# SAML, នៅពីក្រោយ៖ ហត្ថលេខានៅក្នុងលិខិត

Published: 2026-09-24

SAML ចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ ហើយហត្ថលេខារបស់វាមាននៅក្នុង XML ដែលវាចុះហត្ថលេខា។ នៅពីក្រោយ៖ ដំណើរការចូលរវាងកម្មវិធី កម្មវិធីរុករក និងអ្នកផ្តល់អត្តសញ្ញាណ តើការអះអាងមើលទៅដូចម្ដេច ហេតុអ្វីបានជាការធ្វើឱ្យមានលក្ខណៈស្តង់ដារត្រូវតែយល់ព្រមលើគ្រប់បៃ និងហេតុអ្វីបានជាថ្នាក់កំហុសដដែលៗបន្តកើតឡើងពីឆ្នាំ 2012 ដល់ឆ្នាំ 2025។ ផ្អែកលើអត្ថបទ Trail of Bits ក្រោមចំណងជើងថា «SAML៖ រូបធរណីមាត្រប្រភាគនៃការរចនាប្លែក» (312 ពិន្ទុនៅលើ Hacker News)។

Canonical: https://thedailydiff.dev/km/video/2026-09-24-saml-under-the-hood/

## អ្វីដែលវីដេអូនេះគ្របដណ្ដប់

- SAML៖ ការចូលដែលចុះហត្ថលេខាដោយខ្លួនឯងពីខាងក្នុង
- ឆ្នាំ 2002៖ ទម្រង់ XML ចំនួនបួន គណៈកម្មាធិការមួយ ឧស្សាហកម្មទាំងមូល
- ដំណើរការចូល៖ កម្មវិធី → អ្នកផ្តល់អត្តសញ្ញាណ → ត្រឡប់តាមរយៈកម្មវិធីរុករករបស់អ្នក
- ការអះអាង៖ ហត្ថលេខាមាននៅក្នុងអ្វីដែលវាចុះហត្ថលេខា
- ការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ៖ យល់ព្រមលើគ្រប់បៃ ឬគ្មាននរណាម្នាក់ចូល

## ជំពូក

- 0:00 SAML៖ ការចូលដែលចុះហត្ថលេខាដោយខ្លួនឯងពីខាងក្នុង
- 0:34 ឆ្នាំ 2002៖ ទម្រង់ XML ចំនួនបួន គណៈកម្មាធិការមួយ ឧស្សាហកម្មទាំងមូល
- 0:46 ដំណើរការចូល៖ កម្មវិធី → អ្នកផ្តល់អត្តសញ្ញាណ → ត្រឡប់តាមរយៈកម្មវិធីរុករករបស់អ្នក
- 0:59 ការអះអាង៖ ហត្ថលេខាមាននៅក្នុងអ្វីដែលវាចុះហត្ថលេខា
- 1:10 ការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ៖ យល់ព្រមលើគ្រប់បៃ ឬគ្មាននរណាម្នាក់ចូល
- 1:32 ឆ្នាំ 2012៖ អ្នកត្រួតពិនិត្យ និងអ្នកអានមើលធាតុផ្សេងគ្នា
- 1:51 ឆ្នាំ 2018 និង 2025៖ អ្នកបំបែកពីរ ឆ្លើយតបពីរខុសគ្នា
- 2:08 ហេតុអ្វីបានជាវានៅតែខូច៖ រូបធរណីមាត្រប្រភាគនៃការរចនាប្លែក
- 2:27 ថ្ងៃច័ន្ទ៖ OIDC មុនគេ បណ្ណាល័យដែលបានរក្សាទុក រាងតឹងរ៉ឹង
- 2:43 សាលក្រម នៅពីក្រោយ៖ REVERT

## កំណត់ត្រាដែលបានបកប្រែ

បកប្រែចេញពីការនិទានដើមជាភាសាអង់គ្លេស។ សំឡេង និងចំណងជើងរងដែលមានគឺស្ថិតនៅក្រោមការគ្រប់គ្រងរបស់ YouTube។

### SAML៖ ការចូលដែលចុះហត្ថលេខាដោយខ្លួនឯងពីខាងក្នុង

0:00 SAML គឺជា XML ដែលចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ដែលអ្នកមាន ហើយហត្ថលេខារបស់វាមាននៅក្នុងឯកសារដែលវាចុះហត្ថលេខា ដូចជាសារការីខ្ទាស់ត្រារបស់គាត់ចូលទៅក្នុងស្រោមសំបុត្រដែលគាត់កំពុងបិទជិត។ ដប់ឆ្នាំបន្ទាប់ពីគណៈកម្មាធិការមួយបានសរសេរវា អ្នកស្រាវជ្រាវបានសាកល្បង Saml ចំនួនដប់បួន ក្របខ័ណ្ឌ។ ដប់មួយបានធ្លាក់ចុះ។ ហើយសប្តាហ៍នេះ ការបង្ហោះ Trail of Bits ហៅវាថាជារូបធរណីមាត្រប្រភាគនៃការរចនាប្លែកដែលបានលេចឡើងនៅលើ ទំព័រមុខនៃ Hacker News។ ក្នុងរយៈពេលបីនាទី៖ របៀបដែលដំណើរការចូលដំណើរការ ទីកន្លែងដែលហត្ថលេខាលាក់បាំង

