Wat is het SIG-bestandsformaat?
Een .sig-bestand is een losgekoppelde cryptografische handtekening geproduceerd door OpenPGP-compatibele tools zoals GnuPG (gpg). In tegenstelling tot een handtekening die in een ondertekend document is ingebed, bevindt een losgekoppelde .sig zich in een apart bestand naast het origineel - bijvoorbeeld installer.exe gekoppeld aan installer.exe.sig. Hiermee kan de integriteit en authenticiteit van het originele bestand worden geverifieerd zonder het op enige wijze te wijzigen.
De handtekening wordt opgeslagen in een van de volgende twee vormen:
- ASCII-armored tekst - een voor mensen leesbaar blok dat begint met
-----BEGIN PGP SIGNATURE-----en eindigt met-----END PGP SIGNATURE-----, geschikt om in e-mail of platte tekstkanalen te plakken. - Binair OpenPGP-pakket - een compacte binaire vorm waarvan de eerste byte een handtekeningpakket-tag is (hoogste bit altijd ingesteld; gebruikelijke waarden zijn
0x88,0x89, of0xC2).
Om een .sig-bestand te verifiëren tegen het bijbehorende document, voert u gpg --verify bestand.sig bestand uit. GnuPG controleert de gegevens aan de hand van de publieke sleutel van de ondertekenaar en rapporteert of de handtekening geldig is en welke sleutel deze heeft geproduceerd.
Losgekoppelde .sig-bestanden worden veel gebruikt bij het distribueren van software-releases, OS-images en pakketarchieven, waardoor eindgebruikers een betrouwbare manier hebben om te bevestigen dat er niet met een download is geknoeid. Het formaat wordt beheerd door de OpenPGP-standaard, gedefinieerd in RFC 4880 (2007) en bijgewerkt door RFC 9580 (2024). Gerelateerde extensies zijn onder meer .asc (ASCII-armored OpenPGP-uitvoer), .gpg (binaire GnuPG-gegevens) en .pgp (PGP-versleutelde of ondertekende gegevens).
Beveiliging & veiligheid
RISICO: LOWEen losgekoppelde PGP .sig is op zichzelf onschadelijk - het bevat geen uitvoerbare code. De beveiligingswaarde werkt de andere kant op: een .sig is een hulpmiddel dat u BESCHERMT, door u te laten bevestigen dat er niet met een download is geknoeid. Twee echte valkuilen: (1) verificatie is slechts zo betrouwbaar als de publieke sleutel - download de sleutel van de uitgever via een onafhankelijk, officieel kanaal en bevestig de vingerafdruk, anders zou een aanvaller die zowel het bestand als de sleutel heeft vervangen nog steeds een „Good signature” kunnen tonen; (2) „Good signature” bewijst integriteit en auteurschap, niet dat de software veilig is - een kwaadwillende uitgever kan malware ondertekenen.
Formaatdetails
in een notendop- E-mail handtekeningblok - Mailclients slaan de vaste tekst op die aan uitgaande berichten wordt toegevoegd (naam, titel, contactgegevens) als een platte tekst .sig - de klassieke Unix '.signature'; gewoon tekst in een editor.
- Broderbund Print Shop document - Oude Broderbund-titels (The Print Shop en aanverwanten) gebruikten .sig voor bord/banner-projectbestanden, die alleen te openen zijn in de bijbehorende Broderbund-software.
Programma's die SIG-bestanden openen
Technische details
diepe specificaties| MIME-type | application/pgp-signature |
| Opslagvormen | ASCII-armored tekst of binair OpenPGP-pakket |
| ASCII-armored header | -----BEGIN PGP SIGNATURE----- |
| Binaire magic bytes | Handtekeningpakket-tag byte op offset 0 (meestal 0x88, 0x89, of 0xC2; hoogste bit altijd ingesteld) |
| Gebruikspatroon | Losgekoppeld - het .sig-bestand wordt apart opgeslagen van het bestand dat het ondertekent |
| Conventie voor bestandskoppeling | Bijbehorend bestand deelt dezelfde basisnaam (bijv. archive.tar.gz + archive.tar.gz.sig) |
| Verificatie-opdracht | gpg --verify bestand.sig bestand |
| Ondersteunde hash-algoritmen | SHA-256, SHA-384, SHA-512, SHA-224; SHA-1 ondersteund voor legacy-compatibiliteit |
| Ondersteunde publieke-sleutelalgoritmen | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| ASCII-armored codering | Base64 met 76-tekens regelafbreking plus een CRC-24 checksum-afsluitregel |
| Typische bestandsgrootte (ASCII-vorm) | 300-600 bytes voor een handtekening met één sleutel |
| Beheert slechts één bestand | Elke .sig dekt precies één doelbestand; distributie van meerdere bestanden vereist één .sig per bestand |
| Vertrouwensmodel | Web of Trust (WoT) of OpenPGP CA; geldigheid hangt af van het feit of de sleutel van de ondertekenaar lokaal wordt vertrouwd |
| Beherende standaard | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Uitgebracht | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | www.rfc-editor.org |
SIG conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over SIG-bestanden.