Конвертация файла SGN в SIG (и обратно) — задача, с которой регулярно сталкиваются кадровики, бухгалтеры и IT-специалисты при обмене документами с разными системами. Технически это даже не конвертация: внутри обоих расширений лежит одинаковый CMS-контейнер, и переименование за 5 секунд решает большинство задач. Но в практике всплывают нюансы: пакетная обработка тысяч файлов, перенастройка КриптоПро на нужный формат, защита от потери при ошибочном изменении расширения. Покажу все рабочие способы — от ручного переименования до скрипта PowerShell для архива за год. Это часть большого материала про проверку электронной подписи на подлинность, где разобраны все способы и сервисы верификации файла подписи.
Автор статьи — Мария Ж, юрист со стажем более 20 лет, соучредитель сервиса КЭДО Добыто, спикер на конференциях по КЭДО и юриспруденции, судебный эксперт в сфере корпоративного и трудового права. Занимается наймом персонала более 13 лет. Автор более 1000 статей о цифровой подписи, трудовом праве, КЭДО и HR.
Короткий ответ. Переименовать .sgn в .sig можно, подпись от этого не ломается. Внутри обоих расширений лежит один CMS-контейнер: сертификат, хеш документа, штамп времени. Меняется имя файла, содержимое остаётся побайтово тем же, юридическая сила сохраняется полностью. Результат проверяется виджетом проверки подписи ниже на этой странице за минуту.
Зачем вообще конвертировать SGN в SIG
SGN и SIG — это два расширения для одного CMS-контейнера по стандарту RFC 5652. Первое родилось в утилите cryptcp в составе КриптоПро CSP в начале 2000-х, второе — в массовых сервисах Госуслуг и Госключа в 2012-2014 годах. Внутри байт в байт идентично: тот же ГОСТ Р 34.10-2012, тот же ГОСТ Р 34.11-2012, та же ASN.1 структура.
Если контейнер один — зачем менять расширение? Причин обычно три.
1. Совместимость с КЭДО-системой. Кадровый сервис фильтрует загружаемые файлы по расширению. Прислали .sgn от бухгалтерии (которая работает через cryptcp), а кадровый поток принимает только .sig. Кадровик кладёт файл, получает ошибку «формат не поддерживается» и идёт за разъяснениями. Решение — конвертация .sgn в .sig до загрузки.
2. Передача в государственные сервисы. Если документ из казначейства приходит с .sgn, а нужно загрузить его на портал Госуслуг или в личный кабинет ФНС — там стандарт .sig. Без конвертации не пройдёт фильтр.
3. Архивное хранение. Когда в корпоративном архиве за пять лет накопились подписи в трёх форматах — .sig, .sgn, .p7s — возникает желание привести всё к единому. Это не обязательно, но удобно для индексирования и поиска.
Чем отличаются расширения файлов электронной подписи
Половина обращений в поддержку начинается с фразы «у меня не тот формат». Разберём, что реально лежит под каждым расширением.
| Расширение | Что внутри | Кто создаёт | Переименование между собой |
|---|---|---|---|
| .sig | CMS-контейнер по RFC 5652: подпись, серт, хеш документа, штамп времени | Госуслуги, Госключ, КриптоАРМ по умолчанию | Да |
| .sgn | Тот же CMS-контейнер, содержимое идентично .sig | cryptcp из состава КриптоПро CSP, СУФД, казначейство | Да |
| .p7s | Тот же CMS-контейнер, обозначение пришло из S/MIME | Adobe, зарубежные системы, часть российских сервисов | Да |
| .cer, .crt | Сертификат: открытка и данные владельца. Подписанного документа внутри нет | Удостоверяющий центр, хранилище сертификатов Windows | Нет |
Первые три строки взаимозаменяемы переименованием, четвёртая — нет. Сертификат и подпись это разные сущности: из .cer подпись не сделать никаким переименованием, потому что подписанных данных там просто не существует. Если нужен именно серт, его скачивают из личного кабинета Госуслуг отдельной процедурой, а не вытаскивают из файла подписи.
Мария Ж, специалист по цифровой подписи и КЭДО:
«Слово «конвертация» сбивает с толку. Конвертация подразумевает изменение содержимого: PDF в DOCX, JPG в PNG. С .sgn и .sig никакая конвертация не происходит — содержимое не меняется ни на байт. Это переименование, не более. Я объясняю кадровикам так: представьте, что у вас файлы в коробке, а на коробке наклейка. Вы поменяли наклейку — содержимое в коробке осталось то же. На юридическую силу это никак не влияет, серт внутри тот же, штампики времени на месте.»