0:27 និងហេតុផលដែលការជួសជុលដែលមនុស្សគ្រប់គ្នាព្រមព្រៀងគ្នាគឺជានីតិវិធីខុសគ្នា។ នេះគឺជា The Daily Diff, នៅពីក្រោយ។

### ឆ្នាំ 2002៖ ទម្រង់ XML ចំនួនបួន គណៈកម្មាធិការមួយ ឧស្សាហកម្មទាំងមូល

0:34 ឆ្នាំពីរពាន់ពីរ។ គណៈកម្មាធិការសន្តិសុខនៅ Oasis បានបញ្ចូលទម្រង់ XML របស់អ្នកលក់ចំនួនបួនចូលគ្នាជាតែមួយ។ សាកលវិទ្យាល័យបានអនុម័តវាជាមុន បន្ទាប់មក Okta បានបង្កើតក្រុមហ៊ុនមួយលើវា លឿនបំផុតដែលឯកសារគណៈកម្មាធិការបានប្រែក្លាយទៅជាចំណូល។ អ្នកបើកកម្មវិធី។

### ដំណើរការចូល៖ កម្មវិធី → អ្នកផ្តល់អត្តសញ្ញាណ → ត្រឡប់តាមរយៈកម្មវិធីរុករករបស់អ្នក

0:46 វាមិនដឹងថាអ្នកជានរណាទេ ដូច្នេះវាបង្វែរកម្មវិធីរុករករបស់អ្នកទៅអ្នកផ្តល់អត្តសញ្ញាណ និយាយថា Okta របស់ក្រុមហ៊ុនអ្នក។ អ្នកចូលនៅទីនោះ។ Okta ប្រគល់ឯកសារ XML ដែលបានចុះហត្ថលេខាដល់កម្មវិធីរុករករបស់អ្នក ដែលបញ្ជាក់ថាអ្នកជានរណា ហើយកម្មវិធីរុករកបង្ហោះវាត្រឡប់មកវិញ។

### ការអះអាង៖ ហត្ថលេខាមាននៅក្នុងអ្វីដែលវាចុះហត្ថលេខា

0:59 ឯកសារនោះគឺជាការអះអាង។ វាដាក់ឈ្មោះអ្នកប្រើប្រាស់ ហើយហត្ថលេខាស្ថិតនៅខាងក្នុងវា ចង្អុលត្រឡប់ទៅការអះអាងដោយលេខសម្គាល់របស់វា។ ហើយអ្វីៗទាំងអស់នេះឆ្លងកាត់កម្មវិធីរុករករបស់អ្នក ដែលមានន័យថា ឆ្លងកាត់អ្នកប្រើប្រាស់។ ដើម្បីពិនិត្យវា កម្មវិធី

### ការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ៖ យល់ព្រមលើគ្រប់បៃ ឬគ្មាននរណាម្នាក់ចូល

1:11 បង្កើតបៃពិតប្រាកដដែលត្រូវបានចុះហត្ថលេខាឡើងវិញ។ វា​កាត់​ហត្ថលេខា​ចេញ, ធ្វើ​ឱ្យ​លំហ​ពណ៌​ស និង​លំដាប់​គុណលក្ខណៈ​មាន​លក្ខណៈ​ធម្មតា, ហើយ​បំប្លែង​លទ្ធផល​ទៅជា​កូដ​ហាស់។ នោះគឺជាការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ ហើយប្រសិនបើភាគីទាំងពីរមិនយល់ព្រមលើបៃតែមួយ គ្មាននរណាម្នាក់ចូលទេ។ សញ្ញាសម្គាល់គេហទំព័រ JSON ធ្វើវាខុសគ្នា។ បឋមកថា ផ្ទុកទិន្នន័យ និងហត្ថលេខាស្ថិតនៅក្បែរគ្នាដោយមានចំនុចនៅចន្លោះ។ គ្មានអ្វីត្រូវកាត់ចេញមុនទេ។

