+− THE DAILY DIFFdev & AI news
REVERT

SAML, នៅពីក្រោយ៖ ហត្ថលេខានៅក្នុងលិខិត

SAML ចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ ហើយហត្ថលេខារបស់វាមាននៅក្នុង XML ដែលវាចុះហត្ថលេខា។

SAML ចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ ហើយហត្ថលេខារបស់វាមាននៅក្នុង XML ដែលវាចុះហត្ថលេខា។ នៅពីក្រោយ៖ ដំណើរការចូលរវាងកម្មវិធី កម្មវិធីរុករក និងអ្នកផ្តល់អត្តសញ្ញាណ តើការអះអាងមើលទៅដូចម្ដេច ហេតុអ្វីបានជាការធ្វើឱ្យមានលក្ខណៈស្តង់ដារត្រូវតែយល់ព្រមលើគ្រប់បៃ និងហេតុអ្វីបានជាថ្នាក់កំហុសដដែលៗបន្តកើតឡើងពីឆ្នាំ 2012 ដល់ឆ្នាំ 2025។ ផ្អែកលើអត្ថបទ Trail of Bits ក្រោមចំណងជើងថា «SAML៖ រូបធរណីមាត្រប្រភាគនៃការរចនាប្លែក» (312 ពិន្ទុនៅលើ Hacker News)។

អានបោះពុម្ពជាលាយលក្ខណ៍អក្សរ (អង់គ្លេស) ↗

អ្វីដែលវីដេអូនេះគ្របដណ្ដប់

  • SAML៖ ការចូលដែលចុះហត្ថលេខាដោយខ្លួនឯងពីខាងក្នុង
  • ឆ្នាំ 2002៖ ទម្រង់ XML ចំនួនបួន គណៈកម្មាធិការមួយ ឧស្សាហកម្មទាំងមូល
  • ដំណើរការចូល៖ កម្មវិធី → អ្នកផ្តល់អត្តសញ្ញាណ → ត្រឡប់តាមរយៈកម្មវិធីរុករករបស់អ្នក
  • ការអះអាង៖ ហត្ថលេខាមាននៅក្នុងអ្វីដែលវាចុះហត្ថលេខា
  • ការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ៖ យល់ព្រមលើគ្រប់បៃ ឬគ្មាននរណាម្នាក់ចូល

កំណត់ត្រាដែលបានបកប្រែ

បកប្រែចេញពីការនិទានដើមជាភាសាអង់គ្លេស។ សំឡេង និងចំណងជើងរងដែលមានគឺស្ថិតនៅក្រោមការគ្រប់គ្រងរបស់ YouTube។

SAML៖ ការចូលដែលចុះហត្ថលេខាដោយខ្លួនឯងពីខាងក្នុង

0:00 SAML គឺជា XML ដែលចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ដែលអ្នកមាន ហើយហត្ថលេខារបស់វាមាននៅក្នុងឯកសារដែលវាចុះហត្ថលេខា ដូចជាសារការីខ្ទាស់ត្រារបស់គាត់ចូលទៅក្នុងស្រោមសំបុត្រដែលគាត់កំពុងបិទជិត។ ដប់ឆ្នាំបន្ទាប់ពីគណៈកម្មាធិការមួយបានសរសេរវា អ្នកស្រាវជ្រាវបានសាកល្បង Saml ចំនួនដប់បួន ក្របខ័ណ្ឌ។ ដប់មួយបានធ្លាក់ចុះ។ ហើយសប្តាហ៍នេះ ការបង្ហោះ Trail of Bits ហៅវាថាជារូបធរណីមាត្រប្រភាគនៃការរចនាប្លែកដែលបានលេចឡើងនៅលើ ទំព័រមុខនៃ Hacker News។ ក្នុងរយៈពេលបីនាទី៖ របៀបដែលដំណើរការចូលដំណើរការ ទីកន្លែងដែលហត្ថលេខាលាក់បាំង

0:27 និងហេតុផលដែលការជួសជុលដែលមនុស្សគ្រប់គ្នាព្រមព្រៀងគ្នាគឺជានីតិវិធីខុសគ្នា។ នេះគឺជា The Daily Diff, នៅពីក្រោយ។

ឆ្នាំ 2002៖ ទម្រង់ XML ចំនួនបួន គណៈកម្មាធិការមួយ ឧស្សាហកម្មទាំងមូល

0:34 ឆ្នាំពីរពាន់ពីរ។ គណៈកម្មាធិការសន្តិសុខនៅ Oasis បានបញ្ចូលទម្រង់ XML របស់អ្នកលក់ចំនួនបួនចូលគ្នាជាតែមួយ។ សាកលវិទ្យាល័យបានអនុម័តវាជាមុន បន្ទាប់មក Okta បានបង្កើតក្រុមហ៊ុនមួយលើវា លឿនបំផុតដែលឯកសារគណៈកម្មាធិការបានប្រែក្លាយទៅជាចំណូល។ អ្នកបើកកម្មវិធី។

