Co to jest format pliku SIG?
Plik .sig to odłączony podpis kryptograficzny wygenerowany przez narzędzia zgodne z OpenPGP, takie jak GnuPG (gpg). W przeciwieństwie do podpisu osadzonego wewnątrz podpisanego dokumentu, odłączony plik .sig znajduje się w osobnym pliku obok oryginału - na przykład installer.exe w parze z installer.exe.sig. Pozwala to na weryfikację integralności i autentyczności oryginalnego pliku bez jakiejkolwiek jego modyfikacji.
Podpis jest przechowywany w jednej z dwóch form:
- Tekst ASCII-armored - czytelny dla człowieka blok zaczynający się od
-----BEGIN PGP SIGNATURE-----i kończący na-----END PGP SIGNATURE-----, odpowiedni do wklejenia do wiadomości e-mail lub kanałów tekstowych. - Binarny pakiet OpenPGP - kompaktowa forma binarna, której pierwszym bajtem jest znacznik pakietu podpisu (najstarszy bit zawsze ustawiony; typowe wartości to
0x88,0x89lub0xC2).
Aby zweryfikować plik .sig względem dokumentu towarzyszącego, należy uruchomić polecenie gpg --verify plik.sig plik. GnuPG sprawdza dane pod kątem klucza publicznego sygnatariusza i informuje, czy podpis jest prawidłowy oraz który klucz go wygenerował.
Odłączone pliki .sig są szeroko stosowane przy dystrybucji wydań oprogramowania, obrazów systemów operacyjnych i archiwów pakietów, dając użytkownikom końcowym niezawodny sposób na potwierdzenie, że pobrany plik nie został sfałszowany. Format ten podlega standardowi OpenPGP, zdefiniowanemu w RFC 4880 (2007) i zaktualizowanemu przez RFC 9580 (2024). Powiązane rozszerzenia to .asc (wyjście OpenPGP w formacie ASCII-armored), .gpg (binarne dane GnuPG) oraz .pgp (dane zaszyfrowane lub podpisane PGP).
Bezpieczeństwo
RYZYKO: LOWOdłączony podpis PGP .sig jest sam w sobie nieszkodliwy - nie zawiera kodu wykonywalnego. Wartość bezpieczeństwa działa w drugą stronę: .sig to narzędzie, które CIĘ CHRONI, pozwalając potwierdzić, że pobrany plik nie został sfałszowany. Dwie realne pułapki: (1) weryfikacja jest tak godna zaufania, jak klucz publiczny - pobierz klucz wydawcy z niezależnego, oficjalnego kanału i potwierdź jego odcisk palca, w przeciwnym razie atakujący, który podmienił zarówno plik, jak i klucz, nadal mógłby uzyskać wynik „Good signature”; (2) „Good signature” dowodzi integralności i autorstwa, a nie tego, że oprogramowanie jest bezpieczne - złośliwy wydawca może podpisać malware.
Szczegóły formatu
w pigułce- Blok podpisu e-mail
- Dokument Broderbund Print Shop
Programy otwierające pliki SIG
Szczegóły techniczne
specyfikacja| Typ MIME | application/pgp-signature |
| Formy przechowywania | Tekst ASCII-armored lub binarny pakiet OpenPGP |
| Nagłówek ASCII-armored | -----BEGIN PGP SIGNATURE----- |
| Binarne bajty magiczne | Bajt znacznika pakietu podpisu na offsecie 0 (zazwyczaj 0x88, 0x89 lub 0xC2; najstarszy bit zawsze ustawiony) |
| Model użycia | Odłączony - plik .sig jest przechowywany oddzielnie od pliku, który podpisuje |
| Konwencja parowania plików | Plik towarzyszący ma tę samą nazwę bazową (np. archive.tar.gz + archive.tar.gz.sig) |
| Polecenie weryfikacji | gpg --verify plik.sig plik |
| Obsługiwane algorytmy skrótu | SHA-256, SHA-384, SHA-512, SHA-224; SHA-1 obsługiwany dla wstecznej kompatybilności |
| Obsługiwane algorytmy klucza publicznego | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| Kodowanie ASCII-armored | Base64 z zawijaniem wierszy po 76 znakach oraz linią sumy kontrolnej CRC-24 na końcu |
| Typowy rozmiar pliku (forma ASCII) | 300-600 bajtów dla podpisu jednym kluczem |
| Dotyczy tylko jednego pliku | Każdy .sig obejmuje dokładnie jeden plik docelowy; dystrybucja wielu plików wymaga jednego .sig na każdy plik |
| Model zaufania | Sieć zaufania (WoT) lub OpenPGP CA; ważność zależy od tego, czy klucz sygnatariusza jest zaufany lokalnie |
| Obowiązujący standard | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Wydano | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | www.rfc-editor.org |
Konwersje SIG
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki SIG.