La mayoría de las guías sobre «correo cifrado» dan por hecho que instalarás algo. Thunderbird no necesita un complemento para esto desde hace años: OpenPGP está integrado en el cliente desde la versión 78, y la antigua extensión Enigmail se retiró en ese mismo momento. He generado un par de claves nuevo en Thunderbird 152 mientras escribía esto, intercambié las claves públicas con una segunda cuenta y envié un mensaje cuyo cuerpo era realmente ilegible para todo salvo la clave del destinatario. La configuración lleva unos diez minutos si la haces en el orden correcto, y el orden equivocado es justo donde la gente se atasca. Esta es la secuencia que funciona.
Integrado, Sin Complemento
Thunderbird incorpora OpenPGP de forma nativa desde la versión 78, activado por defecto desde 78.2.1. No hay Enigmail que instalar: ese complemento se retiró y solo se conserva para migrar a antiguos usuarios. En el Release mensual actual (Thunderbird 152) o la 115 ESR, configuras PGP por completo desde Configuración de la cuenta.
Si tu último contacto con PGP fue en la era de Enigmail, olvida el paso del complemento. Según el soporte de Mozilla Thunderbird, Thunderbird 78 introdujo la compatibilidad integrada con dos estándares de cifrado, OpenPGP y S/MIME, y OpenPGP está activado por defecto desde la versión 78.2.1. El complemento Enigmail ya no está disponible para Thunderbird 78, salvo para ayudar a sus antiguos usuarios a migrar.
Eso importa en una configuración de 2026, porque cada pantalla que necesitas vive ahora dentro del cliente. La versión estable actual es Thunderbird 152 en el canal mensual Release, con una 115 ESR para quien prefiere actualizaciones anuales de funciones, y el flujo de OpenPGP es idéntico en ambas. Todo ocurre en dos lugares: el panel Cifrado de extremo a extremo en Configuración de la cuenta, donde vive tu propia clave, y el Administrador de claves OpenPGP del menú Herramientas, donde viven las claves de los demás. Orienta esos dos y el resto es mecánico. Si empiezas de cero, la guía para migrar a Thunderbird cubre cómo meter tus cuentas antes de añadir una capa de cifrado encima.
Paso 1: Tu Clave
Abre el menú (≡), elige Configuración de la cuenta, selecciona tu cuenta y haz clic en Cifrado de extremo a extremo, luego Agregar clave. Crea una nueva clave OpenPGP para esa dirección. Thunderbird genera un par de claves — una clave pública que repartes y una clave secreta que nunca debes compartir — y la define como tu clave personal.
Empieza por ti mismo. No puedes enviar ni recibir nada cifrado hasta que tu identidad tenga una clave.
- Abre Configuración de la cuenta. Haz clic en el menú (≡), elige Configuración de la cuenta y selecciona a la izquierda la cuenta que quieres proteger.
- Abre Cifrado de extremo a extremo. Haz clic en la entrada Cifrado de extremo a extremo de esa cuenta. Este panel contiene tu clave OpenPGP personal.
- Haz clic en Agregar clave. Elige crear una nueva clave OpenPGP, o importar un archivo de clave existente si ya tienes uno de otra máquina.
Al crearla, Thunderbird genera el par de claves por ti. Vale la pena entender la mecánica una vez: según la introducción de Mozilla al cifrado de extremo a extremo, un mensaje se cifra con la clave pública y solo puede descifrarlo la persona que posee la clave secreta correspondiente, y nunca debes compartir la clave secreta con nadie. Define una caducidad, confirma, y la clave pasa a ser la clave personal ligada a esa identidad. Ese único paso es el cimiento sobre el que se apoya todo lo demás.
Paso 2: Intercambiar Claves
Abre el Administrador de claves OpenPGP desde el menú Herramientas. Usa Archivo para exportar tu clave pública y enviarla a tu contacto. Importa la suya aceptando la propuesta cuando adjunte una clave, pegándola desde el portapapeles vía Editar, o haciendo clic en su dirección y eligiendo Descubrir claves, que consulta el protocolo WKD y el servidor keys.openpgp.org.
El cifrado es un acuerdo entre dos partes. Cada lado necesita la clave pública del otro, y el Administrador de claves OpenPGP — en el menú Herramientas — es el lugar de ese intercambio.
