---
title: "EIP-1271: スマート・コントラクトの署名の作成と検証"
description: "EIP-1271を使用したスマート・コントラクトの署名生成と検証の概要。また、スマート・コントラクト開発者が構築するための具体的な例として、Safe（旧Gnosis Safe）で使用されているEIP-1271の実装についても解説します。"
author: "ネイサン・H・リョン"
lang: ja
tags: ["eip-1271", "スマート・コントラクト", "検証", "署名"]
skill: intermediate
breadcrumb: "EIP-1271の署名"
published: 2023-01-12
---

[EIP-1271](https://eips.ethereum.org/EIPS/eip-1271)標準により、スマート・コントラクトは署名を検証できるようになります。

このチュートリアルでは、デジタル署名、EIP-1271の背景、および[Safe](https://safe.global/)（旧Gnosis Safe）で使用されているEIP-1271の具体的な実装の概要を説明します。これらはすべて、独自のコントラクトにEIP-1271を実装するための出発点として役立ちます。

## 署名とは何か？ {#what-is-a-signature}

この文脈における署名（より正確には「デジタル署名」）とは、メッセージに加えて、そのメッセージが特定の人物/送信者/アドレスから送信されたことを示す何らかの証明を組み合わせたものです。

例えば、デジタル署名は次のようになります。

1. メッセージ：「自分のイーサリアムウォレットでこのウェブサイトにログインしたい。」
2. 署名者：私のアドレスは`0x000…`です。
3. 証明：私、`0x000…`が実際にこのメッセージ全体を作成したという証明です（これは通常、暗号技術的なものです）。

デジタル署名には「メッセージ」と「署名」の両方が含まれることに注意することが重要です。

なぜでしょうか？例えば、あなたが私に署名用の契約書を渡し、私が署名ページだけを切り取って、契約書の残りの部分なしで署名だけを返したとしたら、その契約書は無効になります。

同様に、デジタル署名も関連するメッセージがなければ意味を持ちません！

## なぜEIP-1271が存在するのか？ {#why-does-eip-1271-exist}

イーサリアムベースのブロックチェーンで使用するデジタル署名を作成するには、通常、他の誰も知らない秘密鍵が必要です。これがあなたの署名をあなた自身のものにする理由です（秘密鍵を知らなければ、他の誰も同じ署名を作成することはできません）。

あなたのイーサリアムアカウント（つまり、外部所有アカウント/EOA）には秘密鍵が関連付けられており、ウェブサイトや分散型アプリケーション (dapp) が署名を求めてきた場合（例：「イーサリアムでログイン」など）、通常はこの秘密鍵が使用されます。

アプリは、ethers.jsのようなサードパーティのライブラリを使用して、[あなたの秘密鍵を知ることなく](https://en.wikipedia.org/wiki/Public-key_cryptography)、あなたが作成した[署名を検証](https://www.alchemy.com/docs/how-to-verify-a-message-signature-on-ethereum)し、署名を作成したのが間違いなく_あなた_であることを確認できます。

> 実際、EOAのデジタル署名は公開鍵暗号技術を使用しているため、**オフチェーン**で生成および検証できます！これがガスレスのDAO投票の仕組みです。オンチェーンで投票を送信する代わりに、暗号技術ライブラリを使用してオフチェーンでデジタル署名を作成および検証できます。

EOAアカウントには秘密鍵がありますが、スマート・コントラクトアカウントにはいかなる種類の秘密鍵もありません（そのため、「イーサリアムでログイン」などはスマート・コントラクトアカウントではネイティブに機能しません）。

EIP-1271が解決しようとしている問題は、スマート・コントラクトに署名に組み込むことができる「秘密」がない場合、スマート・コントラクトの署名が有効であることをどのように判断できるかということです。

## EIP-1271はどのように機能するのか？ {#how-does-eip-1271-work}

スマート・コントラクトには、メッセージの署名に使用できる秘密鍵がありません。では、署名が本物かどうかをどのように判断できるのでしょうか？

1つのアイデアとして、スマート・コントラクトに署名が本物かどうかを単に_尋ねる_ことができます！

EIP-1271が行うのは、特定の署名が有効かどうかをスマート・コントラクトに「尋ねる」というこのアイデアを標準化することです。

EIP-1271を実装するコントラクトには、メッセージと署名を受け取る`isValidSignature`という関数が必要です。その後、コントラクトは何らかの検証ロジックを実行し（仕様ではここで特定のものを強制していません）、署名が有効かどうかを示す値を返します。

もし`isValidSignature`が有効な結果を返した場合、それはコントラクトが「はい、この署名とメッセージを承認します！」と言っているようなものです。

### インターフェース {#interface}

以下は、EIP-1271仕様の正確なインターフェースです（`_hash`パラメータについては後述しますが、今のところは検証されるメッセージと考えてください）。

```jsx
pragma solidity ^0.5.0;

contract ERC1271 {

  // bytes4(keccak256("isValidSignature(bytes32,bytes)")
  bytes4 constant internal MAGICVALUE = 0x1626ba7e;

  /**
   * @dev 提供されたハッシュに対して、提供された署名が有効かどうかを返す必要があります
   * @param _hash      署名されるデータのハッシュ
   * @param _signature _hash に関連付けられた署名のバイト配列
   *
   * 関数が成功した場合は、bytes4 のマジックバリュー 0x1626ba7e を返さなければなりません。
   * 状態を変更してはなりません (solc < 0.5 の場合は STATICCALL を使用し、solc > 0.5 の場合は view 修飾子を使用)
   * 外部呼び出しを許可しなければなりません
   */
  function isValidSignature(
    bytes32 _hash,
    bytes memory _signature)
    public
    view
    returns (bytes4 magicValue);
}
```

