Что такое формат файла SIG?
Файл .sig - это отсоединенная криптографическая подпись, созданная инструментами, совместимыми с OpenPGP, такими как GnuPG (gpg). В отличие от подписи, встроенной внутрь подписанного документа, отсоединенная подпись .sig находится в отдельном файле рядом с оригиналом - например, installer.exe в паре с installer.exe.sig. Это позволяет проверять целостность и подлинность исходного файла, никак не изменяя его.
Подпись хранится в одной из двух форм:
- Текст в формате ASCII-armored - читаемый блок, начинающийся с
-----BEGIN PGP SIGNATURE-----и заканчивающийся-----END PGP SIGNATURE-----, подходящий для вставки в электронную почту или текстовые каналы. - Бинарный пакет OpenPGP - компактная двоичная форма, первым байтом которой является тег пакета подписи (старший бит всегда установлен; распространенные значения:
0x88,0x89или0xC2).
Чтобы проверить файл .sig в паре с соответствующим документом, выполните команду gpg --verify file.sig file. GnuPG сверяет данные с публичным ключом подписавшего и сообщает, является ли подпись действительной и каким ключом она была создана.
Отсоединенные файлы .sig широко используются при распространении релизов программного обеспечения, образов ОС и архивов пакетов, предоставляя конечным пользователям надежный способ подтвердить, что загрузка не была подделана. Формат регулируется стандартом OpenPGP, определенным в RFC 4880 (2007) и обновленным в RFC 9580 (2024). Связанные расширения включают .asc (вывод OpenPGP в формате ASCII-armored), .gpg (бинарные данные GnuPG) и .pgp (данные, зашифрованные или подписанные PGP).
Безопасность и защита
РИСК: LOWОтсоединенная подпись PGP .sig сама по себе безвредна - она не содержит исполняемого кода. Ее ценность для безопасности заключается в обратном: .sig - это инструмент, который ЗАЩИЩАЕТ вас, позволяя подтвердить, что загрузка не была подделана. Две реальные ловушки: (1) проверка надежна лишь настолько, насколько надежен публичный ключ - скачивайте ключ издателя через независимый официальный канал и сверяйте его отпечаток, иначе злоумышленник, подменивший и файл, и ключ, все равно может получить результат «Good signature»; (2) «Good signature» доказывает целостность и авторство, но не гарантирует безопасность ПО - вредоносный издатель тоже может подписать свое вредоносное ПО.
Детали формата
в двух словах- Блок подписи электронной почты - Почтовые клиенты хранят заготовленный текст, добавляемый к исходящим сообщениям (имя, должность, контакты), как текстовый файл .sig - классический Unix «.signature»; просто текст в редакторе.
- Документ Broderbund Print Shop - Старые программы Broderbund (The Print Shop и родственные) использовали расширение .sig для файлов проектов вывесок и баннеров, открываемых только в соответствующем ПО Broderbund.
Программы, открывающие файлы SIG
.sig → «More GpgEX options» → «Verify» (или выполните «gpg --verify file.sig file»). «Good signature» = загрузка подлинная. .sig через Finder или терминал. Технические подробности
глубокая спецификация| MIME-тип | application/pgp-signature |
| Формы хранения | Текст ASCII-armored или бинарный пакет OpenPGP |
| Заголовок ASCII-armored | -----BEGIN PGP SIGNATURE----- |
| Бинарные магические байты | Байт тега пакета подписи со смещением 0 (обычно 0x88, 0x89 или 0xC2; старший бит всегда установлен) |
| Модель использования | Отсоединенная - файл .sig хранится отдельно от файла, который он подписывает |
| Соглашение о сопряжении файлов | Сопутствующий файл имеет то же базовое имя (например, archive.tar.gz + archive.tar.gz.sig) |
| Команда проверки | gpg --verify file.sig file |
| Поддерживаемые алгоритмы хеширования | SHA-256, SHA-384, SHA-512, SHA-224; SHA-1 поддерживается для обратной совместимости |
| Поддерживаемые алгоритмы с публичным ключом | RSA, DSA, ECDSA, EdDSA (Ed25519, Ed448) |
| Кодирование ASCII-armored | Base64 с переносом строк на 76 символах и строкой контрольной суммы CRC-24 в конце |
| Типичный размер файла (ASCII) | 300-600 байт для подписи одним ключом |
| Управляет только одним файлом | Каждый .sig относится ровно к одному целевому файлу; для многофайловых дистрибутивов требуется один .sig на каждый файл |
| Модель доверия | Сеть доверия (WoT) или OpenPGP CA; действительность зависит от того, является ли ключ подписавшего доверенным локально |
| Регулирующий стандарт | OpenPGP - RFC 2440 (1998), RFC 4880 (2007), RFC 9580 (2024) |
| Выпущен | OpenPGP signatures: PGP 1991, standardized as RFC 2440 (1998) / RFC 4880 (2007) / RFC 9580 (2024) |
| Открыть стандартное | Да · без роялти |
| Спецификация | www.rfc-editor.org |
Конвертации SIG
Вопросы и ответы сообщества
спрошено пользователямиВопросов пока нет - станьте первым, кто спросит о файлах SIG.
Часто задаваемые вопросы
Что такое файл .sig и как его использовать?
Как проверить загрузку с помощью файла .sig?
.sig в одну папку, импортируйте публичный ключ издателя (с официального сайта или сервера ключей), затем выполните «gpg --verify file.sig file» (или щелкните правой кнопкой мыши → «Verify» через GpgEX в Gpg4win). Убедитесь, что получили «Good signature» И что отпечаток ключа совпадает с отпечатком издателя.В чем разница между .sig и .asc?
.sig обычно бинарный, а .asc - это текст в формате ASCII-armored. Оба проверяют файл одинаково; конвертировать их можно с помощью команд «gpg --enarmor» / «--dearmor».Я получил «BAD signature» или «no public key» - что делать?
.sig соответствует именно этому файлу.Можно ли просто открыть .sig, чтобы прочитать его?
Как подписать собственный файл с помощью .sig?
file.sig (добавьте «--armor» для текстового .asc). Другие смогут проверить его с помощью вашего публичного ключа через «gpg --verify file.sig file».