Che cos'è il formato di file SIG?
Un file .sig è una firma crittografica staccata prodotta da strumenti compatibili con OpenPGP come GnuPG (gpg). A differenza di una firma incorporata all'interno di un documento firmato, una firma .sig staccata risiede in un file separato accanto all'originale - ad esempio installer.exe abbinato a installer.exe.sig. Ciò consente di verificare l'integrità e l'autenticità del file originale senza modificarlo in alcun modo.
La firma è memorizzata in una di queste due forme:
- Testo ASCII-armored - un blocco leggibile dall'uomo che inizia con
-----BEGIN PGP SIGNATURE-----e termina con-----END PGP SIGNATURE-----, adatto per essere incollato in e-mail o canali di testo semplice. - Pacchetto binario OpenPGP - una forma binaria compatta il cui primo byte è un tag del pacchetto di firma (bit alto sempre impostato; i valori comuni sono
0x88,0x89o0xC2).
Per verificare un file .sig rispetto al suo documento complementare, esegui gpg --verify file.sig file. GnuPG controlla i dati rispetto alla chiave pubblica del firmatario e riferisce se la firma è valida e quale chiave l'ha prodotta.
I file .sig staccati sono ampiamente utilizzati nella distribuzione di versioni software, immagini di sistemi operativi e archivi di pacchetti, offrendo agli utenti finali un modo affidabile per confermare che un download non sia stato manomesso. Il formato è regolato dallo standard OpenPGP, definito nella RFC 4880 (2007) e aggiornato dalla RFC 9580 (2024). Le estensioni correlate includono .asc (output OpenPGP ASCII-armored), .gpg (dati binari GnuPG) e .pgp (dati firmati o crittografati PGP).
Sicurezza e incolumità
RISCHIO: LOWUn file .sig PGP staccato è di per sé innocuo - non contiene codice eseguibile. Il valore di sicurezza funziona al contrario: un .sig è uno strumento che ti PROTEGGE, permettendoti di confermare che un download non sia stato manomesso. Due vere insidie: (1) la verifica è affidabile solo quanto la chiave pubblica - scarica la chiave dell'editore da un canale ufficiale indipendente e conferma la sua impronta digitale, altrimenti un attaccante che ha sostituito sia il file che la chiave potrebbe comunque mostrare una «Good signature»; (2) «Good signature» prova l'integrità e l'autore, non che il software sia sicuro - un editore malintenzionato può firmare del malware.
Dettagli del formato
in sintesi- Blocco firma e-mail - I client di posta memorizzano il testo predefinito aggiunto ai messaggi in uscita (nome, titolo, contatti) come un file .sig in testo semplice - il classico «.signature» di Unix; semplice testo in un editor.
- Documento Broderbund Print Shop - I vecchi titoli Broderbund (The Print Shop e affini) usavano .sig per i file di progetto di insegne/banner, apribili solo nel software Broderbund corrispondente.
Programmi che aprono file SIG
Dettagli tecnici
specifiche approfondite| Tipo MIME | application/pgp-signature |
| Forme di archiviazione | Testo ASCII-armored o pacchetto binario OpenPGP |
| Intestazione ASCII-armored | -----BEGIN PGP SIGNATURE----- |
| Byte magici binari | Byte tag del pacchetto di firma all'offset 0 (comunemente 0x88, 0x89 o 0xC2; bit alto sempre impostato) |
| Modello di utilizzo | Staccato - il file .sig è memorizzato separatamente dal file che firma |
| Convenzione di abbinamento file | Il file di accompagnamento condivide lo stesso nome di base (es. archive.tar.gz + archive.tar.gz.sig) |
| Comando di verifica | gpg --verify file.sig file |
| Algoritmi di hash supportati | SHA-256, SHA-384, SHA-512, SHA-224; SHA-1 supportato per compatibilità legacy |
| Algoritmi a chiave pubblica supportati | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| Codifica ASCII-armored | Base64 con a capo ogni 76 caratteri più una riga finale di checksum CRC-24 |
| Dimensione tipica del file (forma ASCII) | 300-600 byte per una firma a chiave singola |
| Regola un solo file | Ogni .sig copre esattamente un file di destinazione; la distribuzione multi-file richiede un .sig per file |
| Modello di fiducia | Web of Trust (WoT) o OpenPGP CA; la validità dipende dal fatto che la chiave del firmatario sia fidata localmente |
| Standard di riferimento | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Rilasciato | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Standard aperto | Sì · royalty-free |
| Specifica | www.rfc-editor.org |
Conversioni SIG
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file SIG.