# SAML, ичинде: каттын ичиндеги кол тамга

Published: 2026-09-24

SAML сизди дээрлик ар бир жумуш колдонмосуна киргизет жана анын кол тамгасы XML ичинде жайгашкан. Ичинде: колдонмо, браузер жана идентификациялык камсыздоочу ортосундагы кирүү бийи, ырастоо кандайча көрүнөт, эмне үчүн канонизация ар бир байт боюнча макул болушу керек жана эмне үчүн ошол эле мүчүлүштүктөр классы 2012-жылдан 2025-жылга чейин кайра кайтып келе берет. Trail of Bits' "SAML: A fractal of bad design" (Hacker News'те 312 упай) тарабынан дем берилген.

Canonical: https://thedailydiff.dev/ky/video/2026-09-24-saml-under-the-hood/

## Бул видео эмнелерди камтыйт

- SAML: ичинен өзүнө кол койгон кирүү
- 2002: төрт XML форматы, бир комитет, бир бүтүндөй тармак
- Кирүү бийи: колдонмо → идентификациялык камсыздоочу → браузериңиз аркылуу кайра
- Ырастоо: кол тамга өзү кол койгон нерсенин ичинде жайгашкан
- Канонизация: ар бир байт боюнча макул болуу, антпесе эч ким кирбейт

## Бөлүмдөр

- 0:00 SAML: ичинен өзүнө кол койгон кирүү
- 0:34 2002: төрт XML форматы, бир комитет, бир бүтүндөй тармак
- 0:46 Кирүү бийи: колдонмо → идентификациялык камсыздоочу → браузериңиз аркылуу кайра
- 0:59 Ырастоо: кол тамга өзү кол койгон нерсенин ичинде жайгашкан
- 1:10 Канонизация: ар бир байт боюнча макул болуу, антпесе эч ким кирбейт
- 1:32 2012: текшерүүчү жана окуучу ар кандай элементтерди карашат
- 1:51 2018 жана 2025: эки парсер, эки башка жооп
- 2:08 Эмне үчүн үзгүлтүккө учурай берет: начар дизайндын фракталы
- 2:27 Дүйшөмбү: OIDC биринчи, тейленген китепкана, катуу формалар
- 2:43 Өкүм, ичинде: REVERT

## Котормо стенограмма

Англис тилиндеги баштапкы баяндамадан которулган. Жеткиликтүү аудио жана коштомо жазуулар YouTube тарабынан көзөмөлдөнөт.

### SAML: ичинен өзүнө кол койгон кирүү

0:00 SAML сиз ээ болгон дээрлик ар бир жумуш колдонмосуна киргизген XML болуп саналат, жана анын кол тамгасы өзү кол койгон документтин ичинде жайгашкан, нотариустун өз мөөрүн мөөрлөп жаткан конверттин ичине степлер менен бекиткени сыяктуу. Комитет аны жазгандан он жыл өткөндөн кийин, изилдөөчүлөр он төрт SAML фреймворкту сынап көрүштү. Он бири иштебей калды. Бул жумада Trail of Bits посту аны начар дизайндын фракталы деп атап, Hacker News'тун башкы бетине чыкты. Үч мүнөттө: кирүү бийи кантип иштейт, кол тамга кайда жашырылган,

0:27 жана баары макул болгон оңдоо эмне үчүн башка протокол. Бул The Daily Diff, ичинде.

### 2002: төрт XML форматы, бир комитет, бир бүтүндөй тармак

0:34 Эки миң эки. Oasis'теги коопсуздук комитети төрт камсыздоочунун XML форматтарын бирөөгө бириктирет. Университеттер биринчи кабыл алат, андан кийин Okta анын үстүнө компания курат, комитеттин документин кирешеге айландырган эң тез убакыт. Сиз колдонмону ачасыз.

### Кирүү бийи: колдонмо → идентификациялык камсыздоочу → браузериңиз аркылуу кайра

0:46 Ал сиздин ким экениңизди билбейт, ошондуктан браузериңизди идентификациялык камсыздоочуга багыттайт, айталы, сиздин компанияңыздын Okta. Сиз ал жерге киресиз. Okta сиздин браузериңизге ким экениңизди айткан кол коюлган XML документин берет, жана браузер аны кайра жөнөтөт.