Как проверить ЭП на документе через Добыто.Подпись
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Способ 1. Переименование вручную через Проводник
Самый простой и быстрый путь — переименовать через стандартный файловый менеджер Windows, macOS или Linux. Подходит для разовых задач, когда нужно конвертировать 1-3 файла.
Алгоритм для Windows.
- Откройте Проводник, найдите файл с расширением .sgn.
- Если расширения не отображаются: в Windows 11 вкладка «Вид» → «Показать» → галочка «Расширения имён файлов». В Windows 10 путь короче, без промежуточного пункта «Показать».
- Правый клик на файле → «Переименовать» (или клавиша F2).
- Замените .sgn на .sig в конце имени.
- Нажмите Enter. Windows предупредит: «После изменения расширения файл может стать недоступен». Жмите «Да» — в нашем случае это безопасно.
Для macOS правила те же: правый клик → «Переименовать» → меняем расширение. Finder спросит «Использовать .sig» — подтверждаем.
Для Linux в терминале одна команда:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
mv договор.sgn договор.sigВ графических файловых менеджерах GNOME и KDE — переименование через клавишу F2.
Содержимое файла не меняется. Размер до байта совпадает. Хеш файла — тот же. Если открыть оба файла (исходный .sgn и переименованный .sig) в шестнадцатеричном редакторе, разницы вы не найдёте ни в одном бите.
Мария Ж, юрист со стажем более 20 лет:
«В судебной практике формат файла подписи никогда не имел значения — суд проверяет содержимое CMS-контейнера через техэкспертизу. У меня было дело, где сторона пыталась оспорить подпись через «ваш .sgn у нас не открывается». Контраргумент сработал за минуту: переименовали в .sig, открылось, серт валидный, штампик времени на месте. Юрсила сохраняется в полном объёме — переименование её не задевает.»
Способ 2. Пакетное переименование через PowerShell
Если файлов много — например, архивная выгрузка кадровых документов за год, где 1500 файлов .sgn нужно перевести в .sig — ручное переименование уже не вариант. Помогает однострочник PowerShell.
Оговорка до старта, на ней спотыкаются чаще всего. Команда работает только в PowerShell. Если вставить её в обычную командную строку, Windows ответит: «Get-ChildItem» не является внутренней или внешней командой. Это не опечатка в команде, а не тот интерпретатор — отличить их можно по приглашению: у cmd это C:\Папка>, у PowerShell перед путём стоит PS. Открыть нужное окно: Win+X → «Терминал», либо правый клик по пустому месту в папке → «Открыть в терминале», либо набрать powershell прямо в уже открытом cmd.
Вторая частая причина отказа — кавычки. При копировании команды из Word или из PDF прямые кавычки подменяются типографскими, и PowerShell падает на разборе строки. Копируйте из текстового поля или кнопкой у блоков ниже.
Откройте PowerShell и перейдите в папку с файлами:
cd C:\путь\к\папкеДальше выполните основную команду:
Get-ChildItem *.sgn | Rename-Item -NewName { $_.Name -replace '\.sgn$', '.sig' }Команда находит все файлы с расширением .sgn в текущем каталоге и заменяет .sgn на .sig в конце имени. Замер на нашей машине: 1500 файлов переименовались за 0,67 секунды, это 0,45 мс на файл. На коротком прогоне из 8 файлов вышло 3,96 мс на файл — разницу даёт компиляция скриптблока при первом вызове, она размазывается по объёму. На сетевом диске и при активном антивирусном сканировании время вырастет.
Если нужна обратная конвертация (из .sig в .sgn):
Get-ChildItem *.sig | Rename-Item -NewName { $_.Name -replace '\.sig$', '.sgn' }Для рекурсивной обработки всех вложенных папок добавьте ключ -Recurse:
Get-ChildItem -Recurse *.sgn | Rename-Item -NewName { $_.Name -replace '\.sgn$', '.sig' }Перед запуском в большом архиве рекомендую сначала прогнать «сухой» режим для проверки. Замените Rename-Item на вывод списка и посмотрите, какие файлы будут затронуты:
Get-ChildItem -Recurse *.sgn | ForEach-Object { Write-Host $_.FullName }Это выведет список всех .sgn-файлов в выбранной папке и подпапках. Если список совпадает с ожиданиями — запускайте основную команду. Если нет — корректируйте путь или паттерн поиска.
