.SIG

File SIG

OpenPGP Detached Signature
Fai una domanda
RISPOSTA RAPIDA

Un file SIG è un piccolo file di accompagnamento che prova che un download (come un programma di installazione o una ISO) è autentico e non manomesso. Contiene una firma crittografica OpenPGP, non contenuti leggibili. Per verificarlo, installa Gpg4win (Windows) o GnuPG (Mac/Linux), importa la chiave pubblica dell'editore ed esegui «gpg --verify file.sig file»: un risultato di «Good signature» significa che il file è genuino.

Sviluppatore: PGP / GnuPG (OpenPGP standard, IETF) Categoria: File crittografati Standard aperto MIME: application/pgp-signature
SI APRE SU Windows macOS Linux
Correlati: .ASC · .DEC · .GPG · .ENC

In questa pagina

19k+ estensioni indicizzate
Ultima revisione Aug 2, 2026

Non sei sicuro di cosa sia il tuo file?

Trascina qualsiasi file nel nostro identificatore - leggiamo solo i primi byte per dare un nome al formato.

Identifica un file

Che cos'è il formato di file SIG?

Un file .sig è una firma crittografica staccata prodotta da strumenti compatibili con OpenPGP come GnuPG (gpg). A differenza di una firma incorporata all'interno di un documento firmato, una firma .sig staccata risiede in un file separato accanto all'originale - ad esempio installer.exe abbinato a installer.exe.sig. Ciò consente di verificare l'integrità e l'autenticità del file originale senza modificarlo in alcun modo.

La firma è memorizzata in una di queste due forme:

  • Testo ASCII-armored - un blocco leggibile dall'uomo che inizia con -----BEGIN PGP SIGNATURE----- e termina con -----END PGP SIGNATURE-----, adatto per essere incollato in e-mail o canali di testo semplice.
  • Pacchetto binario OpenPGP - una forma binaria compatta il cui primo byte è un tag del pacchetto di firma (bit alto sempre impostato; i valori comuni sono 0x88, 0x89 o 0xC2).

Per verificare un file .sig rispetto al suo documento complementare, esegui gpg --verify file.sig file. GnuPG controlla i dati rispetto alla chiave pubblica del firmatario e riferisce se la firma è valida e quale chiave l'ha prodotta.

I file .sig staccati sono ampiamente utilizzati nella distribuzione di versioni software, immagini di sistemi operativi e archivi di pacchetti, offrendo agli utenti finali un modo affidabile per confermare che un download non sia stato manomesso. Il formato è regolato dallo standard OpenPGP, definito nella RFC 4880 (2007) e aggiornato dalla RFC 9580 (2024). Le estensioni correlate includono .asc (output OpenPGP ASCII-armored), .gpg (dati binari GnuPG) e .pgp (dati firmati o crittografati PGP).

Sicurezza e incolumità

RISCHIO: LOW

Un file .sig PGP staccato è di per sé innocuo - non contiene codice eseguibile. Il valore di sicurezza funziona al contrario: un .sig è uno strumento che ti PROTEGGE, permettendoti di confermare che un download non sia stato manomesso. Due vere insidie: (1) la verifica è affidabile solo quanto la chiave pubblica - scarica la chiave dell'editore da un canale ufficiale indipendente e conferma la sua impronta digitale, altrimenti un attaccante che ha sostituito sia il file che la chiave potrebbe comunque mostrare una «Good signature»; (2) «Good signature» prova l'integrità e l'autore, non che il software sia sicuro - un editore malintenzionato può firmare del malware.

Dettagli del formato

in sintesi
NOME COMPLETOOpenPGP Detached Signature
SVILUPPATOREPGP / GnuPG (OpenPGP standard, IETF)dal OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024)
TIPO MIMEapplication/pgp-signature
TIPOFirma crittografica staccata (pacchetto binario OpenPGP o testo ASCII-armored) che verifica un file separato
STANDARDAperto · royalty-free
Questa estensione è usata anche da…
  • Blocco firma e-mail - I client di posta memorizzano il testo predefinito aggiunto ai messaggi in uscita (nome, titolo, contatti) come un file .sig in testo semplice - il classico «.signature» di Unix; semplice testo in un editor.
  • Documento Broderbund Print Shop - I vecchi titoli Broderbund (The Print Shop e affini) usavano .sig per i file di progetto di insegne/banner, apribili solo nel software Broderbund corrispondente.

Programmi che aprono file SIG

Windows1 app
Gpg4win (Kleopatra + GpgEX) Open-source Installa Gpg4win, importa la chiave pubblica dell'editore, quindi fai clic con il tasto destro sul .sig → Altre opzioni GpgEX → Verifica (o esegui «gpg --verify file.sig file»). «Good signature» = il download è autentico.
macOS2 apps
GnuPG (gpg) Open-source Installa tramite GPG Suite o Homebrew («brew install gnupg»), importa la chiave pubblica, quindi usa «gpg --verify file.sig file» nel Terminale per verificare un download.
GPG Suite Gratuito Interfaccia grafica Mac per GnuPG (GPG Keychain + Servizi); importa la chiave e verifica il .sig dal Finder o dal Terminale.
Linux2 apps
GnuPG (gpg) Open-source Installa tramite GPG Suite o Homebrew («brew install gnupg»), importa la chiave pubblica, quindi usa «gpg --verify file.sig file» nel Terminale per verificare un download.
Kleopatra Open-source Gestore di chiavi grafico (KDE); importa le chiavi e verifica le firme senza usare la riga di comando.