### Ырастоо: кол тамга өзү кол койгон нерсенин ичинде жайгашкан

0:59 Бул документ ырастоо. Ал колдонуучунун атын атаган, жана кол тамга анын ичинде жайгашкан, өзүнүн ID'си боюнча ырастоого кайра көрсөтөт. Жана мунун баары сиздин браузериңиз аркылуу өтөт, башкача айтканда, колдонуучу аркылуу. Аны текшерүү үчүн, колдонмо

### Канонизация: ар бир байт боюнча макул болуу, антпесе эч ким кирбейт

1:11 кол коюлган так байттарды кайра курат. Ал кол тамганы кайра кесип алат, боштуктарды жана атрибуттун тартибин нормалдаштырат, жана натыйжаны хэштейт. Бул канонизация, жана эки тарап бир эле байт боюнча макул болбосо, эч ким кирбейт. JSON веб-токен аны башкача кылат. Баш, жүк жана кол тамга ортосунда чекиттер менен жанаша жайгашкан. Биринчи кесип алуунун кереги жок.

### 2012: текшерүүчү жана окуучу ар кандай элементтерди карашат

1:32 Мына жарака. Кол тамганы текшерген код жана колдонуучунун атын окуган код көбүнчө эки башка бөлүк. 2012-жылы, SAML'ди бузуу боюнча документте сиз кол коюлган ырастоону окуучу көңүл бурбаган жерге жылдырып, экинчисин ал караган жерге коюуга болорун көрсөттү. Salesforce жана Shibboleth аны колдонгон он бирдин арасында болгон. Salesforce жана Shibboleth аны колдонгон он бирдин арасында болгон. 2018-жылы, Duo колдонуучунун атындагы комментарий кээ бир

### 2018 жана 2025: эки парсер, эки башка жооп

1:55 китепканаларды аттын жарымын гана окууга мажбурлай турганын көрсөттү, ал эми кол тамга дагы эле текшерилди. 2025-жылы, GitHub ruby SAML ичинде эки XML парсеринин ошол эле документ боюнча макул эместигин тапты. Ошол эле мүчүлүштүк, жаңы он жылдык. Trail of Bits аны фрактал деп атайт, анткени сиз канчалык масштабдасаңыз да,

### Эмне үчүн үзгүлтүккө учурай берет: начар дизайндын фракталы

2:12 ошол эле кемчиликке ээ. Ал XML негизинде курулган, кол тамга конверттелген, жана чыныгы кирүүлөр спецификациянын ондон бир бөлүгүн гана колдонот. Жана Hacker News'теги эң жогорку жооп сатып алуучудан келет. Эгерде сизде SAML колдоосу жок болсо, мен сизге башка продукт таба алам. Экөө тең чындык, бул көйгөй. Ошентип, дүйшөмбү. OpenID Connect'ти биринчи жеткир, Fly жана Tailscale SAML'сиз эле

### Дүйшөмбү: OIDC биринчи, тейленген китепкана, катуу формалар

2:31 ишканаларга сатышат. Эгер кардар аны талап кылса, тейленген китепкананы колдонуңуз, аны жаңыртып туруңуз, жана Okta же Google жөнөткөнгө окшобогон билдирүүлөрдү четке кагыңыз. Эч качан өзүңүздүн кол тамга текшерүүңүздү жазбаңыз.

### Өкүм, ичинде: REVERT

2:43 Өкүм, ичинде. REVERT. Дээрлик жыйырма беш жыл, эч качан өлбөгөн бир мүчүлүштүк классы, жана баары макул болгон оңдоо башка протокол. Өткөн ишембиде мен passkeys'ти талкаладым, ошондуктан кийинки эмнени ачуу керектигин комментарийлерде айтыңыз. Жана бүгүнкү айырма ушул. Мен Axrisi'ден Нико. Жоопкерчиликтүү түрдө бириктириңиз.

## Булактар

- [Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/) — blog.trailofbits.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49806335) — news.ycombinator.com
- [Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012](https://www.usenix.org/conference/usenixsecurity12/technical-sessions/presentation/somorovsky) — www.usenix.org
- [Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445](https://www.kb.cert.org/vuls/id/475445) — www.kb.cert.org
- [GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)](https://github.blog/security/sign-in-as-anyone-bypassing-saml-sso-authentication-with-parser-differentials/) — github.blog