ដំណើរការចូល៖ កម្មវិធី → អ្នកផ្តល់អត្តសញ្ញាណ → ត្រឡប់តាមរយៈកម្មវិធីរុករករបស់អ្នក

0:46 វាមិនដឹងថាអ្នកជានរណាទេ ដូច្នេះវាបង្វែរកម្មវិធីរុករករបស់អ្នកទៅអ្នកផ្តល់អត្តសញ្ញាណ និយាយថា Okta របស់ក្រុមហ៊ុនអ្នក។ អ្នកចូលនៅទីនោះ។ Okta ប្រគល់ឯកសារ XML ដែលបានចុះហត្ថលេខាដល់កម្មវិធីរុករករបស់អ្នក ដែលបញ្ជាក់ថាអ្នកជានរណា ហើយកម្មវិធីរុករកបង្ហោះវាត្រឡប់មកវិញ។

ការអះអាង៖ ហត្ថលេខាមាននៅក្នុងអ្វីដែលវាចុះហត្ថលេខា

0:59 ឯកសារនោះគឺជាការអះអាង។ វាដាក់ឈ្មោះអ្នកប្រើប្រាស់ ហើយហត្ថលេខាស្ថិតនៅខាងក្នុងវា ចង្អុលត្រឡប់ទៅការអះអាងដោយលេខសម្គាល់របស់វា។ ហើយអ្វីៗទាំងអស់នេះឆ្លងកាត់កម្មវិធីរុករករបស់អ្នក ដែលមានន័យថា ឆ្លងកាត់អ្នកប្រើប្រាស់។ ដើម្បីពិនិត្យវា កម្មវិធី

ការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ៖ យល់ព្រមលើគ្រប់បៃ ឬគ្មាននរណាម្នាក់ចូល

1:11 បង្កើតបៃពិតប្រាកដដែលត្រូវបានចុះហត្ថលេខាឡើងវិញ។ វា​កាត់​ហត្ថលេខា​ចេញ, ធ្វើ​ឱ្យ​លំហ​ពណ៌​ស និង​លំដាប់​គុណលក្ខណៈ​មាន​លក្ខណៈ​ធម្មតា, ហើយ​បំប្លែង​លទ្ធផល​ទៅជា​កូដ​ហាស់។ នោះគឺជាការធ្វើឱ្យមានលក្ខណៈស្តង់ដារ ហើយប្រសិនបើភាគីទាំងពីរមិនយល់ព្រមលើបៃតែមួយ គ្មាននរណាម្នាក់ចូលទេ។ សញ្ញាសម្គាល់គេហទំព័រ JSON ធ្វើវាខុសគ្នា។ បឋមកថា ផ្ទុកទិន្នន័យ និងហត្ថលេខាស្ថិតនៅក្បែរគ្នាដោយមានចំនុចនៅចន្លោះ។ គ្មានអ្វីត្រូវកាត់ចេញមុនទេ។

ឆ្នាំ 2012៖ អ្នកត្រួតពិនិត្យ និងអ្នកអានមើលធាតុផ្សេងគ្នា

1:32 នេះជាបញ្ហា។ កូដដែលត្រួតពិនិត្យហត្ថលេខា និងកូដដែលអានឈ្មោះអ្នកប្រើប្រាស់គឺ ជាញឹកញាប់ជាពីរផ្នែកផ្សេងគ្នា។ នៅឆ្នាំ 2012 ឯកសារមួយដែលមានឈ្មោះថា On Breaking Saml បានបង្ហាញថាអ្នកអាចផ្លាស់ទី ការអះអាងដែលបានចុះហត្ថលេខាទៅកន្លែងដែលអ្នកអានមិនអើពើវា ហើយដាក់មួយទៀតនៅកន្លែងដែលវា មើលទៅ។ Salesforce និង Shibboleth ស្ថិតក្នុងចំណោមដប់មួយដែលបានធ្លាក់ចុះសម្រាប់វា។ នៅឆ្នាំ 2018 Duo បានបង្ហាញថា comment មួយនៅខាងក្នុងឈ្មោះអ្នកប្រើប្រាស់អាចធ្វើឱ្យខ្លះ

ឆ្នាំ 2018 និង 2025៖ អ្នកបំបែកពីរ ឆ្លើយតបពីរខុសគ្នា

1:55 បណ្ណាល័យអានឈ្មោះត្រឹមតែពាក់កណ្តាល ខណៈដែលហត្ថលេខានៅតែត្រួតពិនិត្យបាន។ នៅឆ្នាំ 2025 GitHub បានរកឃើញអ្នកបំបែក XML ពីរនៅខាងក្នុង ruby Saml មិនយល់ស្របអំពីឯកសារដដែល។ កំហុសដដែល ទសវត្សរ៍ថ្មី។ Trail of Bits ហៅវាថា រូបធរណីមាត្រប្រភាគ ព្រោះថាគ្រប់កម្រិតដែលអ្នកពង្រីកចូលមាន