Способ 3. Bash для Linux и macOS
Для Linux и macOS аналог однострочника на bash. Откройте терминал, перейдите в каталог и выполните:
for f in *.sgn; do mv "$f" "${f%.sgn}.sig"; doneКоманда проходит по всем .sgn-файлам в текущей папке и заменяет расширение на .sig. Для рекурсивной обработки используется find:
find . -name "*.sgn" -exec sh -c 'mv "$1" "${1%.sgn}.sig"' _ {} \;Эта конструкция работает в любой POSIX-совместимой системе — macOS, Linux, FreeBSD. Порядок скорости тот же, что у PowerShell: переименование не трогает содержимое файлов, поэтому упирается в файловую систему, а не в размер контейнеров.
Способ 4. Перенастройка cryptcp на формат .sig
Если ваша инфраструктура регулярно подписывает документы через cryptcp, проще не конвертировать постфактум, а сразу настроить вывод в .sig. Утилита cryptcp поддерживает ключ -out, который задаёт имя выходного файла полностью — включая расширение.
Стандартный вызов cryptcp без -out:
cryptcp -sign -cert "Имя сертификата" -nochain документ.pdfРезультат: документ.pdf.sgn (расширение по умолчанию). С ключом -out:
cryptcp -sign -cert "Имя сертификата" -nochain -out документ.pdf.sig документ.pdfРезультат: документ.pdf.sig — готовый файл с нужным расширением, без пост-обработки. В скриптах автоматизации это удобно. Если у вас PowerShell-скрипт подписывает банковские платёжки и сразу отправляет их в КЭДО-систему, с ключом -out скрипт пишет .sig напрямую, и интеграция работает без промежуточного переименования.
Способ 5. Перенастройка КриптоПро на формат .sgn
Обратная задача: программа по умолчанию пишет .sig, а нужно .sgn (например, для отправки в казначейство или СУФД). Расширение задаётся в настройках, и лезть за отдельным софтом не придётся — подойдут «Инструменты КриптоПро», они же cptools, которые ставятся вместе с самим КриптоПро CSP 5.0.
- Запустите «Инструменты КриптоПро» из меню Пуск.
- В левом меню выберите пункт «Настройки».
- Нажмите кнопку «Показать расширенные» внизу окна. Без неё нужный блок не отображается — настройку ищут глазами и не находят.
- Пролистайте до блока «Создание подписи», строка «Расширение подписанного файла».
- В выпадающем списке выберите sgn. Доступные варианты: p7s, sig, sgn.
Список исчерпывается тремя пунктами, и это само по себе ответ на вопрос статьи: программа предлагает выбрать имя, а не формат. Ниже в том же блоке задаётся формат подписи, по умолчанию CAdES-BES. Держите этот параметр в поле зрения: у CAdES-BES нет метки времени, и после истечения серта такая подпись перестанет проверяться.
Настройка применяется ко всем последующим подписям, до её изменения или сброса профиля. Уже созданные файлы она не трогает, их переименовывают средствами системы по Способу 1.
Как выбрать расширение в КриптоАРМ ГОСТ
В КриптоАРМ ГОСТ расширение задаётся не глобально, а прямо в окне параметров перед подписанием: раздел «Дополнительно» → блок «Настройки подписи CAdES» → строка «Формат файла подписи». Выбор шире, чем в cptools, пять вариантов: .sig, .p7s, .sgn, .sign, .bin. Тут же рядом переключается кодировка подписи (DER) и вид подписи — присоединённая или откреплённая. Последнее важнее расширения: от него зависит, нужен ли получателю исходный документ отдельным файлом.
Способ 6. Через онлайн-сервис проверки
Многие онлайн-сервисы проверки подписи показывают возможность экспортировать результат проверки в виде нового файла. При загрузке .sgn-файла сервис проверяет подпись и предлагает скачать проверенную копию, которая часто сохраняется уже под расширением .sig (зависит от сервиса).
Это не отдельный механизм конвертации — сервис просто переименовывает файл при сохранении. Но если у вас нет доступа к командной строке или к настройкам криптопровайдера, это рабочий путь.