### ឆ្នាំ 2012៖ អ្នកត្រួតពិនិត្យ និងអ្នកអានមើលធាតុផ្សេងគ្នា

1:32 នេះជាបញ្ហា។ កូដដែលត្រួតពិនិត្យហត្ថលេខា និងកូដដែលអានឈ្មោះអ្នកប្រើប្រាស់គឺ ជាញឹកញាប់ជាពីរផ្នែកផ្សេងគ្នា។ នៅឆ្នាំ 2012 ឯកសារមួយដែលមានឈ្មោះថា On Breaking Saml បានបង្ហាញថាអ្នកអាចផ្លាស់ទី ការអះអាងដែលបានចុះហត្ថលេខាទៅកន្លែងដែលអ្នកអានមិនអើពើវា ហើយដាក់មួយទៀតនៅកន្លែងដែលវា មើលទៅ។ Salesforce និង Shibboleth ស្ថិតក្នុងចំណោមដប់មួយដែលបានធ្លាក់ចុះសម្រាប់វា។ នៅឆ្នាំ 2018 Duo បានបង្ហាញថា comment មួយនៅខាងក្នុងឈ្មោះអ្នកប្រើប្រាស់អាចធ្វើឱ្យខ្លះ

### ឆ្នាំ 2018 និង 2025៖ អ្នកបំបែកពីរ ឆ្លើយតបពីរខុសគ្នា

1:55 បណ្ណាល័យអានឈ្មោះត្រឹមតែពាក់កណ្តាល ខណៈដែលហត្ថលេខានៅតែត្រួតពិនិត្យបាន។ នៅឆ្នាំ 2025 GitHub បានរកឃើញអ្នកបំបែក XML ពីរនៅខាងក្នុង ruby Saml មិនយល់ស្របអំពីឯកសារដដែល។ កំហុសដដែល ទសវត្សរ៍ថ្មី។ Trail of Bits ហៅវាថា រូបធរណីមាត្រប្រភាគ ព្រោះថាគ្រប់កម្រិតដែលអ្នកពង្រីកចូលមាន

### ហេតុអ្វីបានជាវានៅតែខូច៖ រូបធរណីមាត្រប្រភាគនៃការរចនាប្លែក

2:12 កំហុសដូចគ្នា។ វាត្រូវបានបង្កើតឡើងនៅលើ XML ហត្ថលេខាត្រូវបានបិទជិត ហើយការចូលពិតប្រាកដប្រើប្រាស់ប្រហែលមួយភាគដប់នៃលក្ខណៈពិសេស។ ហើយការឆ្លើយតបកំពូលនៅលើ Hacker News គឺមកពីអ្នកទិញ។ ប្រសិនបើអ្នកមិនមានការគាំទ្រ Saml ទេ ខ្ញុំអាចរកផលិតផលដែលមាន។ ទាំងពីរនេះជាការពិត ដែលជាបញ្ហា។ ដូច្នេះ ថ្ងៃច័ន្ទ។ SHIP IT OpenID Connect មុនគេ Fly និង Tailscale លក់ទៅ

### ថ្ងៃច័ន្ទ៖ OIDC មុនគេ បណ្ណាល័យដែលបានរក្សាទុក រាងតឹងរ៉ឹង

2:31 សហគ្រាសដោយគ្មាន Saml ទាល់តែសោះ។ ប្រសិនបើអតិថិជនបង្ខំវា ប្រើបណ្ណាល័យដែលបានរក្សាទុក ទុកវាឱ្យបានជួសជុល ហើយបដិសេធសារដែលមិនដូចអ្វីដែល Okta ឬ Google ផ្ញើ។ កុំសរសេរការត្រួតពិនិត្យហត្ថលេខាផ្ទាល់ខ្លួនរបស់អ្នក។

### សាលក្រម នៅពីក្រោយ៖ REVERT

2:43 សាលក្រម នៅពីក្រោយ។ REVERT ។ ជិតម្ភៃប្រាំឆ្នាំ ថ្នាក់កំហុសតែមួយដែលមិនដែលស្លាប់ ហើយការជួសជុលដែលមនុស្សគ្រប់គ្នាព្រមព្រៀងគ្នាគឺជានីតិវិធីខុសគ្នា។ កាលពីថ្ងៃសៅរ៍មុន ខ្ញុំបានរុះរើ passkeys ដូច្នេះប្រាប់ខ្ញុំពីអ្វីដែលត្រូវបើកបន្ទាប់នៅក្នុង មតិយោបល់។ ហើយនោះគឺជា The Daily Diff សម្រាប់ថ្ងៃនេះ។ ខ្ញុំ Niko មកពី Axrisi។ បញ្ចូលដោយការទទួលខុសត្រូវ។

## ប្រភព

- [Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/) — blog.trailofbits.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49806335) — news.ycombinator.com
- [Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012](https://www.usenix.org/conference/usenixsecurity12/technical-sessions/presentation/somorovsky) — www.usenix.org
- [Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445](https://www.kb.cert.org/vuls/id/475445) — www.kb.cert.org
- [GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)](https://github.blog/security/sign-in-as-anyone-bypassing-saml-sso-authentication-with-parser-differentials/) — github.blog
