrições de exportação de armamentos da Guerra Fria, que Zimmermann driblou publicando o código-fonte completo em forma de livro — discurso, não munição. O caso ajudou a derrubar as restrições de exportação para criptografia civil. GPG (GNU Privacy Guard) é o substituto livre construído por Werner Koch a partir de 1997 e segue como implementação dominante. O protocolo é padronizado como OpenPGP na RFC 4880 (2007) e na recém-concluída "crypto-refresh" RFC 9580 (2024), que finalmente limpa cifras legadas e adiciona modos AEAD modernos.

Uma "chave" PGP é na verdade um conjunto: uma chave mestra de longa duração que assina identidades, mais uma ou mais subchaves para cifrar, assinar mensagens e autenticar. A boa prática é manter a mestra offline (cold storage num pendrive guardado) e levar só as subchaves no notebook ou celular — se o notebook for comprometido você revoga e reemite subchaves sem perder as assinaturas de web of trust. As duas famílias em uso hoje são RSA 4096 (padrão legado, suportado em todo lugar) e Ed25519 / Curve25519 (moderno, menor, mais rápido, exigido pela RFC 9580).

Para que se usa PGP hoje

  • Assinatura de commits e tags Git — o kernel Linux, Debian e vários projetos gateiam releases por assinatura PGP. O GitHub exibe um selo "Verified" para commits assinados.
  • Verificação de releases de software — Tor Project, pacotes Debian, Tails, BIND, Apache e a maioria das distros Linux fornecem arquivos .sig que você confere com gpg --verify arquivo.tar.gz.sig arquivo.tar.gz.
  • E-mail criptografado — ainda vivo em jornalismo e resposta a incidentes, mas amplamente substituído por Signal, Wire e Matrix para conversas casuais.
  • Cifragem de senha e backup — o modo simétrico (gpg -c arquivo) é um cifrador de arquivos perfeitamente razoável.
  • SSH e autenticação — via gpg-agent com suporte SSH ou YubiKey usando o protocolo OpenPGP card.

Ferramentas

No terminal o gpg é universal: gpg --full-generate-key para criar (escolha ECC e Curve25519 em 2026), gpg --export -a [email protected] para emitir a pública em ASCII armor, gpg --verify / --encrypt / --decrypt para as operações óbvias. Interfaces gráficas: Kleopatra no Windows (parte do Gpg4win), GPG Suite no macOS, Seahorse no GNOME, OpenKeychain no Android. Integração com e-mail: o Thunderbird traz OpenPGP nativo desde 2021, Mailvelope para webmail. Para guardar a privada em hardware, a YubiKey 5 implementa a especificação OpenPGP card e armazena subchaves de assinatura, cifragem e autenticação simultaneamente. No Brasil, o mirror do Tor Project hospedado por universidades publica releases assinados PGP — verificar é parte do procedimento.

Aviso forte sobre esta página

Nunca gere um par PGP real em site de terceiro. Todo o modelo de identidade do OpenPGP assume que ninguém além de você nunca tocou nos bytes da privada. Mesmo quando a geração roda no navegador, você não consegue auditar a página que carregou, suas extensões, seu DNS, ou se o host fez um POST silencioso para outro lugar. Use esta ferramenta para ver o formato ASCII armor e integrar contra um parser em desenvolvimento. Para sua identidade real, rode gpg --full-generate-key offline. Keyservers públicos: keys.openpgp.org (moderno, valida posse do e-mail) é o upload recomendado; pgp.mit.edu ainda existe mas aceita lixo sem validação.

Perguntas frequentes

PGP ainda é relevante em 2026? Sim — para assinatura de commits Git, verificação de releases e um nicho teimoso em jornalismo e resposta a incidentes. Para mensagem do dia a dia, o Signal venceu.

É complicado de usar? Famosamente. A usabilidade é a crítica recorrente desde o artigo "Why Johnny Can't Encrypt" (1999). Fluxo moderno com subchaves mais YubiKey deixa razoável para usuário técnico.

Qual a alternativa mais simples? Para mensagens, Signal ou Wire. Para assinar artefatos de software, Sigstore / cosign (baseado em OIDC, sem chave longa). Para S/MIME (CAs X.509), as stacks corporativas Microsoft e Apple já integram.

O que é web of trust? Uma PKI descentralizada em que usuários assinam as chaves uns dos outros em keysigning parties para atestar identidade. Praticamente abandonada; substitutos modernos são TOFU mais keyservers que validam identidade, como o keys.openpgp.org.

A chave gerada aqui serve para e-mail de verdade? Não. Trate a saída como demonstração de formato. Gere sua chave real com gpg na sua máquina.

Ferramentas Relacionadas