La plupart des guides sur le « courrier chiffré » supposent qu’il faut installer quelque chose. Thunderbird n’a plus besoin de module pour ça depuis des années — OpenPGP est intégré au client depuis la version 78, et l’ancienne extension Enigmail a été retirée dès cet instant. J’ai généré une nouvelle paire de clés dans Thunderbird 152 en rédigeant ceci, échangé les clés publiques avec un second compte, et envoyé un message dont le corps était réellement illisible pour tout sauf la clé du destinataire. La configuration prend une dizaine de minutes si on procède dans le bon ordre — et c’est précisément le mauvais ordre qui bloque les gens. Voici la séquence qui fonctionne.
Intégré, Sans Module
Thunderbird embarque OpenPGP nativement depuis la version 78, activé par défaut depuis 78.2.1. Aucun Enigmail à installer — ce module a été retiré et n’est conservé que pour migrer les anciens utilisateurs. Sur la Release mensuelle actuelle (Thunderbird 152) ou la 115 ESR, vous configurez PGP entièrement depuis les Paramètres des comptes.
Si votre dernier contact avec PGP remonte à l’ère Enigmail, oubliez l’étape du greffon. Selon l’assistance Mozilla Thunderbird, Thunderbird 78 a introduit la prise en charge intégrée de deux standards de chiffrement, OpenPGP et S/MIME, et OpenPGP est activé par défaut depuis la version 78.2.1. Le module Enigmail n’est plus disponible pour Thunderbird 78, sauf pour aider ses anciens utilisateurs à migrer.
Cela compte pour une configuration 2026, car chaque écran nécessaire vit désormais dans le client. La version stable actuelle est Thunderbird 152 sur le canal mensuel Release, avec une 115 ESR pour qui préfère des mises à jour annuelles — et le flux OpenPGP est identique sur les deux. Tout se passe à deux endroits : le panneau Chiffrement de bout en bout des Paramètres des comptes, où vit votre propre clé, et le Gestionnaire de clés OpenPGP du menu Outils, où vivent les clés des autres. Repérez ces deux endroits et le reste est mécanique. Si vous débutez, le guide pour migrer vers Thunderbird couvre l’import de vos comptes avant d’ajouter une couche de chiffrement.
Étape 1 : Votre Clé
Ouvrez le menu (≡), choisissez Paramètres des comptes, sélectionnez votre compte et cliquez sur Chiffrement de bout en bout, puis Ajouter une clé. Créez une nouvelle clé OpenPGP pour cette adresse. Thunderbird génère une paire de clés — une clé publique que vous distribuez et une clé secrète à ne jamais partager — et la définit comme votre clé personnelle.
Commencez par vous-même. Vous ne pouvez rien envoyer ni recevoir de chiffré tant que votre identité n’a pas de clé.
- Ouvrez les Paramètres des comptes. Cliquez sur le menu (≡), choisissez Paramètres des comptes, puis sélectionnez à gauche le compte à protéger.
- Ouvrez Chiffrement de bout en bout. Cliquez sur l’entrée Chiffrement de bout en bout de ce compte. Ce panneau contient votre clé OpenPGP personnelle.
- Cliquez sur Ajouter une clé. Choisissez de créer une nouvelle clé OpenPGP, ou d’importer un fichier de clé existant si vous en avez déjà un d’une autre machine.
À la création, Thunderbird génère la paire de clés pour vous. La mécanique mérite d’être comprise une fois : selon l’introduction Mozilla au chiffrement de bout en bout, un message est chiffré avec la clé publique et ne peut être déchiffré que par la personne détenant la clé secrète correspondante — et vous ne devez jamais partager la clé secrète. Définissez une expiration, confirmez, et la clé devient la clé personnelle liée à cette identité. Cette unique étape est le socle de tout le reste.
Étape 2 : Échanger les Clés
Ouvrez le Gestionnaire de clés OpenPGP depuis le menu Outils. Utilisez Fichier pour exporter votre clé publique et l’envoyer à votre contact. Importez la sienne en acceptant l’invite quand il joint une clé, en la collant depuis le presse-papiers via Édition, ou en cliquant sur son adresse et en choisissant Découvrir les clés, qui interroge le protocole WKD et le serveur keys.openpgp.org.
Le chiffrement est un accord à deux. Chaque côté a besoin de la clé publique de l’autre, et le Gestionnaire de clés OpenPGP — dans le menu Outils — est l’endroit de cet échange.
Pour distribuer la vôtre : sélectionnez votre clé, ouvrez Fichier et exportez la clé publique. Elle se partage librement ; c’est tout l’intérêt d’une clé publique. Envoyez ce fichier à votre contact, ou publiez-le.