В практике Добыто за два года ни разу не возникло ситуации, когда переименование через любой из перечисленных способов привело бы к юридическому отказу или невалидной подписи. Содержимое контейнера от расширения не зависит, и валидаторы это давно учитывают — читают по сигнатуре первых байтов, не по строке после точки. Универсальная обработка .sig, .sgn и .p7s входит в базовый валидатор и отдельно не тарифицируется, а тарифы сервиса Добыто считаются за сотрудника в месяц.
Мария Ж, соучредитель сервиса КЭДО Добыто:
«Когда внедряем КЭДО, на этапе пилота прогоняем универсальный тест: подсовываем системе .sig, .sgn, .p7s — все три варианта одного и того же CMS-контейнера. У нас в коробке валидатор читает по сигнатуре, не по расширению — поэтому все три файла принимаются и проверяются одинаково. Если коробка различает их по строке после точки — это не валидатор, а грабли. Закладываем в архитектуру универсальное чтение, экономит клиенту денежки на доработках и нервы кадровикам.»
SGN в PDF: почему прямой конвертации не существует
Запрос «конвертировать SGN в PDF» встречается почти так же часто, как SGN в SIG. Ответ здесь другой: такой конвертации нет и быть не может. Файл подписи с откреплённой ЭП не содержит самого документа — внутри лежит хеш документа, серт подписанта, штамп времени и метаданные. Документа там физически нет, поэтому получить из .sgn ни PDF, ни DOCX, ни XLS невозможно. Переименование .sgn в .pdf даст файл, который Adobe откажется открывать, потому что структура ASN.1 не имеет ничего общего со структурой PDF.
Что делать, если пришёл только .sgn. Запросить у отправителя исходный документ — без него подпись бесполезна, проверить её тоже не выйдет. Если контрагент утверждает, что документ внутри, значит подпись присоединённая: тогда исходный файл извлекается средствами КриптоАРМ или сервиса проверки, но это извлечение вложения, а не конвертация формата. Как понять, что именно у вас на руках, и как прочитать файл SGN электронной подписи, разобрано в отдельном материале с разбором структуры контейнера.
Обратная задача решается: в PDF подпись встраивают штатно, через плагин для подписи ЭЦП в PDF, и тогда штампик подписи виден прямо в документе. В КриптоАРМ ГОСТ за это отвечают две отдельные настройки: встроенная подпись PDF по стандарту PAdES и печатная форма со штампом подписи. Первая кладёт подпись внутрь PDF, вторая формирует версию документа для распечатки с визуализацией подписи и настраиваемым положением штампа.
Когда кадровый поток требует обработки документов из разных систем — бухгалтерия даёт .sgn от cryptcp, IT-отдел приносит .p7s от Adobe, Госключ возвращает .sig — ручная конвертация перед каждой загрузкой превращается в системную работу. Часто файлы теряются, кадровик путается в форматах, а служба поддержки получает шквал заявок «не загружается подпись». Универсальный валидатор закрывает задачу: коробка принимает любой формат CMS-контейнера, расширение игнорируется. Мы в Добыто закладывали это на этапе архитектуры — и за всё время работы ни одна интеграция не упёрлась в фильтр по расширению.
Когда переименование не сработает: пограничные случаи
Большинство случаев конвертация решается переименованием за 5 секунд. Но есть пограничные ситуации, в которых переименование не помогает — и нужно понимать, чем они вызваны.
1. Бэкенд проверяет MIME-type через сигнатуру файла. Современные системы безопасности не доверяют расширению. Они открывают файл, читают первые байты и определяют тип по сигнатуре (magic bytes). Для CMS-контейнера это байты 30 82 (заголовок ASN.1 SEQUENCE). Если бэкенд видит CMS-контейнер — он его принимает, даже если расширение .sgn. Но если бэкенд видит, что файл не CMS, и отвергает его — переименование не поможет, потому что проверяется содержимое.
2. Файл повреждён. Если контейнер битый (потеря данных при копировании, неполная загрузка по FTP, ошибка диска), никакое переименование его не оживит. Нужна новая подпись от автора. Признак битого файла — сервис проверки выдаёт «невозможно прочитать» или «повреждённый ASN.1».