ហេតុអ្វីបានជាវានៅតែខូច៖ រូបធរណីមាត្រប្រភាគនៃការរចនាប្លែក

2:12 កំហុសដូចគ្នា។ វាត្រូវបានបង្កើតឡើងនៅលើ XML ហត្ថលេខាត្រូវបានបិទជិត ហើយការចូលពិតប្រាកដប្រើប្រាស់ប្រហែលមួយភាគដប់នៃលក្ខណៈពិសេស។ ហើយការឆ្លើយតបកំពូលនៅលើ Hacker News គឺមកពីអ្នកទិញ។ ប្រសិនបើអ្នកមិនមានការគាំទ្រ Saml ទេ ខ្ញុំអាចរកផលិតផលដែលមាន។ ទាំងពីរនេះជាការពិត ដែលជាបញ្ហា។ ដូច្នេះ ថ្ងៃច័ន្ទ។ SHIP IT OpenID Connect មុនគេ Fly និង Tailscale លក់ទៅ

ថ្ងៃច័ន្ទ៖ OIDC មុនគេ បណ្ណាល័យដែលបានរក្សាទុក រាងតឹងរ៉ឹង

2:31 សហគ្រាសដោយគ្មាន Saml ទាល់តែសោះ។ ប្រសិនបើអតិថិជនបង្ខំវា ប្រើបណ្ណាល័យដែលបានរក្សាទុក ទុកវាឱ្យបានជួសជុល ហើយបដិសេធសារដែលមិនដូចអ្វីដែល Okta ឬ Google ផ្ញើ។ កុំសរសេរការត្រួតពិនិត្យហត្ថលេខាផ្ទាល់ខ្លួនរបស់អ្នក។

សាលក្រម នៅពីក្រោយ៖ REVERT

2:43 សាលក្រម នៅពីក្រោយ។ REVERT ។ ជិតម្ភៃប្រាំឆ្នាំ ថ្នាក់កំហុសតែមួយដែលមិនដែលស្លាប់ ហើយការជួសជុលដែលមនុស្សគ្រប់គ្នាព្រមព្រៀងគ្នាគឺជានីតិវិធីខុសគ្នា។ កាលពីថ្ងៃសៅរ៍មុន ខ្ញុំបានរុះរើ passkeys ដូច្នេះប្រាប់ខ្ញុំពីអ្វីដែលត្រូវបើកបន្ទាប់នៅក្នុង មតិយោបល់។ ហើយនោះគឺជា The Daily Diff សម្រាប់ថ្ងៃនេះ។ ខ្ញុំ Niko មកពី Axrisi។ បញ្ចូលដោយការទទួលខុសត្រូវ។

ប្រភព

  1. Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)blog.trailofbits.com
  2. Hacker News threadnews.ycombinator.com
  3. Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012www.usenix.org
  4. Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445www.kb.cert.org
  5. GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)github.blog

វីដេអូដែលពាក់ព័ន្ធ

under-the-hood · km · 19 កញ្ញា 2026

Passkeys, under the hood

Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនបង្ហាញអ្នក និងបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ។ នៅពីក្រោយ៖ ពិធី WebAuthn (គូសោរសម្រាប់គេហទំព័រនីមួយៗ ការប្រកួតប្រជែង ហត្ថលេខា) វាលមួយ

3:12 ↗
under-the-hood · km · 23 កញ្ញា 2026

នៅពេលម៉ូដែលមួយស្លាប់ ពីក្រោយឆាក

ម៉ូដែល AI មិនស្លាប់ទេ — វាទទួលបានកាលបរិច្ឆេទបិទ ហើយនៅព្រឹកបន្ទាប់ ការហៅ API របស់អ្នកនឹងប្រគល់លេខ 404 មកវិញ៖ "ម៉ូដែលនេះត្រូវបានបិទហើយ ស្វែងយល់បន្ថែមនៅទីនេះ។" ពីក្រោយឆាក៖ ដំណើរការបួនដំណាក់កាល (active →

3:15 ↗
under-the-hood · km · 21 កញ្ញា 2026

Claude វិភាគកត្តា RSA-896។ នេះជារបៀបដែល RSA ត្រូវបានបំបែក

នៅថ្ងៃទី 19 ខែកញ្ញា វិស្វករ Anthropic ម្នាក់បានវិភាគកត្តា RSA-896 — ដែលជាលេខប្រឈមមុខ 270 ខ្ទង់ — ជាមួយ Claude ដែលជាការបញ្ជូន GPU នៃ Sieve CADO-NFS ប្រភពបើកចំហ និងប្រហែល 30 GPU-ឆ្នាំនៅលើ GPU ទំនេរ 2,04

3:39 ↗
under-the-hood · km · 18 កញ្ញា 2026

ការកែលម្អខ្លួនឯងឡើងវិញ ក្រោមគម្រប

Google DeepMind បានបោះពុម្ពផ្សាយ "Dream-RSI: ការកែលម្អខ្លួនឯងឡើងវិញតាមរយៈពិភពលោកដែលកំពុងរីកចម្រើន" — ហើយគំរូកូដនៅខាងក្នុងវាមិនដែលផ្លាស់ប្តូរឡើយ។ ក្រោមគម្រប: អ្វីដែលឃ្លានេះមានន័យសម្រាប់រយៈពេល 60 ឆ្នាំ

4:03 ↗