.SIG

Arquivo SIG

OpenPGP Detached Signature
Fazer uma pergunta
RESPOSTA RÁPIDA

Um arquivo SIG é um pequeno arquivo complementar que prova que um download (como um instalador ou ISO) é autêntico e não foi adulterado. Ele contém uma assinatura criptográfica OpenPGP, não conteúdo legível. Para verificá-lo, instale o Gpg4win (Windows) ou GnuPG (Mac/Linux), importe a chave pública do editor e execute «gpg --verify arquivo.sig arquivo» - um resultado de «Good signature» significa que o arquivo é genuíno.

Desenvolvedor: PGP / GnuPG (OpenPGP standard, IETF) Categoria: Ficheiros encriptados Padrão aberto MIME: application/pgp-signature
ABRE EM Windows macOS Linux
Relacionado: .ASC · .DEC · .GPG · .ENC

Nesta página

19k+ extensões indexadas
Última revisão em Aug 2, 2026

Não tem certeza do que é seu arquivo?

Arraste qualquer arquivo para o nosso identificador - lemos apenas os primeiros bytes para nomear o formato.

Identificar um arquivo

O que é o formato de ficheiro SIG?

Um arquivo .sig é uma assinatura criptográfica avulsa produzida por ferramentas compatíveis com OpenPGP, como o GnuPG (gpg). Ao contrário de uma assinatura incorporada dentro de um documento assinado, um .sig avulso reside em um arquivo separado ao lado do original - por exemplo, installer.exe acompanhado de installer.exe.sig. Isso permite que a integridade e a autenticidade do arquivo original sejam verificadas sem modificá-lo de forma alguma.

A assinatura é armazenada em uma de duas formas:

  • Texto com armadura ASCII - um bloco legível por humanos que começa com -----BEGIN PGP SIGNATURE----- e termina com -----END PGP SIGNATURE-----, adequado para colar em e-mails ou canais de texto simples.
  • Pacote OpenPGP binário - uma forma binária compacta cujo primeiro byte é uma tag de pacote de assinatura (bit alto sempre definido; valores comuns são 0x88, 0x89 ou 0xC2).

Para verificar um arquivo .sig em relação ao seu documento complementar, execute gpg --verify arquivo.sig arquivo. O GnuPG verifica os dados em relação à chave pública do signatário e informa se a assinatura é válida e qual chave a produziu.

Arquivos .sig avulsos são amplamente utilizados na distribuição de lançamentos de software, imagens de SO e arquivos de pacotes, oferecendo aos usuários finais uma maneira confiável de confirmar que um download não foi adulterado. O formato é regido pelo padrão OpenPGP, definido na RFC 4880 (2007) e atualizado pela RFC 9580 (2024). Extensões relacionadas incluem .asc (saída OpenPGP com armadura ASCII), .gpg (dados binários GnuPG) e .pgp (dados assinados ou criptografados por PGP).

Segurança e proteção

RISCO: LOW

Um .sig PGP avulso é inofensivo por si só - não contém código executável. O valor de segurança funciona no sentido inverso: um .sig é uma ferramenta que PROTEGE você, permitindo confirmar que um download não foi adulterado. Duas armadilhas reais: (1) a verificação é tão confiável quanto a chave pública - baixe a chave do editor por um canal oficial independente e confirme sua impressão digital, caso contrário, um invasor que trocou o arquivo e a chave ainda poderia exibir uma «Good signature»; (2) «Good signature» prova integridade e autoria, não que o software seja seguro - um editor mal-intencionado pode assinar um malware.

Detalhes do formato

em resumo
NOME COMPLETOOpenPGP Detached Signature
DESENVOLVEDORPGP / GnuPG (OpenPGP standard, IETF)desde OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024)
TIPO MIMEapplication/pgp-signature
TIPOAssinatura criptográfica avulsa (pacote OpenPGP binário ou texto com armadura ASCII) que verifica um arquivo separado
PADRÃOAberto · livre de royalties
RELACIONADO.asc.dec.gpg.enc
Esta extensão também é usada por…
  • Bloco de assinatura de e-mail - Clientes de e-mail armazenam o texto padrão anexado às mensagens enviadas (nome, cargo, contato) como um .sig de texto simples - a clássica «.signature» do Unix; apenas texto em um editor.
  • Documento Broderbund Print Shop - Títulos legados da Broderbund (The Print Shop e similares) usavam .sig para arquivos de projeto de cartazes/banners, abríveis apenas no software Broderbund correspondente.

Programas que abrem arquivos SIG

Windows1 app
Gpg4win (Kleopatra + GpgEX) Código aberto Instale o Gpg4win, importe a chave pública do editor, clique com o botão direito no .sig → More GpgEX options → Verify (ou execute «gpg --verify arquivo.sig arquivo»). «Good signature» = o download é autêntico.
macOS2 apps
GnuPG (gpg) Código aberto Instale via GPG Suite ou Homebrew («brew install gnupg»), importe a chave pública e use «gpg --verify arquivo.sig arquivo» no Terminal para verificar um download.
GPG Suite Gratuito Interface gráfica para Mac do GnuPG (GPG Keychain + Services); importe a chave e verifique o .sig pelo Finder ou Terminal.
Linux2 apps
GnuPG (gpg) Código aberto Instale via GPG Suite ou Homebrew («brew install gnupg»), importe a chave pública e use «gpg --verify arquivo.sig arquivo» no Terminal para verificar um download.
Kleopatra Código aberto Gerenciador de chaves com interface gráfica (KDE); importe chaves e verifique assinaturas sem a linha de comando.

