+− THE DAILY DIFFdev & AI news
REVERT

SAML, पडद्यामागे: पत्रातील स्वाक्षरी

SAML तुम्हाला जवळजवळ प्रत्येक कामाच्या अॅपमध्ये लॉग इन करते आणि त्याची स्वाक्षरी त्याने साइन केलेल्या XML मध्ये असते.

SAML तुम्हाला जवळजवळ प्रत्येक कामाच्या अॅपमध्ये लॉग इन करते आणि त्याची स्वाक्षरी त्याने साइन केलेल्या XML मध्ये असते. पडद्यामागे: अॅप, ब्राउझर आणि ओळख प्रदात्यामधील लॉगिन डान्स, अॅसर्शन कसे दिसते, प्रत्येक बाइटवर एकमत का असावे लागते आणि 2012 ते 2025 पर्यंत त्याच प्रकारचा बग का येत राहतो. ट्रेल ऑफ बिट्सच्या "SAML: अ फ्रॅक्टल ऑफ बॅड डिझाइन" (हॅकर न्यूझवर 312 गुण) द्वारे प्रेरित.

लिखित आवृत्ती वाचा (इंग्रजी) ↗

या व्हिडिओमध्ये काय समाविष्ट आहे

  • SAML: आतून स्वतःच साइन होणारे लॉगिन
  • 2002: चार XML फॉरमॅट्स, एक समिती, संपूर्ण उद्योग
  • लॉगिन डान्स: अॅप → ओळख प्रदाता → तुमच्या ब्राउझरमधून परत
  • अॅसर्शन: स्वाक्षरी ती ज्यावर स्वाक्षरी करते त्याच्या आत असते
  • कॅनॉनिकलायझेशन: प्रत्येक बाइटवर सहमत व्हा, अन्यथा कोणीही लॉग इन करू शकत नाही

अनुवादित प्रतिलेख

मूळ इंग्रजी निवेदनातून अनुवादित. उपलब्ध ऑडिओ आणि मथळे YouTube द्वारे नियंत्रित आहेत.

SAML: आतून स्वतःच साइन होणारे लॉगिन

0:00 तुम्ही वापरत असलेल्या जवळजवळ प्रत्येक कामाच्या अॅपमध्ये SAML तुम्हाला लॉग इन करते, आणि त्याची स्वाक्षरी ते साइन केलेल्या डॉक्युमेंटच्या आत असते, जसे एखादा नोटरी तो सील करत असलेल्या लिफाफ्याच्या आत त्याचा शिक्का मारतो. समितीने ते लिहिल्यानंतर दहा वर्षांनी, संशोधकांनी चौदा SAML फ्रेमवर्कची चाचणी केली. अकरा निकामी झाले. आणि या आठवड्यात ट्रेल ऑफ बिट्सने त्याला खराब डिझाइनचा फ्रॅक्टल असे संबोधणारी पोस्ट हॅकर न्यूझच्या पहिल्या पानावर पोहोचली. तीन मिनिटांत: लॉगिन डान्स कसा कार्य करतो, स्वाक्षरी कुठे लपलेली असते,

0:27 आणि ज्या दुरुस्तीवर प्रत्येकजण सहमत आहे तो वेगळा प्रोटोकॉल का आहे. हे The Daily Diff आहे, पडद्यामागे.

2002: चार XML फॉरमॅट्स, एक समिती, संपूर्ण उद्योग

0:34 दोन हजार दोन. Oasis मधील एका सुरक्षा समितीने चार विक्रेता XML फॉरमॅट्सना एकामध्ये विलीन केले. विद्यापीठांनी ते प्रथम स्वीकारले, नंतर Okta ने त्यावर एक कंपनी तयार केली, एखादे समितीचे दस्तऐवज सर्वात वेगाने महसूलात रूपांतरित होण्याची ही पहिलीच वेळ. तुम्ही अॅप उघडता.