Pour intégrer la sienne, Thunderbird offre trois voies, selon l’assistance Mozilla :
- Depuis une pièce jointe. Quand un correspondant vous envoie sa clé publique, Thunderbird propose de l’importer — acceptez la proposition.
- Depuis le presse-papiers. Collez un bloc de clé via le menu Édition du Gestionnaire de clés.
- Par découverte. Cliquez sur une adresse dans un message et choisissez Découvrir les clés. Thunderbird interroge le protocole WKD et le serveur keys.openpgp.org — il évite délibérément les anciens serveurs non vérifiants qui ont causé des problèmes de sécurité.
Cette dernière voie est l’amélioration discrète du Thunderbird moderne : pour les contacts dont le fournisseur publie les clés, vous obtenez souvent la leur sans qu’une seule pièce jointe ne change de mains.
Étape 3 : Accepter et Envoyer
Dans le Gestionnaire de clés, sélectionnez la clé importée de votre contact et réglez son acceptation — accepter signifie que vous êtes prêt à l’utiliser pour chiffrer vers cette personne. Composez ensuite, ouvrez le menu du bouton Sécurité, activez Exiger le chiffrement et Signature numérique, et envoyez. Le chiffrement reste indisponible tant qu’une clé de destinataire n’est pas acceptée.
C’est l’étape que les gens sautent, avant de s’étonner que l’option de chiffrement soit grisée. Importer une clé n’est pas la même chose que lui faire confiance. Dans le Gestionnaire de clés, sélectionnez la clé de votre contact et réglez son acceptation : selon Mozilla, si vous acceptez une clé, cela signifie que vous êtes prêt à l’utiliser pour envoyer des messages chiffrés à ce correspondant. Pas d’acceptation, pas de chiffrement.
Une fois acceptée, composez un message vers cette adresse. Dans la fenêtre de composition, ouvrez le menu Options ou le menu du bouton Sécurité et activez Exiger le chiffrement et, idéalement, Signature numérique. Envoyez. Le corps est désormais du texte chiffré pour quiconque l’intercepte ; seule la clé secrète du destinataire peut l’ouvrir.
Une remarque pratique sur l’ordre : signer fonctionne dès que vous avez votre propre clé, mais le chiffrement attend la clé acceptée du destinataire. Ainsi, le tout premier message chiffré d’une nouvelle relation accuse toujours un échange de clés de retard. Anticipez-le plutôt que de lutter contre. Si vous renforcez une adresse, cela se marie bien avec une configuration du filtre anti-spam de Thunderbird pour que la boîte que vous venez de sécuriser reste propre.
Signer ou Chiffrer
Signer prouve qu’un message vient de vous, intact, en utilisant votre clé secrète et sans rien demander au destinataire. Chiffrer masque le corps à tous sauf au destinataire, en utilisant sa clé publique acceptée. Ils sont indépendants — vous pouvez faire l’un, l’autre, ni l’un ni l’autre, ou les deux — et pour un courrier privé, les deux est le bon réglage par défaut.
Les deux protections sont sans cesse confondues, et la différence est celle entre authenticité et confidentialité.
Une signature numérique répond à « est-ce vraiment de leur part, et a-t-il été altéré ? ». Elle est bâtie sur votre clé secrète, donc le destinataire la vérifie avec votre clé publique. Mozilla le dit clairement : une signature confirme l’identité de l’expéditeur. Surtout, signer ne demande rien à l’autre partie — c’est pourquoi vous pouvez signer chaque message sortant immédiatement, bien avant d’avoir la clé de chiffrement de qui que ce soit.
Le chiffrement répond à une autre question : « quelqu’un d’autre que le destinataire peut-il lire ceci ? ». Il utilise la clé publique du destinataire, donc seule sa clé secrète le déchiffre. C’est la moitié qui dépend de l’échange et de l’acceptation des clés.
Pour une correspondance vraiment privée, activez les deux. La signature permet au destinataire de faire confiance à l’expéditeur ; le chiffrement empêche tous les autres de lire en parallèle. Les traiter comme un seul interrupteur est l’erreur conceptuelle la plus courante des débutants — et c’est pourquoi le bouton de chiffrement peut rester inactif alors que la signature fonctionne déjà.
Ce que PGP ne Cache Pas
PGP chiffre le corps du message, pas tout ce qui l’entoure. La ligne d’objet peut rester lisible même avec le chiffrement de bout en bout, les métadonnées comme l’expéditeur, le destinataire et l’horodatage restent exposées, et une clé secrète perdue signifie l’accès perdu aux anciens messages à jamais. Connaître ces limites évite que PGP ne devienne un faux réconfort.
