SIG ファイル形式とは?
.sig ファイルは、GnuPG(gpg)などの OpenPGP 互換ツールによって作成された 分離暗号署名 です。署名対象のドキュメント内に埋め込まれる署名とは異なり、分離された .sig は、元のファイル(例:installer.exe とペアになる installer.exe.sig)の隣に別のファイルとして存在します。これにより、元のファイルを一切変更することなく、その完全性と真正性を検証できます。
署名は次の2つの形式のいずれかで保存されます:
- ASCIIアーマー形式のテキスト -
-----BEGIN PGP SIGNATURE-----で始まり-----END PGP SIGNATURE-----で終わる、人間が読める形式のブロックで、メールやプレーンテキストのチャネルへの貼り付けに適しています。 - バイナリOpenPGPパケット - 最初のバイトが署名パケットタグ(最上位ビットが常にセットされており、一般的な値は
0x88、0x89、または0xC2)であるコンパクトなバイナリ形式です。
.sig ファイルを付随するドキュメントに対して検証するには、gpg --verify file.sig file を実行します。GnuPGは署名者の公開鍵と照らし合わせてデータをチェックし、署名が有効かどうか、およびどの鍵によって作成されたかを報告します。
分離された .sig ファイルは、ソフトウェアのリリース、OSイメージ、パッケージアーカイブの配布時に広く使用されており、エンドユーザーがダウンロードしたものが改ざんされていないことを確認するための信頼できる手段を提供します。この形式はOpenPGP標準によって管理されており、RFC 4880 (2007) で定義され、RFC 9580 (2024) で更新されました。関連する拡張子には、.asc(ASCIIアーマー形式のOpenPGP出力)、.gpg(バイナリGnuPGデータ)、.pgp(PGP暗号化または署名済みデータ)があります。
セキュリティと安全性
リスク: LOW分離されたPGPの .sig 自体は無害であり、実行コードは含まれていません。セキュリティ上の価値はその逆で、.sig はダウンロードが改ざんされていないことを確認できるようにすることで、あなたを「保護」するためのツールです。2つの注意点があります:(1) 検証の信頼性は公開鍵の信頼性に依存します。発行者の鍵を独立した公式チャネルからダウンロードし、そのフィンガープリントを確認してください。攻撃者がファイルと鍵の両方をすり替えた場合でも、«Good signature» と表示される可能性があります。(2) «Good signature» は完全性と作成者を証明するものであり、ソフトウェアが安全であることを保証するものではありません。悪意のある発行者がマルウェアに署名することもあり得ます。
形式の詳細
概要- メール署名ブロック - メールクライアントが送信メッセージに付加する定型テキスト(名前、肩書き、連絡先など)をプレーンテキストの
.sigとして保存することがあります。これは古典的なUnixの «.signature» であり、エディタで開ける単なるテキストです。 - Broderbund Print Shop ドキュメント - レガシーなBroderbundのタイトル(The Print Shopおよびその関連ソフト)は、サイン/バナープロジェクトファイルに
.sigを使用していました。これは対応するBroderbundソフトウェアでのみ開くことができます。
SIG ファイルを開くプログラム
技術的詳細
詳細仕様| MIMEタイプ | application/pgp-signature |
| 保存形式 | ASCIIアーマー形式テキストまたはバイナリOpenPGPパケット |
| ASCIIアーマーヘッダー | -----BEGIN PGP SIGNATURE----- |
| バイナリマジックバイト | オフセット0の署名パケットタグバイト(一般的に 0x88, 0x89, または 0xC2。最上位ビットは常にセット) |
| 使用パターン | 分離型 - .sigファイルは署名対象のファイルとは別に保存される |
| ファイルペアリング規則 | 付随ファイルは同じベース名を共有する(例:archive.tar.gz + archive.tar.gz.sig) |
| 検証コマンド | gpg --verify file.sig file |
| サポートされているハッシュアルゴリズム | SHA-256, SHA-384, SHA-512, SHA-224。レガシー互換性のためにSHA-1もサポート |
| サポートされている公開鍵アルゴリズム | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| ASCIIアーマーエンコーディング | 76文字で改行されるBase64、およびCRC-24チェックサムのトレーラー行 |
| 典型的なファイルサイズ(ASCII形式) | 単一鍵署名の場合、300-600バイト |
| 単一ファイル管理 | 各 .sig は正確に1つのターゲットファイルをカバーする。複数ファイルの配布にはファイルごとに1つの .sig が必要 |
| 信頼モデル | Web of Trust (WoT) または OpenPGP CA。有効性は署名者の鍵がローカルで信頼されているかどうかに依存する |
| 管理標準 | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| リリース日 | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| オープンスタンダード | はい · ロイヤリティフリー |
| 仕様書 | www.rfc-editor.org |
SIG の変換
コミュニティ Q&A
ユーザーからの質問まだ質問はありません。SIG ファイルについて最初の質問をしてみましょう。
よくある質問
.sigファイルとは何ですか?どのように使いますか?
.sigファイルを使ってダウンロードを検証するにはどうすればよいですか?
.sig ファイルを同じフォルダに置き、発行者の公開鍵を(公式サイトやキーサーバーから)インポートします。その後、«gpg --verify file.sig file» を実行するか、右クリックから «Gpg4winのGpgEXで検証» を選択します。«Good signature» であることと、鍵のフィンガープリントが発行者のものと一致することの両方を確認してください。.sigと.ascの違いは何ですか?
.sig は通常バイナリ形式で、.asc はASCIIアーマー形式のテキストです。どちらも同じ方法でファイルを検証できます。«gpg --enarmor» または «--dearmor» を使用して相互に変換可能です。«BAD signature» または «no public key» と表示されました。どうすればよいですか?
.sig が正確にそのファイルとペアになっているか確認してください。.sigファイルを開いて中身を読むことはできますか?
自分のファイルに.sigで署名するにはどうすればよいですか?
file.sig が作成されます(テキスト形式の .asc にするには «--armor» を追加します)。他の人は、あなたの公開鍵を使用して «gpg --verify file.sig file» で検証できます。