Отсоединённая электронная подпись: чем отличается от подписи внутри файла

Мария Ж. 16 мин чтения

Отсоединённая электронная подпись хранится в отдельном файле и не содержит внутри себя подписанный документ: в контейнере лежат хеш документа, сертификат подписанта, значение подписи и служебные атрибуты, а сам документ остаётся байт в байт прежним. Присоединённая подпись упаковывает документ внутрь того же контейнера, и на выходе получается один файл, из которого исходник нужно извлекать программой. Отсюда практическая разница: отсоединённую передают парой «документ плюс файл подписи», присоединённую — одним файлом, который обычный просмотрщик не откроет. Для приёмной стороны различие такое: при отсоединённой подписи ей нужны оба файла и ровно тот документ, который подписывали, при присоединённой достаточно одного контейнера, но документ из него придётся распаковать.

Разберём, что физически лежит внутри контейнера, чем .sig отличается от .p7s и .sgn, почему файл подписи весит 2-4 КБ при документе на 74 КБ и какие операции с файлом ломают проверку, а какие безопасны. Покажем, как за минуту определить вид подписи по имеющемуся файлу и что делать, когда вместо документа пришёл один непонятный контейнер. Сценарная таблица по приёмным системам, МЧД и почтовым вложениям, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что физически различается внутри контейнера

Оба вида подписи — это один и тот же контейнер CMS (он же PKCS#7), и различаются они одним полем. В присоединённой подписи поле с содержимым заполнено: туда кладётся сам документ, обычно в двоичном виде DER или в текстовой кодировке BASE64. В отсоединённой это поле пустое, и подпись ссылается на документ только через хеш, посчитанный при подписании. Всё остальное — сертификат подписанта, цепочка удостоверяющего центра, алгоритмы ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, заявленное время подписания, при усовершенствованных форматах штамп времени TSP и ответ службы OCSP — лежит одинаково в обоих случаях.

Из этого одного различия вытекают все остальные, которые видит пользователь.

Признак Отсоединённая (открепленная) Присоединённая (внутри файла)
Что получает вторая сторона Два файла: документ и файл подписи Один файл-контейнер
Размер файла подписи От сотен байт до нескольких килобайт, не зависит от объёма документа Размер документа плюс объём подписи
Чем открыть документ Штатным приложением: PDF остаётся PDF, XML остаётся XML Средством электронной подписи, которое извлечёт содержимое
Что нужно для проверки Оба файла, причём документ — тот же самый до байта Только контейнер
Риск при пересылке Потеря или подмена одного файла из пары Отказ приёмной системы, которая ждёт исходный формат документа
Видно ли подпись в самом документе Нет, документ выглядит как неподписанный Нет, пока контейнер не открыт средством проверки

Ни один из двух вариантов не «сильнее» другого юридически: 63-ФЗ описывает виды подписи (ПЭП, УНЭП, УКЭП), а не способ упаковки контейнера. Выбор между отсоединённой и присоединённой определяется требованиями принимающей системы и тем, нужно ли сохранить документ в исходном формате.

Документ PDF и одноимённый файл SIG с отсоединённой подписью в Проводнике Windows
Отсоединённая подпись живёт отдельным файлом с тем же именем: потеряете один из двух — проверить будет нечего.

Полезно знать: токен или смарт-карта не влияют на вид подписи. Носитель с неизвлекаемым ключом возвращает только значение подписи, а упаковывает его в контейнер уже криптопровайдер на рабочей станции: присоединённая подпись получится или отсоединённая, решает программа, а не устройство.

Что лежит внутри файла подписи и почему он весит килобайты

Файл отсоединённой подписи — это структура SignedData с несколькими блоками: версия контейнера, идентификатор алгоритма хеширования по ГОСТ, пустой блок содержимого, сертификаты подписанта и цепочки доверия в формате X.509, при необходимости список отозванных сертификатов, и блок SignerInfo, где лежат само значение подписи, заявленное время подписания, а в усовершенствованных профилях — штамп времени TSP.

