Вы сравниваете разные виды подписей. Подпись в gpg4win-2.3.3.exe.sig
является подписью OpenPGP, которую вы можете проверить через GnuPG (но Windows не поддерживает OpenPGP). С другой стороны, сертификат подписи кода (как это проверяется, например, в Windows) является сертификатом X.509. Эта подпись встроена в gpg4win-2.3.3.exe
файл. Если я правильно помню, вы сможете проверить это до конца SignTool verify gpg4win-2.3.3.exe
.
Хотя оба сертификата OpenPGP и X.509 в основном основаны на одних и тех же криптографических принципах (т. Е. Ключи RSA), их ключи и сертификаты несовместимы. Хотя вы можете создавать сертификаты из одной и той же пары ключей RSA, они все равно будут разными и будут иметь разные отпечатки: включается разная информация.
Важным отличием также является основополагающая система доверия: хотя OpenPGP опирается на сеть доверия (вы ищете пути доверия, начиная с ваших собственных или других доверенных и проверенных ключей; вы еще этого не сделали, поэтому сообщение о недоверенная подпись), X.509 использует иерархический подход: так называемые центры сертификации являются доверенными и могут выпускать сертификаты для других (здесь это Global Sign).