Le chiffrement est puissant et étroit à la fois. Trois frontières décident si votre configuration est réellement sûre :
- La ligne d’objet fuite. La documentation Mozilla est explicite : l’objet du message peut rester non protégé et facilement lisible, même avec le chiffrement de bout en bout. Thunderbird 91 et au-delà permettent de contrôler les objets chiffrés, mais ne comptez jamais dessus — gardez noms, montants et contexte hors de l’objet et dans le corps chiffré.
- Les métadonnées ne sont pas le contenu. PGP cache le corps, pas l’enveloppe. Qui a écrit à qui, quand et à quelle fréquence reste visible pour quiconque surveille le trafic. Si la relation elle-même est sensible, le chiffrement seul ne vous couvre pas.
- Une clé secrète perdue est irrécupérable. Les clés publiques se repartagent ; la clé secrète, non. Perdez-la et chaque message jamais chiffré vers vous devient définitivement illisible. Sauvegardez-la — dans le Gestionnaire de clés, Fichier → Sauvegarder la clé secrète — et stockez-la hors ligne.
Ces limites expliquent pourquoi certains préfèrent des fournisseurs qui intègrent conception consciente des métadonnées et chiffrement automatique dans un seul ensemble ; le compromis est examiné dans l’analyse des tarifs de Tutanota. Pour du PGP auto-géré dans Thunderbird, la règle est simple : chiffrez le corps, ne faites jamais confiance à l’objet, et protégez la clé secrète comme la chose irremplaçable qu’elle est.
Verdict
Le chiffrement PGP de Thunderbird en 2026 est intégré, gratuit et basé sur des standards — sans module, configuré depuis les Paramètres des comptes et le Gestionnaire de clés. Fait dans l’ordre — votre clé, puis l’échange, puis l’acceptation — il envoie un courrier réellement chiffré et signé en une dizaine de minutes. Le piège reste la ligne d’objet et les métadonnées, qui demeurent exposées.
Idéal pour : quiconque veut un vrai chiffrement de bout en bout indépendant d’un fournisseur et accepte de gérer ses clés lui-même. Le gain, c’est le contrôle — votre clé secrète ne quitte jamais votre machine, le chiffrement est de l’OpenPGP ouvert plutôt qu’une boîte propriétaire, et il fonctionne avec tout correspondant qui publie une clé. Pour les développeurs et les soucieux de vie privée déjà dans un client de bureau, il s’insère droit dans le flux ; le tour d’horizon des meilleurs clients e-mail pour développeurs explique pourquoi Thunderbird garde cette place.
À éviter si : vous voulez un chiffrement invisible et sans effort pour toute une équipe, ou vous ne pouvez pas sauvegarder et protéger une clé secrète de manière fiable. Le PGP manuel récompense la rigueur et punit la négligence — une clé perdue vous verrouille pour de bon. Si ce risque l’emporte sur le contrôle, un fournisseur chiffré géré est le choix plus raisonnable.
Configurez votre clé maintenant, échangez avec un contact et envoyez un seul message de test chiffré. Une fois que vous aurez vu un corps devenir illisible puis s’ouvrir proprement de l’autre côté, tout le modèle se met en place — et la configuration de dix minutes devient un réflexe dès qu’un message doit vraiment rester privé.

Alexis Dollé, email expert for 10+ years. Founder of Email Tools. I test every email client and utility myself, then write about them the way I’d explain them to a friend — no marketing fluff, no sponsored rankings, every claim sourced.
LinkedInSources & références
- Assistance Mozilla Thunderbird, « OpenPGP in Thunderbird — HOWTO and FAQ » — OpenPGP et S/MIME intégrés depuis Thunderbird 78, activés par défaut depuis 78.2.1, Enigmail retiré sauf pour la migration, Ajouter une clé sous Paramètres des comptes → Chiffrement de bout en bout, Gestionnaire de clés OpenPGP dans le menu Outils, import de clés publiques depuis pièce jointe / presse-papiers / fichier, Découvrir les clés via le protocole WKD et keys.openpgp.org, export de clé publique et Sauvegarder la clé secrète, acceptation de clé, signer vs chiffrer. Consulté le 2026-06-22. support.mozilla.org — OpenPGP in Thunderbird
- Assistance Mozilla Thunderbird, « Introduction to End-to-End Encryption » — un message est chiffré avec la clé publique et déchiffré seulement avec la clé secrète correspondante, ne jamais partager la clé secrète, une signature confirme l’identité de l’expéditeur, et l’objet du message peut rester non protégé et facilement lisible même avec le chiffrement de bout en bout. Consulté le 2026-06-22. support.mozilla.org — Introduction to End-to-End Encryption
- Mozilla Thunderbird, « Download » — version stable actuelle Thunderbird 152.0 sur le canal mensuel Release, plus une version Extended Support Release (115) pour les utilisateurs qui préfèrent des mises à jour annuelles. Consulté le 2026-06-22. thunderbird.net — Download
Foire aux Questions
Faut-il Enigmail pour utiliser PGP dans Thunderbird en 2026 ?
