Файл электронной подписи — это отдельный файл с расширением .sig, .p7s, .sgn, .sign или .bin. Внутри него криптографический контейнер: значение подписи, сертификат подписанта, алгоритмы по ГОСТ и заявленное время подписания. Текста документа там нет, поэтому при открытии в блокноте вы увидите нечитаемый набор символов, среди которого угадываются только адреса удостоверяющего центра. Такой файл проверяют программой или онлайн-сервисом, и уже сервис показывает, кто и когда подписал. Порядок действий определяет одно различие: у откреплённой подписи файлов два, документ и подпись, и на проверку загружают оба; у присоединённой файл один, а документ извлекают из контейнера.
Разберём, как по расширению и размеру отличить одно от другого, что делать, если пришёл только .sgn без документа, и почему на смартфоне такой файл получает значок с вопросительным знаком. Покажем, чем открывать подпись на Windows и что смотреть в результате проверки: издателя, серийный номер, срок действия и цепочку доверия. Разбор ошибки «сертификат недействителен», образцы протокола проверки и чек-листа диагностики, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите непонятный файл в чекер: он определит по расширению и содержимому, присоединённая это подпись или откреплённая, чем её открыть и что делать дальше.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Что лежит внутри файла электронной подписи
Внутри файла подписи находится контейнер формата CMS (он же PKCS#7). В нём собраны версия контейнера, алгоритм хэширования по ГОСТ, сертификат подписанта стандарта X.509 с цепочкой доверия, список отозванных сертификатов и блок SignerInfo, где хранятся само значение подписи, заявленное время подписания и, если подпись усовершенствованная, штамп времени TSP. Документа в этом наборе нет: подписывается не файл целиком, а его хэш-функция.
Отсюда и первое, что сбивает с толку. Договор весит 74 КБ, а лежащий рядом файл с расширением .sgn — 2 КБ, и тип у него в Проводнике отображается как Signed file. Размер контейнера почти не зависит от объёма документа, поэтому подпись к XML-выгрузке на 74 КБ занимает 4 КБ, а подпись к заявлению на 294 КБ — 512 байт. Маленький размер не означает, что файл битый или пустой.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Попытка «посмотреть, что там» текстовым редактором ничего не даёт и, что важнее, ничем не грозит: контейнер подписан, а не зашифрован, открытие его на чтение не портит подпись. Испортить можно другим — пересохранением. Если открыть файл подписи в редакторе и нажать «Сохранить», редактор изменит кодировку и байты, и подпись перестанет проходить проверку.
Мария Ж, специалист по цифровой подписи и КЭДО: «Усиленная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. В сертификате видно, кому выдана подпись, кем выдана и срок действия с и по. Открытый ключ публичен, именно он позволяет проверить, что документ не меняли после подписания. Закрытый ключ у вас в единственном экземпляре: на токене, в приложении на телефоне или в удостоверяющем центре. В присланном вам файле .sig закрытого ключа нет и быть не может, поэтому пересылать такой файл безопасно.»
Расширения sig, p7s, sgn, sign и bin: чем отличаются и кто их задаёт
Расширение файла подписи выбирает не закон, а тот, кто подписывал, и настройки его программы. В Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn, а формат подписи указывается отдельно, по умолчанию CAdES-BES. В КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign и bin. На практике вариант диктует принимающая сторона: площадка, регламент обмена или контрагент.
| Расширение | Где выбирается | Что внутри | Что с ним делать |
|---|---|---|---|
| .sig | Инструменты КриптоПро, КриптоАРМ ГОСТ | контейнер CMS, обычно CAdES-BES | загрузить в проверку парой с документом |
| .p7s | Инструменты КриптоПро, КриптоАРМ ГОСТ | тот же контейнер CMS | то же; расширение часто ставят почтовые системы |
| .sgn | Инструменты КриптоПро, КриптоАРМ ГОСТ, отдельные площадки | тот же контейнер; файл подписан, а не зашифрован | если приёмная сторона не принимает, переименовать в .sig |
| .sign | КриптоАРМ ГОСТ | тот же контейнер CMS | проверять как обычную откреплённую подпись |
| .bin | КриптоАРМ ГОСТ | тот же контейнер CMS | то же; расширение ни о чём не говорит, смотреть содержимое |
Содержимое во всех пяти строках одинаковое, различается только имя файла. Поэтому смена расширения .sgn на .sig подпись не ломает: байты контейнера остаются прежними, меняется только то, как файл видит приёмная система.