Отсюда и характерный размер. XML на 74 КБ даёт файл .sig на 4 КБ, PDF договора на 74 КБ — файл .sgn на 2 КБ, а заявление на 294 КБ — файл подписи на 512 байт. Размер файла подписи определяется длиной цепочки сертификатов и набором дополнительных атрибутов, а не объёмом документа. Если рядом с документом лежит «подпись», сопоставимая с ним по размеру, перед вами присоединённый контейнер, а не отсоединённая подпись.

Схема устройства SIG-контейнера CMS PKCS#7 с блоками сертификатов, CRL и SignerInfo
В контейнере отсоединённой подписи нет самого документа, зато есть всё, что нужно для проверки: сертификаты, алгоритмы, значение подписи и метки времени.

Мария Ж, специалист по цифровой подписи и КЭДО: «Разбирая спор о подписи, я всегда начинаю с одного вопроса: где хеш и где документ. Если поле содержимого в контейнере пустое, значит подпись отсоединённая, и вторая сторона обязана предъявить ровно тот файл, который подписывали. Проверьте это до того, как спорить о сертификатах и сроках: половина конфликтов заканчивается на том, что документ пересохранили».

Важный нюанс из практики: при отсоединённой подписи открытый документ никак не показывает, что он подписан, и у сотрудника, который смотрит файл в архиве, нет ощущения подписанного документа. Рабочее решение для электронных архивов: формировать отдельную копию с визуальным штампом подписи, а оригинал и файл подписи не трогать. Целостность пары сохраняется, проверка идёт по оригиналу, а человек видит подтверждение подписи на копии.

Как определить, какая подпись у вас в руках

Определение занимает меньше минуты и не требует установки криптопровайдера, если под рукой есть онлайн-проверка.

Как отличить отсоединённую подпись от присоединённой: пошаговая инструкция

  1. Шаг 1. Включите отображение расширений имён файлов в Проводнике: без этого документ.pdf.sig выглядит как обычный PDF.
  2. Шаг 2. Посмотрите, есть ли рядом файл с тем же именем и вторым расширением. Пара «документ.pdf плюс документ.pdf.sig» — признак отсоединённой подписи.
  3. Шаг 3. Сравните размеры. Файл подписи в сотни байт или единицы килобайт при документе в десятки и сотни килобайт — отсоединённая подпись.
  4. Шаг 4. Если файл один и весит примерно столько же, сколько исходный документ, откройте его средством проверки подписи и посмотрите, извлекается ли содержимое. Извлекается — подпись присоединённая.
  5. Шаг 5. Проверьте пару или контейнер и сохраните протокол проверки: в нём фиксируются подписант, издатель сертификата, алгоритмы и статус подписи на момент проверки.

Достаньте документ из присоединённой подписи прямо здесь

Добыто · Извлечение документа

Достать документ из присоединённой подписи

Загрузите файл .sig, .p7s или .p7m с присоединённой электронной подписью — извлечём оригинальный документ прямо в браузере. Файл никуда не отправляется.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Файл остаётся на вашем устройстве — мы его не получаем и не храним
Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся.

Лайфхак: если файл подписи не открывается на телефоне и показывается со значком вопроса, это нормальное поведение мобильной системы, а не повреждённый файл. Файл подписи на 512 байт рядом с PDF на 294 КБ мобильному просмотрщику нечем открыть: проверять такую пару нужно в веб-сервисе или на рабочей станции.

Расширения .sig, .p7s, .sgn: что они значат и что не значат

Расширение файла подписи задаётся настройкой программы и не определяет ни вид подписи, ни её формат. В «Инструментах КриптоПро» расширение подписанного файла выбирается из списка p7s, sig, sgn при формате CAdES-BES. В КриптоАРМ ГОСТ 3 список шире: sig, p7s, sgn, sign и bin, а рядом отдельно задаются кодировка (DER или BASE64) и вид подписи — отсоединённая или присоединённая. Переименование файла подписи содержимое контейнера не меняет: хеш считался от документа, а не от имени.