Para repartir la tuya: selecciona tu clave, abre Archivo y exporta la clave pública. Se puede compartir libremente; ese es el sentido de una clave pública. Envía ese archivo a tu contacto o publícalo.
Para incorporar la suya, Thunderbird ofrece tres vías, según el soporte de Mozilla:
- Desde un adjunto. Cuando un corresponsal te envía su clave pública, Thunderbird ofrece importarla — acepta la propuesta.
- Desde el portapapeles. Pega un bloque de clave vía el menú Editar del Administrador de claves.
- Por descubrimiento. Haz clic en una dirección de un mensaje y elige Descubrir claves. Thunderbird busca en el protocolo WKD y el servidor keys.openpgp.org — evita a propósito los antiguos servidores no verificadores que causaron problemas de seguridad.
Esa última vía es la mejora silenciosa del Thunderbird moderno: para contactos cuyo proveedor publica claves, a menudo obtienes la suya sin que cambie de manos ni un solo adjunto.
Paso 3: Aceptar y Enviar
En el Administrador de claves, selecciona la clave importada de tu contacto y ajusta su aceptación — aceptar significa que estás dispuesto a usarla para cifrar hacia esa persona. Luego redacta, abre el menú del botón Seguridad, activa Requerir cifrado y Firma digital, y envía. El cifrado sigue sin estar disponible hasta que se acepta una clave de destinatario.
Este es el paso que la gente se salta, y luego se pregunta por qué la opción de cifrado está en gris. Importar una clave no es lo mismo que confiar en ella. En el Administrador de claves, selecciona la clave de tu contacto y ajusta su aceptación: según Mozilla, si aceptas una clave, significa que estás dispuesto a usarla para enviar mensajes cifrados a ese corresponsal. Sin aceptación, no hay cifrado.
Una vez aceptada, redacta un mensaje a esa dirección. En la ventana de redacción, abre el menú Opciones o el menú del botón Seguridad y activa Requerir cifrado y, idealmente, Firma digital. Envía. El cuerpo ya es texto cifrado para cualquiera que lo intercepte; solo la clave secreta del destinatario puede abrirlo.
Una nota práctica sobre el orden: firmar funciona en cuanto tienes tu propia clave, pero cifrar espera la clave aceptada del destinatario. Por eso el primerísimo mensaje cifrado de cualquier relación nueva siempre va un intercambio de claves por detrás. Planifícalo en vez de luchar contra ello. Si estás reforzando una dirección, encaja bien con una configuración del filtro de spam de Thunderbird más estricta, para que la bandeja que acabas de asegurar siga limpia.
Firmar o Cifrar
Firmar demuestra que un mensaje proviene de ti, intacto, usando tu clave secreta y sin necesitar nada del destinatario. Cifrar oculta el cuerpo a todos salvo al destinatario, usando su clave pública aceptada. Son independientes — puedes hacer una, la otra, ninguna o ambas — y para correo privado, ambas es el ajuste predeterminado correcto.
Las dos protecciones se confunden sin parar, y la diferencia es la que hay entre autenticidad y secreto.
Una firma digital responde a «¿es realmente suyo, y se alteró?». Se construye con tu clave secreta, así que el destinatario la verifica con tu clave pública. Mozilla lo dice claro: una firma confirma la identidad del remitente. Es clave: firmar no necesita nada de la otra parte — por eso puedes firmar cada mensaje saliente de inmediato, mucho antes de tener la clave de cifrado de nadie.
El cifrado responde a otra pregunta: «¿puede leer esto alguien aparte del destinatario?». Usa la clave pública del destinatario, así que solo su clave secreta lo descifra. Esa es la mitad que depende del intercambio y la aceptación de claves.
Para correspondencia realmente privada, activa ambas. La firma deja que el destinatario confíe en el remitente; el cifrado impide que todos los demás lean a la vez. Tratarlas como un solo interruptor es el error conceptual más común de los novatos — y por eso el botón de cifrado puede quedar inactivo mientras firmar ya funciona.
Lo que PGP no Oculta
PGP cifra el cuerpo del mensaje, no todo lo que lo rodea. La línea de asunto puede seguir siendo legible incluso con cifrado de extremo a extremo, los metadatos como remitente, destinatario y hora quedan expuestos, y una clave secreta perdida significa el acceso perdido a mensajes antiguos para siempre. Conocer estos límites evita que PGP se vuelva un falso consuelo.