3. Серт подписанта истёк, нет штампа времени. CAdES-BES (базовый формат подписи) не содержит метки времени. Когда серт истекает, подпись становится непроверяемой — валидатор не может определить, действовал ли серт на момент подписания. Переименование не делает серт действующим. Остальные сценарии, при которых подпись не валидна, разобраны отдельно — там же список причин, которые кадровик отличает от проблемы с форматом за минуту.
4. Корневой серт УЦ не установлен. Для проверки УКЭП нужна вся цепочка корневых сертов в системе. Если корень от Минцифры не установлен, валидатор покажет «цепочка доверия не построена» — расширение здесь ни при чём. Когда вид подписи неизвестен, сначала стоит определить, УКЭП это или УНЭП: у неквалифицированной подписи цепочка строится до выпустившего её УЦ, и корень Минцифры для проверки не нужен.
5. Документ изменён после подписания. Подпись содержит хеш исходного документа на момент подписания. Если документ модифицирован хоть на байт (даже служебная правка метаданных), хеш не сойдётся — подпись станет невалидной. Переименование .sgn в .sig никак не влияет на хеш документа. Решение — найти оригинальный неизменённый документ или подписать заново.
6. Контейнер с присоединённой подписью открывают как откреплённую. Это не про переименование, а про работу с разными типами подписи. Если в контейнере подпись присоединена к документу, при проверке нужно загружать только файл подписи. Если же грузите ещё и исходный документ — валидатор выдаст ошибку «хеш не совпадает». Разница между типами и порядок работы с откреплённым вариантом описаны в материале про открепленную УКЭП в формате SIG.
Юридическая значимость подписи после переименования
Это вопрос, который чаще всего задают юристы и кадровики. Ответ короткий: переименование .sgn в .sig (или обратно) на юрсилу не влияет ни в одном правовом сценарии.
ФЗ-63 «Об электронной подписи» — тройка для специалистов — в статьях 5 и 6 не упоминает расширений файлов. Закон оперирует категориями «квалифицированный сертификат», «квалифицированная электронная подпись», «признание юридической силы». Расширение — техническая деталь реализации, не правовая категория. Подзаконка от Минцифры и ФСБ тоже работает на уровне форматов CAdES-BES, CAdES-T, XAdES — без упоминания .sig, .sgn, .p7s.
На pravo.gov.ru опубликованы все актуальные приказы Минцифры по форматам ЭП — проверьте сами. В тексте требований — криптоалгоритмы по ГОСТу, профили подписи по CAdES, нормативы хранения. Расширения в нормативке не появляются вообще.
Отсюда следствие. В трудовых судах, в арбитраже, в гражданских делах формат файла подписи никогда не был основанием для отказа в признании юрсилы. Дело Винлаба (увольнение через подделку подписи), дело Сбера (оспаривание ЭП на соглашении сторон) — в обоих суд назначал техэкспертизу содержимого контейнера, расширение не имело значения. У меня в практике несколько раз ответчик пытался придраться к формату — все попытки разбивались об экспертизу за 5 минут заседания.
Программы и сервисы для конвертации SGN/SIG
Подробнее про программы для подписания документов ЭЦП можно посмотреть в отдельном материале с разбором фич и сертификации ФСБ. По теме конвертации форматов основные инструменты:
- Проводник Windows / Finder macOS / mv в Linux — переименование за 5 секунд.
- PowerShell + Get-ChildItem | Rename-Item — пакетная конвертация, сотни-тысячи файлов за пару секунд.
- Bash + for/find/mv — то же самое для Linux и macOS.
- cryptcp с ключом -out — подпись сразу с нужным расширением.
- Инструменты КриптоПро (cptools) — выбор расширения p7s, sig или sgn в расширенных настройках, ставятся вместе с CSP.
- Тотал Коммандер с пакетным переименованием (Ctrl+M) — удобный GUI для тех, кто не любит командную строку.
- Сервисы КЭДО с универсальным валидатором — вообще не требуют конвертации, принимают любой формат.
Документы и инструкции по работе с электронной подписью
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| ГОСТ. Криптографическая защита информации: формирование и проверка подписи | Скачать |
Типичные ошибки при конвертации SGN в SIG
На пилотах в проектах Добыто за два года накопился список повторяющихся ошибок. Большинство связано с непониманием простой природы конвертации — что это просто переименование, не пересоздание подписи.