Расширение Откуда берётся Что о нём важно знать
.sig Настройка КриптоПро и КриптоАРМ, вариант по умолчанию во многих сервисах Чаще всего отсоединённая подпись, но по расширению это не гарантировано
.p7s Тот же список расширений; отдельно — вложение smime.p7s в письме В письме это подпись S/MIME на само сообщение, а не на приложенный документ
.sgn Настройка средства подписи Часть приёмных систем принимает только .sig, поэтому расширение приходится менять на стороне отправителя
.sign, .bin Дополнительные варианты в КриптоАРМ ГОСТ 3 Встречаются в интеграциях; проверяющие сервисы обычно смотрят содержимое, а не имя
.pdf с подписью внутри Встроенная подпись по стандарту PAdES Это не присоединённый контейнер CMS: файл остаётся читаемым PDF, подпись лежит в его структуре

Практический вывод для интеграций: определять вид подписи по расширению нельзя, ориентироваться нужно на содержимое контейнера. Для массовой переупаковки расширений хватает одной строки Rename-Item в PowerShell, и на партии в полторы тысячи файлов это занимает секунды.

Список расширений файла подписи sig, p7s, sgn, sign и bin в настройках подписания КриптоАРМ ГОСТ
Вид подписи и расширение файла задаются в одном окне настроек и меняются независимо друг от друга.

Что ломает проверку и как это выглядит в отчёте

Отсоединённая подпись проверяется по хешу исходного файла, поэтому ломает её любое изменение содержимого, даже визуально незаметное. Пересохранение PDF в другом редакторе, «оптимизация» вложения почтовым шлюзом, конвертация XML с перестановкой пробелов и перевыгрузка документа из учётной системы дают новый хеш — и статус «подпись не соответствует документу». Переименование файла, копирование, упаковка пары в ZIP и передача по любому каналу хеш не меняют.

У присоединённой подписи другой набор проблем: контейнер целостен, но приёмная система ждёт исходный формат и на вход получает бинарный файл, который не распознаёт. Отсюда отказы вида «неверный формат документа» при формально действительной подписи.

Отдельно стоит статус сертификата. Подпись может быть математически верной, а результат проверки — отрицательным, если сертификат выпущен неаккредитованным или тестовым удостоверяющим центром и его нет в списке доверенных. Убедиться в результате независимо от вашего программного обеспечения помогает сервис проверки электронной подписи на Госуслугах, который работает и с отсоединённой подписью: документ и файл подписи загружаются двумя полями.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Загрузка документа и файла sig двумя полями для проверки отсоединённой электронной подписи
Проверка отсоединённой подписи всегда требует двух загрузок: сначала документ, затем файл подписи.

Мария Ж, судебный эксперт по трудовому праву: «Спор о подписанном документе почти никогда не начинается с криптографии. Начинается он с того, что стороны предъявляют разные версии файла: одна сторона хранила оригинал, другая пересохранила его при печати в PDF. Храните подписанный файл ровно в том виде, в каком он ушёл на подпись, а рабочие копии делайте отдельно.»

Внимание: обезличенный сертификат для автоматического подписания в информационной системе выдаётся юридическому лицу или индивидуальному предпринимателю и привязывается к системе. Сотрудники подписывать им документы не могут, и подписать таким сертификатом можно не любой документ.

Где какой вид требуют: приёмные системы, МЧД, почта и суд

Выбор вида подписи почти никогда не остаётся за отправителем: его диктует принимающая сторона. Сценарии ниже описывают типовые требования, но перед первой отправкой их всё равно нужно сверять с регламентом конкретной системы.

Сценарий Что критично Что вторично
Загрузка пакета в государственную информационную систему Документ и файл подписи грузятся парой, отдельными полями; документ должен остаться в исходном формате Расширение файла подписи, если система принимает несколько вариантов
Пакет с машиночитаемой доверенностью МЧД в формате XML идёт отдельным файлом вместе с подписью доверенности; данные подписанта в сертификате и в МЧД должны совпадать Способ упаковки прочих вложений
Полномочия руководителя филиала Оформленное основание полномочий: доверенность или МЧД с нужным перечнем действий Кто именно из филиала нажимает кнопку подписания
Отправка письмом по электронной почте Дойдут ли оба вложения: часть почтовых систем режет и блокирует файлы подписи Текст письма: он не является частью подписанного документа
Долговременное хранение и архив Усовершенствованный формат со штампом времени и ответом службы OCSP, чтобы подпись проверялась после истечения срока сертификата Вид упаковки: и отсоединённую, и присоединённую подпись можно усовершенствовать