Важный нюанс из практики: перед пакетным переименованием включите в Проводнике отображение расширений имён файлов, иначе вы переименуете «prikaz-1.pdf.sgn» в «prikaz-1.pdf.sgn.sig». Когда файлов много, мы не правим их руками: партия из 1500 подписей переименовывается одной командой Rename-Item в PowerShell.
Факт: формат подписи и расширение файла — разные вещи. В настройках КриптоПро расширение выбирается из списка p7s, sig, sgn, а формат указывается отдельной строкой: CAdES-BES. Именно формат определяет, есть ли внутри штамп времени и доказательства действительности сертификата.
Откреплённая и присоединённая подпись: почему файлов то два, то один
Откреплённая (она же отсоединённая) подпись создаётся отдельным файлом. В папке вы видите две строки: «dogovor.pdf» и «dogovor.pdf.sig». Документ открывается обычным способом, подпись хранится рядом и проверяется только вместе с ним. Потеряете один из двух файлов — проверить подпись будет нечем.
Присоединённая подпись упаковывает документ внутрь контейнера. Файл остаётся один, зато открыть исходный документ без криптографической программы не получится: сначала документ извлекают из контейнера, потом читают. Есть и третий вариант — встроенная подпись PDF по стандарту PAdES: подпись живёт внутри самого PDF, документ открывается просмотрщиком, а сведения о подписи видны на панели подписей.

Мария Ж, юрист со стажем более 20 лет: «У присоединённой подписи плюс в том, что файл один и его нельзя потерять по частям. Минус — без дополнительных средств вы не откроете первичный документ. У откреплённой наоборот: документ открывается сразу, но для проверки в программу нужно загрузить и документ, и тот файл подписи, который был сформирован. Прежде чем отправлять комплект второй стороне, откройте папку и посчитайте файлы: их должно быть столько же, сколько подписантов, плюс сам документ.»
Дальше идёт таблица, по которой можно опознать свой случай, не разбираясь в криптографии.
| Что вам прислали | Признак | Что делать |
|---|---|---|
| Документ и файл с тем же именем плюс .sig | подпись весит единицы килобайт | откреплённая подпись: загрузить в проверку оба файла |
| Один файл .sig или .p7s размером с документ | исходного документа рядом нет | присоединённая подпись: извлечь документ из контейнера |
| PDF со штампом подписи на странице | отдельного файла подписи нет | встроенная подпись PAdES: смотреть панель подписей в просмотрщике |
| Только .sgn без документа | файл на 1-4 КБ, тип Signed file | запросить у отправителя исходный файл: проверить нечего |
| ZIP-архив | внутри пара «документ плюс подпись» | распаковать и работать с парой файлов |
| Письмо с вложением, которое не открывает ни одна программа | вложение выглядит как контейнер S/MIME | письмо зашифровано: нужен почтовый клиент с поддержкой ГОСТ S/MIME |
Последняя строка — частая причина обращений в поддержку: сотрудник получает письмо с ЭЦП, видит непонятное вложение и решает, что файл повреждён. Зашифрованное письмо без установленного средства расшифрования не откроется в принципе, и переименование расширения тут не помогает.
Как открыть файл электронной подписи на компьютере: пошаговая инструкция
- Шаг 1. Включите в Проводнике отображение расширений имён файлов: правая кнопка на пустом месте папки, пункт «Показать», отметка «Расширения имён файлов». Без этого вы не увидите, .sig у вас или .sgn.
- Шаг 2. Сложите документ и файл подписи в одну папку и не переименовывайте документ. Имя исходного файла участвует в сопоставлении пары, и после переименования отправителю придётся присылать комплект заново.
- Шаг 3. Определите вид подписи по таблице выше. Два файла — откреплённая, один — присоединённая или встроенная в PDF.
- Шаг 4. Откройте Инструменты КриптоПро через поиск Windows. Это отдельное приложение, а не сам криптопровайдер: в списке результатов рядом будут CSP, КриптоАРМ и управление лицензиями PKI.
- Шаг 5. Перейдите в раздел «Проверка подписи», укажите файл подписи, а для откреплённой — ещё и исходный документ, и запустите проверку. Результат «Подпись была успешно проверена» сопровождается отпечатком, именем субъекта и временем подписания.