Ошибка 1. Перегенерируют подпись вместо переименования. Кадровик получает .sgn от бухгалтерии, нужно .sig для КЭДО. Идёт к подписанту, просит переподписать в правильном формате. Это занимает 2-3 рабочих дня и стоит времени двух человек. Решение — правый клик и переименование за 5 секунд.
Ошибка 2. Переименовывают через сторонние конвертеры в интернете. Загружают файл с УКЭП на сомнительный онлайн-сайт с обещанием конвертации sgn в sig. Это не конвертация (она не нужна), а потенциальная утечка данных подписи. Закрытка остаётся у вас, но открытка и серт владельца уходят на чужой сервер. Решение — использовать только проверенные сервисы или вообще обходиться локальными инструментами.
Ошибка 3. Боятся переименовать УКЭП, чтобы не повредить. Думают, что переименование изменит криптографию. Это неверно: содержимое файла остаётся побайтово идентичным. Хеш файла .sgn до переименования и .sig после — одинаков. Если переживаете — сохраните копию исходного файла перед переименованием.
Ошибка 4. Конвертируют в спешке без бэкапа. Запускают PowerShell-однострочник на архиве из 1500 файлов без копии исходных данных. Если что-то пойдёт не так (ошибка в шаблоне, конфликт имён, прерывание скрипта посередине) — часть файлов окажется в промежуточном состоянии. Решение — всегда делать копию папки перед массовой обработкой.
Ошибка 5. Конвертируют файл, теряют исходный документ. Переименовали .sgn в .sig, но забыли, что подпись откреплённая — и нужен ещё исходный файл (.pdf, .docx, .xls). Без обоих файлов проверка невозможна. Решение — всегда хранить пару «документ + подпись» вместе, в одной папке или архиве.
Ошибка 6. Ставят расширение .sig на файл, который не является CMS-контейнером. Иногда из-за путаницы переименовывают в .sig обычные файлы (например, .txt с настройками или непонятный бинарник). Валидатор открывает — получает ошибку «не CMS-контейнер». Решение — проверять, что исходный файл действительно подпись, через онлайн-сервис до переименования.
Мария Ж, судебный эксперт по трудовому праву:
«Один из самых частых вопросов от кадровых служб — а не сломаем ли мы юрсилу подписи переименованием? Отвечаю всегда одинаково: нет, не сломаете. У меня в практике было дело, где работодатель пытался оспорить подпись бывшего сотрудника на дополнительном соглашении именно через формат. Аргумент — ваш файл .sig переименован из .sgn, поэтому он подделан. Техэкспертиза показала: содержимое контейнера идентично, серт валидный, штамп времени корректный. Суд отверг попытку отвода за 5 минут заседания, документ признали подписанным.»
Выводы: как правильно конвертировать SGN в SIG
Конвертация .sgn в .sig (и обратно) — это не криптографическая операция, а простое переименование файла. Содержимое CMS-контейнера от расширения не зависит, юридическая сила сохраняется в полном объёме, серт и штамп времени остаются валидными. Для разовых задач достаточно правого клика в Проводнике или mv в терминале. Для пакетной обработки — однострочник в PowerShell или Bash, который перерабатывает тысячи файлов за пару секунд. Если задача регулярная — лучше один раз перенастроить cryptcp или КриптоАРМ на нужное расширение по умолчанию через ключ -out или меню «Настройки».
Практический ориентир. Если получили .sgn там, где ждёте .sig (или наоборот) — переименуйте, проверка пройдёт идентично. Если онлайн-сервис не открывает файл — проблема не в расширении, а в самом контейнере (повреждение, истёкший серт без штампа времени, отсутствие корневого серта в системе). Современные валидаторы определяют формат по сигнатуре первых байт, не по строке после точки — так что в большинстве сценариев переименование решает задачу за несколько секунд. Файл подписи и исходный документ всегда храните вместе: без пары «документ + подпись» проверка невозможна, и переименование тут никак не помогает.
Отдельно про сертификаты. Расширения .cer и .crt к этой истории отношения не имеют: там лежит серт, а не подпись, и переименовать его в .sig нельзя ни при каких условиях. Если система просит файл подписи, а у вас на руках только сертификат — подпись нужно создавать заново, имея на руках исходный документ и закрытку.
Часто задаваемые вопросы
Можно ли менять название SIG-файла?