Detalhes técnicos

especificação profunda
Tipo MIMEapplication/pgp-signature
Formas de armazenamentoTexto com armadura ASCII ou pacote OpenPGP binário
Cabeçalho com armadura ASCII-----BEGIN PGP SIGNATURE-----
Bytes mágicos bináriosByte de tag de pacote de assinatura no deslocamento 0 (comumente 0x88, 0x89 ou 0xC2; bit alto sempre definido)
Padrão de usoAvulso (Detached) - o arquivo .sig é armazenado separadamente do arquivo que ele assina
Convenção de emparelhamentoO arquivo complementar compartilha o mesmo nome base (ex: arquivo.tar.gz + arquivo.tar.gz.sig)
Comando de verificaçãogpg --verify arquivo.sig arquivo
Algoritmos de hash suportadosSHA-256, SHA-384, SHA-512, SHA-224; SHA-1 suportado para compatibilidade legada
Algoritmos de chave pública suportadosRSA, DSA, ECDSA, EdDSA (Ed25519, Ed448)
Codificação com armadura ASCIIBase64 com quebra de linha de 76 caracteres mais uma linha de rodapé com checksum CRC-24
Tamanho de arquivo típico (ASCII)300-600 bytes para uma assinatura de chave única
Rege apenas um arquivoCada .sig cobre exatamente um arquivo de destino; distribuições de múltiplos arquivos exigem um .sig por arquivo
Modelo de confiançaTeia de Confiança (WoT) ou OpenPGP CA; a validade depende se a chave do signatário é confiável localmente
Padrão reguladorOpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024)
LançadoOpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024)
Padrão abertoSim · livre de royalties
Especificaçãowww.rfc-editor.org

Conversões de SIG

Perguntas e Respostas da Comunidade

perguntado por usuários
Faça uma pergunta rápida
Obtenha ajuda de pessoas que trabalham com arquivos SIG. Seja específico - inclua seu sistema e a versão do software.
Não é necessário criar conta · respostas geralmente em um dia

Ainda não há perguntas - seja o primeiro a perguntar sobre arquivos SIG.

Perguntas frequentes

O que é um arquivo .sig e como eu o utilizo?
É uma assinatura PGP/GPG avulsa usada para verificar se um download é autêntico. Instale o GnuPG (Gpg4win no Windows), importe a chave pública do editor e execute «gpg --verify arquivo.sig arquivo». «Good signature» significa que o arquivo é genuíno e não foi adulterado.
Como verifico um download com um arquivo .sig?
Coloque o arquivo e seu .sig na mesma pasta, importe a chave pública do editor (do site oficial ou servidor de chaves) e execute «gpg --verify arquivo.sig arquivo» (ou clique com o botão direito → Verify com o GpgEX do Gpg4win). Confirme se aparece «Good signature» E se a impressão digital (fingerprint) da chave corresponde à do editor.
Qual a diferença entre .sig e .asc?
Eles são o mesmo tipo de assinatura OpenPGP em codificações diferentes - .sig geralmente é binário, .asc é texto com armadura ASCII. Ambos verificam um arquivo da mesma forma; é possível converter entre eles com «gpg --enarmor» / «--dearmor».
Recebi «BAD signature» ou «no public key» - e agora?
«No public key» significa que você não importou a chave do signatário - importe-a da fonte oficial do editor e verifique novamente. «BAD signature» significa que o arquivo não corresponde à assinatura: baixe-o novamente (pode estar corrompido ou adulterado) e certifique-se de que o .sig corresponde exatamente ao arquivo.
Posso abrir um arquivo .sig para lê-lo?
Não há nada legível para abrir - uma assinatura avulsa consiste em dados criptográficos sobre outro arquivo, não um documento. Seu único uso é ser verificado contra esse arquivo com «gpg --verify».
Como assino meu próprio arquivo com um .sig?
Crie uma assinatura avulsa com sua chave privada: «gpg --detach-sign arquivo» gera o arquivo.sig (adicione «--armor» para um .asc de texto). Outros poderão verificá-lo com sua chave pública via «gpg --verify arquivo.sig arquivo».

Referências

1RFC 4880 - OpenPGP Message Format (signatures)www.rfc-editor.org
2GnuPG - The GNU Privacy Guardgnupg.org

Continue explorando

em todo o banco de dados

Principais extensões desta semana

1.AQQAQQ Instant Messenger File
2.BCBitComet Incomplete Download File
3.CRDOWNLOADChrome Partial Download File
4.MDMarkdown Document
5.PARTPartial Download File
6.BINCD/DVD Disc Image (BIN/CUE)
7.EXEWindows Executable (Portable Executable)
8.RPMSGRestricted Permission Message
9.AVIFAV1 Image File Format (AVIF)
10.NOMEDIAAndroid No-Media Marker File

Extensões relacionadas

.ASCOpenPGP ASCII-Armored File
.DECEncrypted / Encoded data file (generic)
.GPGGnuPG Encrypted File
.ENCEncrypted / Encoded file (generic)
.KDBXKeePass 2 Password Database
.PGPPGP Encrypted File

Ferramentas de arquivo gratuitas

Um identificador de arquivos e conversor de imagens no navegador - tudo funciona no seu dispositivo.

Abrir a caixa de ferramentas

Navegar por extensões de arquivo A-Z