O que é o formato de ficheiro SIG?
Um arquivo .sig é uma assinatura criptográfica avulsa produzida por ferramentas compatíveis com OpenPGP, como o GnuPG (gpg). Ao contrário de uma assinatura incorporada dentro de um documento assinado, um .sig avulso reside em um arquivo separado ao lado do original - por exemplo, installer.exe acompanhado de installer.exe.sig. Isso permite que a integridade e a autenticidade do arquivo original sejam verificadas sem modificá-lo de forma alguma.
A assinatura é armazenada em uma de duas formas:
- Texto com armadura ASCII - um bloco legível por humanos que começa com
-----BEGIN PGP SIGNATURE-----e termina com-----END PGP SIGNATURE-----, adequado para colar em e-mails ou canais de texto simples. - Pacote OpenPGP binário - uma forma binária compacta cujo primeiro byte é uma tag de pacote de assinatura (bit alto sempre definido; valores comuns são
0x88,0x89ou0xC2).
Para verificar um arquivo .sig em relação ao seu documento complementar, execute gpg --verify arquivo.sig arquivo. O GnuPG verifica os dados em relação à chave pública do signatário e informa se a assinatura é válida e qual chave a produziu.
Arquivos .sig avulsos são amplamente utilizados na distribuição de lançamentos de software, imagens de SO e arquivos de pacotes, oferecendo aos usuários finais uma maneira confiável de confirmar que um download não foi adulterado. O formato é regido pelo padrão OpenPGP, definido na RFC 4880 (2007) e atualizado pela RFC 9580 (2024). Extensões relacionadas incluem .asc (saída OpenPGP com armadura ASCII), .gpg (dados binários GnuPG) e .pgp (dados assinados ou criptografados por PGP).
Segurança e proteção
RISCO: LOWUm .sig PGP avulso é inofensivo por si só - não contém código executável. O valor de segurança funciona no sentido inverso: um .sig é uma ferramenta que PROTEGE você, permitindo confirmar que um download não foi adulterado. Duas armadilhas reais: (1) a verificação é tão confiável quanto a chave pública - baixe a chave do editor por um canal oficial independente e confirme sua impressão digital, caso contrário, um invasor que trocou o arquivo e a chave ainda poderia exibir uma «Good signature»; (2) «Good signature» prova integridade e autoria, não que o software seja seguro - um editor mal-intencionado pode assinar um malware.
Detalhes do formato
em resumo- Bloco de assinatura de e-mail - Clientes de e-mail armazenam o texto padrão anexado às mensagens enviadas (nome, cargo, contato) como um .sig de texto simples - a clássica «.signature» do Unix; apenas texto em um editor.
- Documento Broderbund Print Shop - Títulos legados da Broderbund (The Print Shop e similares) usavam .sig para arquivos de projeto de cartazes/banners, abríveis apenas no software Broderbund correspondente.
Programas que abrem arquivos SIG
Detalhes técnicos
especificação profunda| Tipo MIME | application/pgp-signature |
| Formas de armazenamento | Texto com armadura ASCII ou pacote OpenPGP binário |
| Cabeçalho com armadura ASCII | -----BEGIN PGP SIGNATURE----- |
| Bytes mágicos binários | Byte de tag de pacote de assinatura no deslocamento 0 (comumente 0x88, 0x89 ou 0xC2; bit alto sempre definido) |
| Padrão de uso | Avulso (Detached) - o arquivo .sig é armazenado separadamente do arquivo que ele assina |
| Convenção de emparelhamento | O arquivo complementar compartilha o mesmo nome base (ex: arquivo.tar.gz + arquivo.tar.gz.sig) |
| Comando de verificação | gpg --verify arquivo.sig arquivo |
| Algoritmos de hash suportados | SHA-256, SHA-384, SHA-512, SHA-224; SHA-1 suportado para compatibilidade legada |
| Algoritmos de chave pública suportados | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| Codificação com armadura ASCII | Base64 com quebra de linha de 76 caracteres mais uma linha de rodapé com checksum CRC-24 |
| Tamanho de arquivo típico (ASCII) | 300-600 bytes para uma assinatura de chave única |
| Rege apenas um arquivo | Cada .sig cobre exatamente um arquivo de destino; distribuições de múltiplos arquivos exigem um .sig por arquivo |
| Modelo de confiança | Teia de Confiança (WoT) ou OpenPGP CA; a validade depende se a chave do signatário é confiável localmente |
| Padrão regulador | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Lançado | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Padrão aberto | Sim · livre de royalties |
| Especificação | www.rfc-editor.org |
Conversões de SIG
Perguntas e Respostas da Comunidade
perguntado por usuáriosAinda não há perguntas - seja o primeiro a perguntar sobre arquivos SIG.