El cifrado es potente y estrecho a la vez. Tres fronteras deciden si tu configuración es realmente segura:
- El asunto se filtra. La documentación de Mozilla es explícita: el asunto del correo puede quedar sin proteger y ser fácilmente legible, incluso con cifrado de extremo a extremo. Thunderbird 91 en adelante permite controlar los asuntos cifrados, pero nunca cuentes con ello — mantén nombres, importes y contexto fuera del asunto y dentro del cuerpo cifrado.
- Los metadatos no son el contenido. PGP oculta el cuerpo, no el sobre. Quién escribió a quién, cuándo y con qué frecuencia sigue visible para cualquiera que vigile el tráfico. Si la relación en sí es sensible, el cifrado por sí solo no te cubre.
- Una clave secreta perdida es irrecuperable. Las claves públicas se vuelven a compartir; la secreta no. Piérdela y cada mensaje jamás cifrado hacia ti queda ilegible de forma permanente. Haz una copia — en el Administrador de claves, Archivo → Copia de seguridad de la clave secreta — y guárdala sin conexión.
Estos límites explican por qué algunos prefieren proveedores que integran diseño consciente de los metadatos y cifrado automático en un solo paquete; el equilibrio se examina en el análisis de precios de Tutanota. Para PGP autogestionado en Thunderbird, la regla es simple: cifra el cuerpo, nunca confíes en el asunto, y guarda la clave secreta como la cosa irreemplazable que es.
Veredicto
El cifrado PGP de Thunderbird en 2026 está integrado, es gratuito y se basa en estándares — sin complemento, configurado desde Configuración de la cuenta y el Administrador de claves. Hecho en orden — tu clave, luego el intercambio, luego la aceptación — envía correo realmente cifrado y firmado en unos diez minutos. La trampa sigue siendo la línea de asunto y los metadatos, que permanecen expuestos.
Ideal para: quien quiere cifrado de extremo a extremo real e independiente de proveedor y está dispuesto a gestionar las claves por su cuenta. La recompensa es el control — tu clave secreta nunca sale de tu máquina, el cifrado es OpenPGP abierto en lugar de una caja propietaria, y funciona con cualquier corresponsal que publique una clave. Para desarrolladores y personas con conciencia de privacidad que ya viven en un cliente de escritorio, encaja directo en el flujo; el repaso de los mejores clientes de correo para desarrolladores explica por qué Thunderbird conserva ese puesto.
Sáltatelo si: necesitas que el cifrado sea invisible y sin esfuerzo para todo un equipo, o no puedes hacer copia y proteger una clave secreta de forma fiable. El PGP manual premia la diligencia y castiga el descuido — una clave perdida te deja fuera para siempre. Si ese riesgo pesa más que el control, un proveedor cifrado gestionado es la opción más sensata.
Configura tu clave ahora, intercambia con un contacto y envía un único mensaje de prueba cifrado. Una vez que veas un cuerpo volverse ilegible y luego abrirse limpio del otro lado, todo el modelo encaja — y la configuración de diez minutos se vuelve un reflejo al que recurres siempre que un mensaje deba quedar de verdad en privado.

Alexis Dollé, email expert for 10+ years. Founder of Email Tools. I test every email client and utility myself, then write about them the way I’d explain them to a friend — no marketing fluff, no sponsored rankings, every claim sourced.
LinkedInFuentes & referencias
- Soporte de Mozilla Thunderbird, «OpenPGP in Thunderbird — HOWTO and FAQ» — OpenPGP y S/MIME integrados desde Thunderbird 78, activados por defecto desde 78.2.1, Enigmail retirado salvo para migración, Agregar clave en Configuración de la cuenta → Cifrado de extremo a extremo, Administrador de claves OpenPGP en el menú Herramientas, importación de claves públicas desde adjunto / portapapeles / archivo, Descubrir claves vía el protocolo WKD y keys.openpgp.org, exportación de clave pública y Copia de seguridad de la clave secreta, aceptación de clave, firmar vs cifrar. Consultado el 2026-06-22. support.mozilla.org — OpenPGP en Thunderbird
- Soporte de Mozilla Thunderbird, «Introduction to End-to-End Encryption» — un mensaje se cifra con la clave pública y solo se descifra con la clave secreta correspondiente, nunca compartir la clave secreta, una firma confirma la identidad del remitente, y el asunto del correo puede quedar sin proteger y ser fácilmente legible incluso con cifrado de extremo a extremo. Consultado el 2026-06-22. support.mozilla.org — Introduction to End-to-End Encryption
- Mozilla Thunderbird, «Descarga» — versión estable actual Thunderbird 152.0 en el canal mensual Release, más una Extended Support Release (115) para usuarios que prefieren actualizaciones anuales de funciones. Consultado el 2026-06-22. thunderbird.net — Descarga
Preguntas Frecuentes
¿Hace falta Enigmail para usar PGP en Thunderbird en 2026?