लॉगिन डान्स: अॅप → ओळख प्रदाता → तुमच्या ब्राउझरमधून परत

0:46 त्याला तुम्ही कोण आहात याची कल्पना नसते, त्यामुळे ते तुमचा ब्राउझर ओळख प्रदात्याकडे पाठवते, उदाहरणार्थ तुमच्या कंपनीचे Okta. तुम्ही तिथे लॉग इन करता. Okta तुमच्या ब्राउझरला एक साइन केलेला XML दस्तऐवज देते जो तुम्ही कोण आहात हे सांगतो, आणि ब्राउझर तो परत पोस्ट करतो.

अॅसर्शन: स्वाक्षरी ती ज्यावर स्वाक्षरी करते त्याच्या आत असते

0:59 तो दस्तऐवज म्हणजे अॅसर्शन. तो वापरकर्त्याचे नाव देतो, आणि स्वाक्षरी त्याच्या आत असते, त्याच्या ID द्वारे अॅसर्शनकडे परत निर्देश करते. आणि हे सर्व तुमच्या ब्राउझरमधून जाते, म्हणजेच, वापरकर्त्यामार्फत. ते तपासण्यासाठी, अॅप

कॅनॉनिकलायझेशन: प्रत्येक बाइटवर सहमत व्हा, अन्यथा कोणीही लॉग इन करू शकत नाही

1:11 साइन केलेले अचूक बाइट्स पुन्हा तयार करते. ते स्वाक्षरी कापून टाकते, व्हाईटस्पेस आणि अॅट्रिब्यूटचा क्रम सामान्य करते, आणि परिणामाचा हॅश करते. हे कॅनॉनिकलायझेशन आहे, आणि जर दोन्ही बाजूंनी एका बाइटचाही फरक असेल, तर कोणीही लॉग इन करू शकत नाही. एक JSON वेब टोकन ते वेगळ्या पद्धतीने करते. हेडर, पेलोड आणि स्वाक्षरी त्यांच्यामध्ये बिंदूंनी बाजूला बसलेले असतात. प्रथम काहीही कापून काढायचे नसते.

2012: तपासणी करणारा आणि वाचक वेगवेगळ्या घटकांकडे पाहतात

1:32 येथे त्रुटी आहे. स्वाक्षरी तपासणारा कोड आणि वापरकर्तानाव वाचणारा कोड अनेकदा दोन वेगवेगळे भाग असतात. दोन हजार बारा मध्ये, On Breaking Saml नावाच्या एका पेपरमध्ये दाखवले की तुम्ही साइन केलेले अॅसर्शन वाचक दुर्लक्ष करतो तिथे हलवू शकता, आणि दुसरे अॅसर्शन जिथे तो पाहतो तिथे ठेवू शकता. Salesforce आणि Shibboleth हे त्यात फसलेल्या अकरापैकी होते. Salesforce आणि Shibboleth हे त्यात फसलेल्या अकरापैकी होते. दोन हजार अठरा मध्ये, Duo ने दाखवले की वापरकर्तानावातील एक टिप्पणी काही

2018 आणि 2025: दोन पार्सर, दोन भिन्न उत्तरे

1:55 लायब्ररींना फक्त अर्धे नाव वाचण्यास प्रवृत्त करू शकते, तर स्वाक्षरी अजूनही वैध ठरते. दोन हजार पंचवीस मध्ये, GitHub ने ruby Saml मध्ये दोन XML पार्सर एकाच डॉक्युमेंटबद्दल असहमत असल्याचे आढळले. तोच बग, नवीन दशक. ट्रेल ऑफ बिट्स याला फ्रॅक्टल म्हणते, कारण प्रत्येक स्तरावर तुम्ही झूम करता तेव्हा तीच