Да. Имя файла подписи в криптографической проверке не участвует: хеш считается от содержимого документа, а не от названия. Переименуйте .sig как удобно, подпись останется валидной. Ограничение только практическое: при откреплённой подписи держите её рядом с исходным документом, иначе проверить будет нечем.
Как поменять расширение у файла подписи SGN на SIG?
Через Проводник: включите отображение расширений (вкладка «Вид» → «Расширения имён файлов»), нажмите F2 на файле, замените .sgn на .sig, подтвердите предупреждение Windows. В macOS то же самое через Finder, в Linux командой mv. Для пачки файлов подойдёт однострочник PowerShell из Способа 2.
Что будет с подписью, если переименовать файл после подписания УКЭП?
Ничего. Переименование не трогает содержимое контейнера: серт, хеш документа, штамп времени и OCSP-ответ остаются на месте. Размер файла и его SHA-256 не меняются. 63-ФЗ расширения файлов не регулирует, поэтому юридическая сила УКЭП после смены имени сохраняется в полном объёме.
Нет файла SIG, но есть SGN — это одно и то же?
Практически всегда да. Оба расширения обозначают CMS-контейнер по RFC 5652. Разница в том, какая программа его создала: .sgn пишет cryptcp из состава КриптоПро CSP, .sig отдают Госуслуги, Госключ и КриптоАРМ. Переименуйте .sgn в .sig и загружайте туда, где ждут .sig.
Можно ли переименовать сам подписанный документ?
Криптографически имя документа роли не играет, хеш считается от содержимого. Но валидаторы и системы ЭДО ищут пару по совпадению имён: договор.pdf и договор.pdf.sig. Переименуете только документ — подпись к нему перестанут находить. Меняйте оба имени согласованно и храните пару в одной папке.
Как конвертировать CER в SIG?
Никак, это разные сущности. В .cer лежит серт: открытка и данные владельца, подписанного документа там нет. В .sig лежит подпись под конкретным файлом. Из сертификата подпись не получить, её создают заново — берут документ, закрытку и подписывают через КриптоАРМ или cryptcp.
Как перевести сертификат в формат P7S, SIGN, SIG, SGN?
Перевод невозможен по той же причине: сертификат не содержит подписанных данных. Расширения .p7s, .sig, .sgn, .sign и .bin обозначают один CMS-контейнер с подписью — в КриптоАРМ ГОСТ все пять лежат в одном выпадающем списке «Формат файла подписи». А .cer и .crt это файл с сертификатом. Между собой первые пять переименовываются свободно, .cer в них не превращается.
Можно ли конвертировать SGN в SIG онлайн без установки программ?
Можно, но не через конвертеры — они для этой задачи не нужны. Загрузите файл на свой компьютер и переименуйте через Проводник или Finder. Если переживаете за безопасность, используйте только локальные инструменты и не отправляйте подпись с УКЭП на сомнительные сайты.
Что произойдёт, если переименовать .sgn в .pdf?
Содержимое не изменится, но при попытке открыть файл как PDF получите ошибку: Adobe увидит, что это не PDF-документ, а CMS-контейнер. Расширение в имени файла не превращает один формат в другой. Чтобы прочитать .sgn, переименуйте его обратно в .sgn или в .sig и откройте через сервис проверки подписи либо КриптоАРМ.
Можно ли пакетно переименовать архив за 5 лет?
Да, через PowerShell с ключом -Recurse или через find в Linux. Время растёт пропорционально числу файлов: 1500 файлов на нашем замере обработались за 0,67 секунды, значит на архиве в десятки тысяч документов счёт идёт на десятки секунд, а не на минуты. Перед запуском обязательно сделайте резервную копию папки — на случай ошибки в шаблоне или непредвиденного поведения скрипта на нестандартных именах файлов.
Поменяется ли хеш файла после переименования?
Нет. Хеш считается от содержимого файла, не от имени. SHA-256 от файла договор.sgn и от того же файла, переименованного в договор.sig, идентичен до символа. Если в системе документооборота есть проверка по хешу — переименование её не нарушит.
Как настроить cryptcp, чтобы он сразу писал .sig вместо .sgn?
Используйте ключ -out с явным указанием имени выходного файла: cryptcp -sign -cert «Имя серта» -nochain -out документ.pdf.sig документ.pdf. По умолчанию cryptcp пишет .sgn, и без -out изменить расширение нельзя — такой настройки в утилите нет. Если документов много, скрипт обёртывает вызов с автоматическим формированием выходного имени.