No. Desde Thunderbird 78, OpenPGP está integrado directamente en Thunderbird, y activado de forma predeterminada desde la versión 78.2.1. El complemento Enigmail se retiró y ya no está disponible para Thunderbird 78, salvo para ayudar a antiguos usuarios a migrar. En cualquier versión actual — Thunderbird 152 en el canal mensual Release, o 115 ESR — configuras PGP por completo desde Configuración de la cuenta, sin ningún complemento que instalar.
¿Cómo genero una clave OpenPGP en Thunderbird?
Abre el menú (≡), ve a Configuración de la cuenta, elige la cuenta y haz clic en Cifrado de extremo a extremo, luego Agregar clave. Elige crear una nueva clave OpenPGP. Thunderbird genera un par de claves: una clave pública que distribuyes y una clave secreta que guarda por ti. Nunca compartas la clave secreta. Define una fecha de caducidad, confirma, y la clave pasa a ser la clave personal ligada a esa identidad.
¿Por qué no puedo cifrar un mensaje aunque tengo mi clave?
Cifrar un mensaje necesita la clave pública del destinatario, aceptada en tu Administrador de claves, no solo la tuya. Firmar solo requiere tu clave personal, por eso firmar funciona enseguida mientras cifrar queda en gris hasta que importas y aceptas la clave de la otra persona. Abre el Administrador de claves OpenPGP, selecciona su clave y ponla como aceptada. Después, la opción de cifrado queda disponible al redactar a esa dirección.
¿Se cifra la línea de asunto con PGP en Thunderbird?
No de forma fiable. La documentación de Thunderbird advierte de que el asunto del correo puede quedar sin proteger y ser fácilmente legible, incluso con cifrado de extremo a extremo. Desde Thunderbird 91 puedes controlar los asuntos cifrados por mensaje o en la configuración de la cuenta, pero nunca des por hecho que el asunto es privado. Mantén nombres, importes y contexto sensible fuera del asunto y dentro del cuerpo cifrado.
¿Cómo comparto mi clave pública con alguien?
Abre el Administrador de claves OpenPGP desde el menú Herramientas, selecciona tu clave y usa Archivo para exportar la clave pública; luego envía ese archivo a tu contacto. Él la importa por su lado. Para obtener la suya, acepta la propuesta de importación cuando adjunte una clave a un correo, pégala desde el portapapeles, o haz clic en su dirección y elige Descubrir claves, que consulta el protocolo WKD y el servidor keys.openpgp.org.
¿Cuál es la diferencia entre firmar y cifrar un correo?
Firmar demuestra que el mensaje proviene de ti y no se alteró: usa tu clave secreta y no necesita nada del destinatario. Cifrar hace el cuerpo ilegible para todos salvo el destinatario: usa su clave pública aceptada. Puedes firmar sin cifrar, cifrar sin firmar, o ambas. Para la mayoría del correo privado, activa ambas: la firma confirma la identidad, el cifrado protege el contenido.
¿Cómo hago una copia de seguridad de mis claves OpenPGP en Thunderbird?
En el Administrador de claves OpenPGP, selecciona tu clave, abre el menú Archivo y elige Copia de seguridad de la clave secreta; las claves públicas se vuelven a compartir, pero una clave secreta perdida significa que nunca podrás descifrar mensajes antiguos. Guarda la copia en un lugar seguro y sin conexión. También puedes alcanzar las opciones de exportación desde Configuración de la cuenta, Cifrado de extremo a extremo, usando el chevrón junto a tu clave personal.
Relacionado: Migrar a Thunderbird — mete tus cuentas antes de añadir el cifrado. Configurar el filtro de spam de Thunderbird — mantén limpia la bandeja asegurada. Configurar ProtonMail Bridge — cifrado sin gestión manual de claves. Mejores clientes de correo para desarrolladores — por qué Thunderbird conserva su puesto.