ते का बिघडत राहते: खराब डिझाइनचा फ्रॅक्टल

2:12 त्रुटी आढळते. ते XML वर आधारित आहे, स्वाक्षरी वेढलेली असते, आणि वास्तविक लॉगिन स्पेसिफिकेशनच्या कदाचित एक दशांश भाग वापरतात. आणि हॅकर न्यूझवरील शीर्ष उत्तर खरेदीदाराकडून येते. जर तुमच्याकडे SAML सपोर्ट नसेल, तर मी असे उत्पादन शोधू शकेन ज्यात तो आहे. दोन्ही सत्य आहेत, हीच समस्या आहे. तर, सोमवार. प्रथम OpenID Connect SHIP करा, Fly आणि Tailscale

सोमवार: प्रथम OIDC, एक देखभाल केलेली लायब्ररी, कठोर आकार

2:31 SAML शिवाय एंटरप्राइजेसना विकतात. जर ग्राहकाने ते सक्तीचे केले, तर देखभाल केलेली लायब्ररी वापरा, ती पॅच केलेली ठेवा, आणि Okta किंवा Google पाठवत नाहीत असे दिसणारे मेसेज नाकारा. स्वतःची स्वाक्षरी तपासणी कधीही लिहू नका.

निकाल, पडद्यामागे: REVERT

2:43 निकाल, पडद्यामागे. REVERT. जवळजवळ पंचवीस वर्षे, एक बग क्लास जो कधीच मरत नाही, आणि ज्या दुरुस्तीवर प्रत्येकजण सहमत आहे तो वेगळा प्रोटोकॉल आहे. गेल्या शनिवारी मी पासकीजचे विश्लेषण केले, म्हणून पुढील काय उघडावे हे मला टिप्पण्यांमध्ये सांगा. आणि आजचा diff हा आहे. मी Axrisi चा Niko. जबाबदारीने विलीन करा.

स्रोत

  1. Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)blog.trailofbits.com
  2. Hacker News threadnews.ycombinator.com
  3. Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012www.usenix.org
  4. Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445www.kb.cert.org
  5. GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)github.blog

संबंधित व्हिडिओ

under-the-hood · mr · १९ सप्टें, २०२६

पासकी, पडद्यामागे

पासकी हा एक पासवर्ड आहे जो तुमचे डिव्हाइस तयार करते, तुम्हाला कधीही दाखवत नाही आणि तुम्हाला - तुमच्यासह - कोणालाही देण्यास नकार देते. पडद्यामागे: वेबऑथन सेरेमनी (प्रत्येक साइटसाठी की जोडी, आव्हान, स्व

3:12 ↗
under-the-hood · mr · २३ सप्टें, २०२६

जेव्हा एक मॉडेल मरते, पडद्यामागे

एक AI मॉडेल मरत नाही — त्याला शटडाउनची तारीख मिळते, आणि दुसऱ्या दिवशी सकाळी, तुमचा API कॉल 404: "हे मॉडेल रद्द करण्यात आले आहे, अधिक माहितीसाठी येथे शिका" असे उत्तर देतो. पडद्यामागे: चार-स्थितीची पाइप

3:15 ↗
under-the-hood · mr · २१ सप्टें, २०२६

क्लॉडने RSA-896 चा अवयव पाडला. RSA प्रत्यक्षात कसे ब्रेक होते ते येथे आहे

19 सप्टेंबर रोजी, एका अँथ्रॉपिक अभियंत्याने Claude वापरून RSA-896 — एक 270-अंकी आव्हान क्रमांक — चा अवयव पाडला, जे ओपन-सोर्स CADO-NFS चाळणीचे GPU पोर्ट आहे आणि दहा दिवसांत 2,048 निष्क्रिय GPUs वर ~30

3:39 ↗
under-the-hood · mr · १८ सप्टें, २०२६

रिकर्सिव्ह सेल्फ-इम्प्रूव्हमेंट, पडद्यामागे

Google DeepMind ने "Dream-RSI: रिकर्सिव्ह सेल्फ-इम्प्रूव्हमेंट थ्रू इव्हॉल्व्हिंग वर्ल्ड्स" प्रकाशित केले — आणि त्यातील कोडिंग मॉडेल कधीच बदलत नाही. पडद्यामागे: 60 वर्षांपासून या वाक्याचा अर्थ काय होत

4:03 ↗