- Шаг 6. Если программы на компьютере нет или её нельзя ставить, загрузите оба файла в онлайн-сервис проверки и сохраните протокол в PDF: он пригодится как приложение к переписке.
Чем открыть файл подписи: программы и онлайн-сервисы
На Windows базовый набор — КриптоПро CSP как криптопровайдер плюс Инструменты КриптоПро как интерфейс. Сам CSP окна подписания не показывает, поэтому пользователи и не находят, «куда нажать»: подписание и проверка живут в отдельном приложении.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Помимо продуктов КриптоПро на рынке есть несколько программ, которые открывают тот же контейнер CMS. КриптоАРМ ГОСТ 3 от компании «Цифровые технологии» работает на Windows, Linux и macOS и на отечественных операционных системах, поддерживает подпись с МЧД и имеет собственный почтовый клиент. «Крипто Эксперт» от CrypteX умеет подписывать и проверять PDF и работать с усовершенствованными форматами. Litoria Desktop от «Гин Сервис» ориентирована на трансграничный обмен, поддерживает классические подписи CMS и усовершенствованные CAdES, совместима с Astra Linux. «Джин Клиент» от компании «Код безопасности» умеет читать контейнеры ключей КриптоПро и доступен на Windows и Linux.
Если ставить программу нельзя, остаётся браузер. Официальный сервис проверки электронной подписи на портале Госуслуг принимает отдельно документ и отдельно файл отсоединённой подписи и отдельно разбирает квалифицированную и неквалифицированную подпись. В сервисе Добыто.Подпись проверка идёт так же из браузера: вы выбираете вид подписи, загружаете документ и файл .sig, а на выходе получаете карточку подписанта и протокол проверки, который можно скачать.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверять подпись имеет смысл не только когда что-то пошло не так. Онлайн-проверка занимает меньше минуты и сразу отвечает на два вопроса: тот ли человек подписал и действовал ли его сертификат. Протокол проверки лучше сохранять сразу: через полгода, когда сертификат истечёт, восстановить эту картину будет уже сложнее.»
Что смотреть в результате проверки
Статус «Подпись действительна» — это ещё не весь ответ. В карточке результата есть блок сведений о владельце и блок об издателе, серийный номер, отпечаток, период действия сертификата, алгоритм открытого ключа и хэш-алгоритм по ГОСТ Р 34.10-2012 и 34.11-2012, а также адреса списков отзыва CRL и службы OCSP. Полезно сверить фамилию подписанта с тем, кто по документу должен был его подписать, и проверить, попадает ли дата подписания в период действия сертификата.
Отдельная история — цепочка сертификации. У квалифицированной подписи цепочка выстроена от Минцифры России через аккредитованный удостоверяющий центр к владельцу, и корневые сертификаты обычно устанавливаются вместе с сертификатом. У неквалифицированной подписи такой цепочки нет: наверху стоит сам удостоверяющий центр, и корневые сертификаты система по умолчанию не считает доверенными.
Мария Ж, судебный эксперт по трудовому праву: «Когда криптопровайдер пишет, что не найден корневой сертификат, дело обычно не в подписи, а в разрыве цепочки на вашем компьютере. Откройте сертификат и посмотрите, все ли сертификаты цепочки установлены. Устанавливая корневой сертификат вручную, прочитайте, что именно вы устанавливаете: после этого система будет доверять всему, что выпущено этим центром.»
Важный нюанс из практики: подпись может быть математически верной, а статус — «недействительна». Так бывает, когда сертификат выпущен тестовым удостоверяющим центром: в карточке проверки прямо указывается причина, что сертификата нет в списке доверенных. Документ с такой подписью для приёмной стороны юридически пустой, и переподписывать его нужно боевым сертификатом.
Второй частый сценарий — сертификат истёк. Сам по себе этот факт документ не отменяет, но подтвердить момент подписания становится нечем. Для этого и существуют усовершенствованные форматы: к подписи добавляются штамп времени от доверенной службы, ответ OCSP о том, что сертификат не был отозван, и архивная метка, заверяющая обе предыдущие. Такие форматы обязательны там, где документ хранится дольше срока действия сертификата, а у кадровых документов сроки хранения исчисляются десятилетиями.