## EIP-1271の実装例：Safe {#example-eip-1271-implementation-safe}

コントラクトはさまざまな方法で`isValidSignature`を実装できます。仕様では正確な実装について多くを語っていません。

EIP-1271を実装している注目すべきコントラクトの1つがSafe（旧Gnosis Safe）です。

Safeのコードでは、署名を作成および検証できるように、`isValidSignature`が[2つの方法](https://ethereum.stackexchange.com/questions/122635/signing-messages-as-a-gnosis-safe-eip1271-support)で[実装されています](https://github.com/safe-global/safe-contracts/blob/main/contracts/handler/CompatibilityFallbackHandler.sol)。

1. オンチェーンメッセージ
   1. 作成：Safeの所有者は、メッセージを「署名」するための新しいSafeトランザクションを作成し、メッセージをデータとしてトランザクションに渡します。マルチシグのしきい値に達するのに十分な数の所有者がトランザクションに署名すると、トランザクションがブロードキャストされて実行されます。トランザクション内には、メッセージを「承認済み」メッセージのリストに追加する（`signMessage(bytes calldata _data)`）というSafe関数があります。
   2. 検証：Safeコントラクトで`isValidSignature`を呼び出し、検証するメッセージをメッセージパラメータとして渡し、[署名パラメータには空の値](https://github.com/safe-global/safe-contracts/blob/main/contracts/handler/CompatibilityFallbackHandler.sol#L32)（つまり、`0x`）を渡します。Safeは署名パラメータが空であることを確認し、暗号技術的に署名を検証する代わりに、メッセージが「承認済み」メッセージのリストにあるかどうかを確認するだけでよいと判断します。
2. オフチェーンメッセージ：
   1. 作成：Safeの所有者はオフチェーンでメッセージを作成し、マルチシグの承認しきい値を超えるのに十分な署名が集まるまで、他のSafeの所有者に個別にメッセージに署名してもらいます。
   2. 検証：`isValidSignature`を呼び出します。メッセージパラメータには、検証するメッセージを渡します。署名パラメータには、各Safe所有者の個別の署名をすべて連続して連結したものを渡します。Safeは、しきい値を満たすのに十分な署名があること、**および**各署名が有効であることを確認します。そうであれば、署名の検証が成功したことを示す値を返します。

## `_hash`パラメータとは正確には何ですか？なぜメッセージ全体を渡さないのですか？ {#what-exactly-is-the-hash-parameter-why-not-pass-the-whole-message}

[EIP-1271インターフェース](https://eips.ethereum.org/EIPS/eip-1271)の`isValidSignature`関数は、メッセージ自体ではなく、`_hash`パラメータを受け取ることに気付いたかもしれません。これが意味するのは、任意の長さのメッセージ全体を`isValidSignature`に渡す代わりに、メッセージの32バイトのハッシュ（通常はkeccak256）を渡すということです。

コールデータの各バイト（つまり、スマート・コントラクト関数に渡される関数パラメータデータ）には[16ガス（ゼロバイトの場合は4ガス）のコストがかかる](https://eips.ethereum.org/EIPS/eip-2028)ため、メッセージが長い場合は多くのガスを節約できます。

### 以前のEIP-1271仕様 {#previous-eip-1271-specifications}

実際に使用されているEIP-1271仕様の中には、最初のパラメータの型が`bytes`（固定長の`bytes32`ではなく任意の長さ）で、パラメータ名が`message`である`isValidSignature`関数を持つものがあります。これはEIP-1271標準の[古いバージョン](https://github.com/safe-global/safe-contracts/issues/391#issuecomment-1075427206)です。

## 独自のコントラクトにEIP-1271をどのように実装すべきか？ {#how-should-eip-1271-be-implemented-in-my-own-contracts}

ここでの仕様は非常に自由度が高いです。Safeの実装にはいくつかの良いアイデアがあります。

- コントラクトの「所有者」からのEOA署名を有効と見なすことができます。
- 承認されたメッセージのリストを保存し、それらのみを有効と見なすことができます。

最終的には、コントラクト開発者であるあなた次第です！

## まとめ {#conclusion}

[EIP-1271](https://eips.ethereum.org/EIPS/eip-1271)は、スマート・コントラクトが署名を検証できるようにする汎用性の高い標準です。これにより、スマート・コントラクトがEOAのように機能する道が開かれます（例えば、「イーサリアムでログイン」をスマート・コントラクトで機能させる方法を提供します）。また、さまざまな方法で実装できます（Safeには、検討すべき重要で興味深い実装があります）。