Qu'est-ce que le format de fichier SIG ?
Un fichier .sig est une signature cryptographique détachée produite par des outils compatibles OpenPGP tels que GnuPG (gpg). Contrairement à une signature intégrée à l'intérieur d'un document signé, un fichier .sig détaché se trouve dans un fichier séparé à côté de l'original - par exemple installer.exe associé à installer.exe.sig. Cela permet de vérifier l'intégrité et l'authenticité du fichier original sans le modifier d'aucune façon.
La signature est stockée sous l'une des deux formes suivantes :
- Texte avec armure ASCII - un bloc lisible par l'homme commençant par
-----BEGIN PGP SIGNATURE-----et se terminant par-----END PGP SIGNATURE-----, adapté au copier-coller dans des e-mails ou des canaux de texte brut. - Paquet binaire OpenPGP - une forme binaire compacte dont le premier octet est une étiquette de paquet de signature (bit de poids fort toujours défini ; les valeurs courantes sont
0x88,0x89ou0xC2).
Pour vérifier un fichier .sig par rapport à son document compagnon, exécutez gpg --verify file.sig file. GnuPG vérifie les données par rapport à la clé publique du signataire et indique si la signature est valide et quelle clé l'a produite.
Les fichiers .sig détachés sont largement utilisés lors de la distribution de versions de logiciels, d'images de systèmes d'exploitation et d'archives de paquets, offrant aux utilisateurs finaux un moyen fiable de confirmer qu'un téléchargement n'a pas été falsifié. Le format est régi par la norme OpenPGP, définie dans l'RFC 4880 (2007) et mise à jour par l'RFC 9580 (2024). Les extensions associées incluent .asc (sortie OpenPGP avec armure ASCII), .gpg (données binaires GnuPG) et .pgp (données signées ou chiffrées PGP).
Sécurité et sûreté
RISQUE : LOWUn fichier .sig PGP détaché est en soi inoffensif - il ne contient aucun code exécutable. Sa valeur de sécurité réside dans l'autre sens : un .sig est un outil qui vous PROTÈGE, en vous permettant de confirmer qu'un téléchargement n'a pas été altéré. Deux pièges réels : (1) la vérification n'est fiable que si la clé publique l'est - téléchargez la clé de l'éditeur via un canal officiel indépendant et confirmez son empreinte, sinon un attaquant ayant remplacé à la fois le fichier et la clé pourrait toujours afficher une « Good signature » ; (2) « Good signature » prouve l'intégrité et l'auteur, mais pas que le logiciel est sûr - un éditeur malveillant peut signer un malware.
Détails du format
en bref- Bloc de signature d'e-mail - Les clients de messagerie stockent le texte prédéfini ajouté aux messages sortants (nom, titre, coordonnées) sous forme de .sig en texte brut - le classique « .signature » Unix ; simplement du texte dans un éditeur.
- Document Broderbund Print Shop - Les anciens titres Broderbund (The Print Shop et dérivés) utilisaient .sig pour les fichiers de projet d'enseignes/bannières, ouvrables uniquement dans le logiciel Broderbund correspondant.
Programmes qui ouvrent les fichiers SIG
Détails techniques
spécifications approfondies| Type MIME | application/pgp-signature |
| Formes de stockage | Texte avec armure ASCII ou paquet binaire OpenPGP |
| En-tête d'armure ASCII | -----BEGIN PGP SIGNATURE----- |
| Octets magiques binaires | Octet d'étiquette de paquet de signature à l'offset 0 (généralement 0x88, 0x89 ou 0xC2 ; bit de poids fort toujours défini) |
| Modèle d'utilisation | Détaché - le fichier .sig est stocké séparément du fichier qu'il signe |
| Convention de couplage de fichiers | Le fichier compagnon partage le même nom de base (ex: archive.tar.gz + archive.tar.gz.sig) |
| Commande de vérification | gpg --verify file.sig file |
| Algorithmes de hachage pris en charge | SHA-256, SHA-384, SHA-512, SHA-224 ; SHA-1 pris en charge pour la compatibilité héritée |
| Algorithmes de clé publique pris en charge | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| Encodage d'armure ASCII | Base64 avec retour à la ligne de 76 caractères plus une ligne de fin de somme de contrôle CRC-24 |
| Taille de fichier typique (forme ASCII) | 300-600 octets pour une signature à clé unique |
| Régit un seul fichier | Chaque .sig couvre exactement un fichier cible ; la distribution multi-fichiers nécessite un .sig par fichier |
| Modèle de confiance | Toile de confiance (WoT) ou OpenPGP CA ; la validité dépend de la confiance accordée localement à la clé du signataire |
| Norme de référence | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Publié | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Standard ouvert | Oui · libre de droits |
| Spécification | www.rfc-editor.org |
Conversions SIG
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers SIG.