Образцы для проверки подписи и учёта сертификатов
Комплект закрывает три задачи: зафиксировать результат проверки, разобрать причину отказа и вести учёт выданных сертификатов; начинать удобнее с чек-листа диагностики.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
| Ошибки площадок при подписании | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Когда файл подписи открыть не получится
Стандартными средствами смартфона файл подписи не открывается. В папке загрузок телефона рядом с «zayavlenie.pdf» на 294 КБ лежит «zayavlenie.pdf.sig» на 512 байт со значком с вопросительным знаком, и ни один просмотрщик не понимает, что это. Проверять придётся на компьютере или через онлайн-сервис в мобильном браузере.

Не получится проверить пару и тогда, когда прислали только файл подписи. Восстановить документ из откреплённой подписи невозможно: в контейнере лежит хэш, а не содержимое. Единственное действие — запросить исходный файл у отправителя.
Отдельный случай — простая электронная подпись. При подписании кадровых документов простой электронной подписью на портале «Работа в России» отдельного файла .sig у работника не появляется: он видит документ и штамп Федеральной службы по труду и занятости с номером сертификата и сроком его действия. Искать там пару файлов бессмысленно, механика подписания другая.
И последнее ограничение: штамп подписи на странице PDF — это визуализация, а не подпись. Копия документа со штампом удобна для чтения и печати, но юридической силы штамп не несёт. В спорной ситуации предъявляют исходный файл и файл подписи, а не распечатку с картинкой.
Внимание: если вы удалили приложение Госключ или забыли пароль от него, доступа к выпущенной там подписи больше нет: другого способа входа не предусмотрено. Придётся выпускать новую подпись, и это будет иная подпись со своим сроком действия, а не восстановление прежней.
Токен, КриптоПро CSP и ошибки, из-за которых подпись не открывается
Ключи на токене делятся на две группы. Извлекаемые генерируются программным криптопровайдером, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются внутри криптоядра самого устройства и память токена не покидают, скопировать их нельзя. Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми; в удостоверяющем центре ФНС по регламенту выдают только неэкспортируемый контейнер.
Отсюда типовая ошибка при попытке открыть или создать подпись: наличие криптографии внутри токена не заменяет установленный КриптоПро CSP. Если информационная система требует CSP, его нужно поставить на компьютер и ввести лицензию. В рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует столько же, сколько сам сертификат электронной подписи.
Полезно знать: сертификаты, лежащие на носителе, видно в КриптоПро CSP на вкладке «Сервис» по кнопке «Просмотреть сертификаты в контейнере». Там же видно, какие ключевые контейнеры записаны на токен и сколько их: это быстрый способ понять, чем именно вы подписываете.
Версия провайдера тоже влияет на то, откроется ли контейнер. Классические версии КриптоПро CSP работают только с носителями с извлекаемыми ключами. Поддержка активных токенов появилась начиная с КриптоПро CSP 5.0, а работа через открытый интерфейс PKCS#11 — в КриптоПро CSP 5.0 R2. Если сертификат выпущен на современном токене с неизвлекаемым ключом, а на компьютере стоит старый провайдер, подпись не откроется, и причина будет не в файле.
В практике Добыто мы просим заранее вести журнал: реестр выданных токенов и реестр сертификатов сотрудников с датами выпуска и окончания. Половина обращений вида «подпись перестала открываться» закрывается сверкой по такому журналу за пару минут, без разбора файлов.
Мария Ж, HR-эксперт с 13-летним стажем: «Носитель ключа — вещь мобильная, и один и тот же токен сотрудник почти наверняка будет использовать на нескольких рабочих местах. Если хотя бы на одном из них стоит старая версия провайдера, выбирайте при выпуске совместимый режим контейнера. Проверить это стоит до выпуска сертификата, а не в день, когда нужно срочно подписать документ.»
Файл МЧД: ещё одна пара файлов в комплекте
Когда сотрудник подписывает документы от лица компании, к комплекту добавляется машиночитаемая доверенность. Проверяют её не по одному файлу, а по трём: сертификат представителя, сам файл доверенности в формате XML и файл отсоединённой подписи доверенности. Если вам прислали XML и рядом .sig — это не подпись документа, а подпись доверенности, и загружать их нужно в раздел проверки МЧД, а не в обычную проверку подписи.