Последняя строка — причина, по которой архивные комплекты почти всегда собирают на отсоединённых подписях. Сертификаты сейчас выдаются на срок до 12 лет, а кадровые и финансовые документы хранятся дольше, поэтому подпись доводят до уровня со штампом времени и архивной меткой, а исходные документы оставляют в читаемом виде. В Добыто мы храним документ, файл подписи и протокол проверки одним комплектом, чтобы при выгрузке для проверяющей стороны пара не расходилась.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед массовой раскаткой мы всегда прогоняем один документ по всему маршруту: подписали, выгрузили, отправили в приёмную систему, проверили на стороне получателя. Ошибка в виде подписи стоит дёшево на одном документе и дорого на партии в несколько тысяч. Пилотная группа для этого и нужна.»

Шаблоны и формы для работы с файлами подписи

Комплект для тех, кто настраивает обмен и разбирает отказы; начните с чек-листа диагностики, если подпись уже не проходит проверку.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Регламент двустороннего обмена документами Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Акт о невозможности переподписания (образец) Скачать

Когда отсоединённая подпись не подходит

Отсоединённая подпись проигрывает в трёх ситуациях. Первая: получатель — человек, а не система, и работать с парой файлов он не будет. Второй файл теряется при пересылке через мессенджер, при перекладывании в другую папку, при выгрузке из почты — и подтвердить подпись становится нечем.

Вторая: канал передачи сам ломает пару. Почтовые системы ограничивают вложения и блокируют неизвестные типы файлов, поэтому документ доходит, а файл подписи — нет. Здесь либо присоединённый контейнер, либо архив с парой, либо передача через систему обмена.

Третья: документ должен оставаться визуально подписанным. Если контрагенту нужно видеть штамп подписи прямо в PDF, отсоединённая подпись задачу не решает: для этого используется встроенная подпись PAdES или отдельная копия с визуализацией штампа.

Присоединённая подпись, в свою очередь, не подходит, когда приёмная система принимает только исходный формат документа, когда файл большой и его нежелательно дублировать внутри контейнера, и когда над документом дальше работают программы, не умеющие распаковывать CMS.

Что проверить до массового перехода на один вид подписи

Ошибка в выборе вида подписи почти не стоит денег на одном документе и дорого обходится на партии. Переподписание пакета требует заново собрать подписантов, у части из которых сертификат за это время сменился, а по документам, которые переподписать невозможно, приходится оформлять отдельный акт и объясняться с контрагентом. Поэтому перед раскаткой проверяются пять вещей.

  1. Требования приёмной стороны. Вид подписи, допустимые расширения файла подписи, кодировка DER или BASE64, требуемый профиль CAdES.
  2. Формат хранения оригиналов. Учётная система не должна пересохранять или перегенерировать файл после подписания.
  3. Канал передачи. Пройдут ли оба вложения через почтовый шлюз получателя и нет ли лимита на размер.
  4. Полномочия подписантов. Сертификаты, МЧД и основания полномочий для филиалов сведены в один реестр, данные в сертификате и в доверенности совпадают.
  5. Журнал подписания. Фиксируются кто, что и когда подписал, какой сертификат использован и каков был результат проверки.

Если вы отвечаете за инфраструктуру и видите, что кадровые документы у вас подписываются вручную через КриптоАРМ и раскладываются по папкам, задача решается не скриптами: в сервисе Добыто маршрут подписания, вид подписи и журнал настраиваются один раз на уровне процесса, а сотрудник подписывает из браузера.

Важный нюанс из практики: в практике Добыто самая частая причина отказа при приёмке — не криптография, а расхождение данных подписанта: в сертификате одно лицо, в машиночитаемой доверенности другое, а в журнале информационной системы третье. Мы сверяем эти три источника до отправки пакета, а не после отказа.

Мария Ж, юрист со стажем более 20 лет: «Отсоединённая подпись удобна тем, что оригинал документа остаётся неизменным, и в этом же её слабое место: сохранность пары целиком на вашей стороне. Заведите правило хранить документ, файл подписи и протокол проверки в одной папке и в архиве, и вопрос доказывания закрывается на этапе хранения, а не в переписке через год.»