Принимает ли казначейство файл .sig вместо .sgn?
Зависит от конкретной системы. СУФД и большинство региональных казначейств исторически работают со .sgn, их фильтры отвергают .sig. Перед отправкой в казначейство переименуйте .sig в .sgn (содержимое не меняется), а ещё лучше подпишите через cryptcp с дефолтным выходом или через КриптоАРМ с настройкой на .sgn.
Что делать, если после переименования файл перестал открываться?
Если переименование прошло корректно (расширение сменилось, размер файла не изменился), файл должен открываться так же, как до. Проверьте через онлайн-сервис: загрузите переименованный файл вместе с исходным документом. Если ошибка сохраняется, значит файл был повреждён ещё до переименования, например при копировании по сети. Восстановите из резервной копии или запросите подпись заново у автора.
Могу ли я подписать заново вместо переименования?
Можете, но смысла обычно нет. Переподпись требует наличия серта и токена подписанта — если документ подписан внешним контрагентом, у вас этого нет. Если подпись ваша, переподпись создаст новую подпись с новым штампом времени, что изменит юридическую дату подписания. Чаще проще переименовать.
Влияет ли переименование на штамп времени и архивную метку?
Нет, не влияет. Штамп времени, OCSP-ответ, архивная метка — всё это лежит внутри CMS-контейнера и не привязано к имени файла. После переименования все доказательства подлинности остаются на месте. Это применимо и к CAdES-T, и к CAdES-X Long, и к архивной CAdES-A с долгосрочным хранением.
Где переключить расширение выходного файла в программах КриптоПро?
В «Инструментах КриптоПро»: левое меню «Настройки» → кнопка «Показать расширенные» → блок «Создание подписи» → список «Расширение подписанного файла» с вариантами p7s, sig и sgn. Кнопку расширенных настроек нажать обязательно, иначе блок не отображается. Настройка действует на все новые подписи, уже созданные файлы переименовываются средствами системы.
Как обработать архив подписей при миграции на новую КЭДО-систему?
При миграции сначала проверьте требования новой системы: принимает она все форматы или только один. Если только .sig — используйте PowerShell-однострочник для пакетного переименования. Если валидатор универсальный, переименование вообще не нужно, архив грузится как есть. Резервную копию исходного архива храните минимум до завершения миграции и тестирования.
Безопасно ли конвертировать SGN с УКЭП на чужом компьютере?
Само переименование безопасно: оно не передаёт данных в сеть, не использует серт и закрытку. Но если файл попадает на чужой компьютер, есть риск его копирования. Хотя в .sgn и .sig лежит только подпись и открытка, а не закрытый ключ, сама подпись с данными владельца остаётся конфиденциальным материалом. Лучше выполнять операции на доверенной машине.
В кадровом потоке регулярно сталкиваешься с ситуацией: бухгалтерия из бюджетки присылает кадровый акт с подписью .sgn от cryptcp, а КЭДО-система настроена строго на .sig. Кадровик теряет полчаса на разбирательство: переименовать или попросить переподписать? Ответ всегда один — переименовать, и продолжать работу.
Сервис Добыто.КЭДО мы строили с расчётом на универсальный валидатор подписи: содержимое читается из CMS-контейнера, расширение игнорируется. За время работы подключили более 500 компаний, и в каждом из проектов возникал сценарий с разнобоем форматов от разных подразделений. Закрывали его на этапе пилота за 2-3 дня — дальше бухгалтерия и кадровая служба работают параллельно без переключений между интерфейсами.
- Универсальная обработка форматов .sig, .sgn, .p7s без отдельных настроек и фильтров
- Поддержка всех трёх видов подписей — ПЭП, УНЭП, УКЭП — в одном кадровом потоке
- Готовый коннектор с 1С (ЗУП, КА, ERP), SAP и Boss-Кадровик — ставится за час без разработчиков
- Прозрачное ценообразование — фиксированная стоимость за рабочее место, без скрытых модулей
- Юридическая значимость по 63-ФЗ и 377-ФЗ — электронный документ равносилен бумажному
- Хранение документов до 50 лет с переподписанием при смене криптоалгоритмов
- Работа со штатными сотрудниками, самозанятыми и ГПХ в одном сервисе