Non. Depuis Thunderbird 78, OpenPGP est intégré directement à Thunderbird, et activé par défaut depuis la version 78.2.1. Le module Enigmail a été retiré et n’est plus disponible pour Thunderbird 78, sauf pour aider les anciens utilisateurs à migrer. Sur toute version actuelle — Thunderbird 152 sur le canal mensuel Release, ou 115 ESR — vous configurez PGP entièrement depuis les Paramètres des comptes, sans aucun module à installer.
Comment générer une clé OpenPGP dans Thunderbird ?
Ouvrez le menu (≡), allez dans Paramètres des comptes, choisissez le compte et cliquez sur Chiffrement de bout en bout, puis Ajouter une clé. Choisissez de créer une nouvelle clé OpenPGP. Thunderbird génère une paire de clés : une clé publique que vous diffusez et une clé secrète qu’il conserve pour vous. Ne partagez jamais la clé secrète. Définissez une date d’expiration, confirmez, et la clé devient la clé personnelle liée à cette identité.
Pourquoi ne puis-je pas chiffrer un message alors que j’ai ma clé ?
Chiffrer un message exige la clé publique du destinataire, acceptée dans votre Gestionnaire de clés — pas seulement la vôtre. La signature ne requiert que votre clé personnelle : signer fonctionne aussitôt, tandis que le chiffrement reste grisé tant que vous n’avez pas importé et accepté la clé de l’autre personne. Ouvrez le Gestionnaire de clés OpenPGP, sélectionnez sa clé et marquez-la comme acceptée. Le chiffrement devient alors disponible à la composition vers cette adresse.
La ligne d’objet est-elle chiffrée avec PGP dans Thunderbird ?
Pas de façon fiable. La documentation de Thunderbird avertit que l’objet du message peut rester non protégé et facilement lisible, même avec le chiffrement de bout en bout. Depuis Thunderbird 91, vous pouvez contrôler les objets chiffrés par message ou dans les paramètres du compte, mais ne présumez jamais que l’objet est privé. Gardez noms, montants et contexte sensible hors de l’objet, et placez-les dans le corps chiffré.
Comment partager ma clé publique avec quelqu’un ?
Ouvrez le Gestionnaire de clés OpenPGP depuis le menu Outils, sélectionnez votre clé et utilisez Fichier pour exporter la clé publique — puis envoyez ce fichier à votre contact. Il l’importe de son côté. Pour obtenir la sienne, acceptez l’invite d’import quand il joint une clé à un e-mail, collez-la depuis le presse-papiers, ou cliquez sur son adresse et choisissez Découvrir les clés, qui interroge le protocole WKD et le serveur keys.openpgp.org.
Quelle est la différence entre signer et chiffrer un e-mail ?
Signer prouve que le message vient de vous et n’a pas été altéré — cela utilise votre clé secrète et ne demande rien au destinataire. Chiffrer rend le corps illisible pour tous sauf le destinataire — cela utilise sa clé publique acceptée. Vous pouvez signer sans chiffrer, chiffrer sans signer, ou les deux. Pour la plupart des courriers privés, activez les deux : la signature confirme l’identité, le chiffrement protège le contenu.
Comment sauvegarder mes clés OpenPGP Thunderbird ?
Dans le Gestionnaire de clés OpenPGP, sélectionnez votre clé, ouvrez le menu Fichier et choisissez Sauvegarder la clé secrète — les clés publiques se repartagent, mais une clé secrète perdue rend tous les anciens messages indéchiffrables à jamais. Conservez la sauvegarde dans un endroit sûr et hors ligne. Vous pouvez aussi atteindre l’export via Paramètres des comptes, Chiffrement de bout en bout, avec le chevron à côté de votre clé personnelle.
À lire aussi : Migrer vers Thunderbird — importez vos comptes avant d’ajouter le chiffrement. Configurer le filtre anti-spam de Thunderbird — gardez propre la boîte sécurisée. Configuration de ProtonMail Bridge — le chiffrement sans gestion manuelle des clés. Meilleurs clients e-mail pour développeurs — pourquoi Thunderbird garde sa place.