Данные МЧД читаются из XML: кто доверитель, кто представитель, какие полномочия переданы и на какой срок. Если доверенность выдана сотруднику филиала, полномочия и реквизиты подразделения указываются в тексте самой доверенности — расширение файла об этом ничего не сообщает. Проверять комплект нужно до подписания сделки, а не после.
Если вы работодатель и читаете этот раздел, потому что сотрудники регулярно приносят в кадры непонятные файлы .sig, вопрос закрывается на уровне системы: в КЭДО Добыто подписанный документ и его подпись хранятся в архиве одной карточкой и скачиваются парой, а маршрут согласования фиксирует, кто и в каком порядке подписывал.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов и электронного архива. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль для 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С, приоритетная поддержка и электронный архив доступны начиная с тарифа «Бизнес». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Файл подписи — криптографический контейнер с сертификатом, значением подписи и временем подписания, и читать его глазами бесполезно. Расширение .sig, .p7s, .sgn, .sign или .bin выбирает подписант, содержимое от этого не меняется, а порядок ваших действий определяет только вид подписи: откреплённая проверяется парой файлов, присоединённая требует извлечения документа, встроенная в PDF читается просмотрщиком. Смотреть в результате проверки нужно не только статус, но и владельца, издателя, срок действия сертификата и цепочку доверия.
Мы в Добыто ежедневно разбираем такие комплекты и на стороне сотрудников, и на стороне кадровых служб: в КЭДО документ, его подпись и маршрут согласования лежат в одной карточке архива, поэтому вопрос «что это за файл и чем его открыть» у сотрудников просто не возникает.
Частые вопросы
Можно ли распечатать файл .sig и приложить его к делу?
Нет, печатают сам документ. Файл подписи в распечатанном виде бессмысленен: это двоичный контейнер. Штамп подписи на странице PDF — визуализация для чтения, юридической силы он не несёт. При разбирательстве предъявляют исходный файл документа и файлы подписей, а не распечатку со штампом.
Почему файл подписи весит 2 КБ, а документ 74 КБ?
Подписывается не содержимое файла, а его хэш-функция. Поэтому размер контейнера почти не зависит от объёма документа: подпись к договору на 74 КБ занимает 2 КБ, к XML-выгрузке на 74 КБ — 4 КБ, к заявлению на 294 КБ — 512 байт. Маленький размер не признак повреждения.
Забыл пароль от контейнера или от приложения с подписью. Что делать?
Пароль от ключевого контейнера восстановлению не подлежит: требуется перевыпуск сертификата в том удостоверяющем центре, который его выдал. С мобильной подписью та же логика: другого доступа, кроме пароля, не предусмотрено, поэтому выпускается новая подпись с собственным сроком действия. Для УКЭП, которой вы больше не пользуетесь, отдельно подаётся заявление на отзыв в выдавший её удостоверяющий центр.
Сертификат уже истёк. Документ, подписанный им раньше, ещё работает?
Истечение срока само по себе подпись не отменяет, но подтвердить момент подписания становится нечем. Для этого к подписи добавляют штамп времени от доверенной службы и ответ OCSP о том, что на момент подписания сертификат не был отозван, а поверх — архивную метку. Без этих доказательств спор о дате подписания выигрывается тяжело.
Пришло письмо с вложением, которое не открывает ни одна программа. Это подпись?
Скорее зашифрованное письмо. При гостовом шифровании почты во вложении лежит контейнер S/MIME, и без установленного средства расшифрования или почтового клиента с поддержкой ГОСТ он не откроется. Переименование расширения тут не помогает: файл нужно расшифровать ключом получателя.
Нужно ли хранить файл .sig вместе с документом?
Да, только парой и в одной папке. Откреплённая подпись проверяется исключительно вместе с исходным файлом, восстановить документ из контейнера нельзя. Документ переименовывать не нужно: приёмные системы сопоставляют пару по имени.
Как понять, сколько подписей стоит на документе?
По количеству файлов подписи рядом с документом: у откреплённой подписи каждая сторона формирует свой файл, поэтому договор с двумя подписантами передаётся комплектом из трёх файлов. У присоединённой подписи все подписи лежат внутри одного контейнера, и их число покажет отчёт о проверке: в нём перечисляются подписанты с отпечатками, временем подписания и типом подписи.