Dettagli tecnici

specifiche approfondite
Tipo MIMEapplication/pgp-signature
Forme di archiviazioneTesto ASCII-armored o pacchetto binario OpenPGP
Intestazione ASCII-armored-----BEGIN PGP SIGNATURE-----
Byte magici binariByte tag del pacchetto di firma all'offset 0 (comunemente 0x88, 0x89 o 0xC2; bit alto sempre impostato)
Modello di utilizzoStaccato - il file .sig è memorizzato separatamente dal file che firma
Convenzione di abbinamento fileIl file di accompagnamento condivide lo stesso nome di base (es. archive.tar.gz + archive.tar.gz.sig)
Comando di verificagpg --verify file.sig file
Algoritmi di hash supportatiSHA-256, SHA-384, SHA-512, SHA-224; SHA-1 supportato per compatibilità legacy
Algoritmi a chiave pubblica supportatiRSA, DSA, ECDSA, EdDSA (Ed25519, Ed448)
Codifica ASCII-armoredBase64 con a capo ogni 76 caratteri più una riga finale di checksum CRC-24
Dimensione tipica del file (forma ASCII)300-600 byte per una firma a chiave singola
Regola un solo fileOgni .sig copre esattamente un file di destinazione; la distribuzione multi-file richiede un .sig per file
Modello di fiduciaWeb of Trust (WoT) o OpenPGP CA; la validità dipende dal fatto che la chiave del firmatario sia fidata localmente
Standard di riferimentoOpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024)
RilasciatoOpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024)
Standard apertoSì · royalty-free
Specificawww.rfc-editor.org

Conversioni SIG

Domande e risposte della community

chiesto dagli utenti
Fai una domanda veloce
Ottieni aiuto da persone che lavorano con i file SIG. Sii specifico - includi il tuo sistema e la versione del software.
Nessun account necessario · risposte solitamente entro un giorno

Ancora nessuna domanda - sii il primo a chiedere informazioni sui file SIG.

Domande frequenti

Cos'è un file .sig e come si usa?
È una firma PGP/GPG staccata utilizzata per verificare che un download sia autentico. Installa GnuPG (Gpg4win su Windows), importa la chiave pubblica dell'editore ed esegui «gpg --verify file.sig file». «Good signature» significa che il file è genuino e non manomesso.
Come faccio a verificare un download con un file .sig?
Metti il file e il suo .sig nella stessa cartella, importa la chiave pubblica dell'editore (dal suo sito ufficiale o da un keyserver), quindi esegui «gpg --verify file.sig file» (o clic destro → Verifica con GpgEX di Gpg4win). Conferma sia «Good signature» SIA che l'impronta digitale della chiave corrisponda a quella dell'editore.
Qual è la differenza tra .sig e .asc?
Sono lo stesso tipo di firma OpenPGP in codifiche diverse: .sig è solitamente binario, .asc è testo ASCII-armored. Entrambi verificano un file allo stesso modo; puoi convertirli tra loro con «gpg --enarmor» / «--dearmor».
Ho ricevuto «BAD signature» o «no public key» - e adesso?
«No public key» significa che non hai importato la chiave del firmatario - importala dalla fonte ufficiale dell'editore, quindi verifica di nuovo. «BAD signature» significa che il file non corrisponde alla firma: scaricalo di nuovo (potrebbe essere corrotto o manomesso) e assicurati che il .sig sia abbinato esattamente a quel file.
Posso semplicemente aprire un file .sig per leggerlo?
Non c'è nulla di leggibile da aprire - una firma staccata è costituita da dati crittografici su un altro file, non è un documento. Il suo unico scopo è essere controllata rispetto a quel file con «gpg --verify».
Come faccio a firmare un mio file con un .sig?
Crea una firma staccata con la tua chiave privata: «gpg --detach-sign file» crea file.sig (aggiungi «--armor» per un .asc testuale). Gli altri la verificheranno con la tua chiave pubblica tramite «gpg --verify file.sig file».

Riferimenti

1RFC 4880 - OpenPGP Message Format (signatures)www.rfc-editor.org
2GnuPG - The GNU Privacy Guardgnupg.org

Continua a esplorare

nel database

Migliori estensioni della settimana

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.PARTPartial Download File
4.CRDOWNLOADChrome Partial Download File
5.MDMarkdown Document
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.PRO6XProPresenter 6 Bundle File
9.PRDXSoftMaker Presentations Document
10.SWFSmall Web Format (Shockwave Flash)

Estensioni correlate

.ASCOpenPGP ASCII-Armored File
.DECEncrypted / Encoded data file (generic)
.GPGGnuPG Encrypted File
.ENCEncrypted / Encoded file (generic)
.KDBXKeePass 2 Password Database
.PGPPGP Encrypted File

Strumenti file gratuiti

Un identificatore di file e convertitore di immagini nel browser - tutto viene eseguito sul tuo dispositivo.

Apri la cassetta degli attrezzi

Sfoglia le estensioni dei file A-Z