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата на год
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» 1 день на установку и настройку
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
УКЭП через партнёров-удостоверяющих центров по запросу по запросу
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности, выбранного набора функций и требований к интеграциям, поэтому две компании одного размера могут получить разный расчёт; актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а переход между тарифами возможен в любое время с пропорциональным пересчётом разницы за оставшийся период.

Выводы

Разница между двумя видами подписи сводится к одному полю в контейнере CMS: в отсоединённой документа внутри нет, в присоединённой он лежит рядом с подписью. Из этого следует всё остальное — размер файла подписи в килобайтах, необходимость передавать пару файлов, неизменность оригинала и требование предъявлять при проверке ровно тот документ, который подписывали. Расширение .sig, .p7s или .sgn вид подписи не определяет: оно задаётся настройкой программы, а тип содержимого определяется контейнером.

Мы в Добыто ежедневно разбираем пакеты документов, где подпись формально верна, а приёмная система её не берёт, и настраиваем маршруты подписания так, чтобы вид подписи, состав пакета и журнал соответствовали требованиям принимающей стороны с первого раза.

Частые вопросы

Можно ли переименовать .sgn в .sig, если приёмная система принимает только .sig?

Да, содержимое контейнера при переименовании не меняется, а хеш считался от документа, а не от имени файла подписи. На партии файлов задача решается одной командой Rename-Item в PowerShell: на полутора тысячах файлов операция занимает секунды. Перед этим включите отображение расширений имён файлов в Проводнике, иначе вы будете переименовывать не то, что видите.

Пришёл только файл .sig без документа. Можно из него что-то восстановить?

Из отсоединённой подписи документ восстановить нельзя: внутри нет содержимого, только хеш и сертификат. Запрашивайте у отправителя исходный файл ровно в том виде, в котором он подписывался. Если же контейнер весит сопоставимо с документом, он присоединённый, и содержимое из него извлекается средством проверки подписи.

Ломает ли проверку упаковка пары файлов в ZIP или отправка через мессенджер?

Архивация и копирование хеш не меняют, поэтому пара после распаковки проверяется нормально. Ломают проверку операции, меняющие содержимое: пересохранение PDF в редакторе, конвертация, повторная выгрузка документа из учётной системы, автоматическая обработка вложения на почтовом шлюзе. Мессенджеры опасны другим: они часто сжимают вложения или не пропускают файл подписи.

Два человека подписывают один договор: это два файла подписи или один?

Возможны оба варианта. При отсоединённой подписи каждый подписант обычно формирует свой файл, и на выходе получается документ и два файла подписи. Второй вариант — соподпись, когда обе подписи лежат в одном контейнере отдельными блоками SignerInfo. Уточняйте у приёмной стороны, какой из двух вариантов она разбирает: системы принимают их по-разному.

Сертификат подписанта истёк. Подпись перестала действовать?

Подпись, созданная в период действия сертификата, остаётся проверяемой, но подтвердить, что сертификат был действителен в момент подписания, можно только при наличии доказательств времени: штампа времени TSP и ответа службы OCSP. Для этого подпись усовершенствуют до форматов со штампом времени и архивной меткой. Для документов со сроком хранения в десятилетия это делают заранее, а не постфактум.

Влияет ли модель токена на то, какая получится подпись?

Нет. Носитель с неизвлекаемым ключом выполняет криптографическое преобразование и возвращает значение подписи, а формирует контейнер криптопровайдер на рабочей станции. Отсоединённая подпись получится или присоединённая, зависит от настройки программы подписания, а не от того, извлекаемый ключ или аппаратный.

Что делать, если токен с подписью остался дома, а документ нужно отправить сегодня?

Подписать документ без ключевого носителя нельзя, скопировать неизвлекаемый ключ тоже. Работают два обходных пути: делегировать подписание уполномоченному сотруднику по машиночитаемой доверенности с нужным перечнем полномочий или использовать подписание из браузера, если в компании внедрён сервис, где ключ хранится на стороне платформы. Оба варианта нужно настраивать заранее, а не в день отправки.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.