# SAML, ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ: ਚਿੱਠੀ ਦੇ ਅੰਦਰ ਦਸਤਖਤ

Published: 2026-09-24

SAML ਤੁਹਾਨੂੰ ਲਗਭਗ ਹਰ ਕੰਮ ਵਾਲੀ ਐਪ ਵਿੱਚ ਲੌਗਇਨ ਕਰਵਾਉਂਦਾ ਹੈ, ਅਤੇ ਇਸਦੇ ਦਸਤਖਤ ਉਸ XML ਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਇਹ ਦਸਤਖਤ ਕਰਦਾ ਹੈ। ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ: ਐਪ, ਬ੍ਰਾਊਜ਼ਰ ਅਤੇ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਵਿਚਕਾਰ ਲੌਗਇਨ ਡਾਂਸ, ਇੱਕ ਅਸਰਸ਼ਨ ਕਿਹੋ ਜਿਹਾ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਕੈਨੋਨਾਈਜ਼ੇਸ਼ਨ ਨੂੰ ਹਰ ਬਾਈਟ 'ਤੇ ਸਹਿਮਤ ਕਿਉਂ ਹੋਣਾ ਪੈਂਦਾ ਹੈ, ਅਤੇ 2012 ਤੋਂ 2025 ਤੱਕ ਉਹੀ ਬੱਗ ਕਲਾਸ ਵਾਪਸ ਕਿਉਂ ਆਉਂਦੀ ਰਹਿੰਦੀ ਹੈ। Trail of Bits ਦੇ "SAML: A fractal of bad design" (ਹੈਕਰ ਨਿਊਜ਼ 'ਤੇ 312 ਅੰਕ) ਦੁਆਰਾ ਪ੍ਰੇਰਿਤ।

Canonical: https://thedailydiff.dev/pa/video/2026-09-24-saml-under-the-hood/

## ਇਹ ਵੀਡੀਓ ਕੀ ਕਵਰ ਕਰਦਾ ਹੈ

- SAML: ਉਹ ਲੌਗਇਨ ਜੋ ਆਪਣੇ ਆਪ ਨੂੰ ਅੰਦਰੋਂ ਦਸਤਖਤ ਕਰਦਾ ਹੈ
- 2002: ਚਾਰ XML ਫਾਰਮੈਟ, ਇੱਕ ਕਮੇਟੀ, ਇੱਕ ਪੂਰਾ ਉਦਯੋਗ
- ਲੌਗਇਨ ਡਾਂਸ: ਐਪ → ਪਛਾਣ ਪ੍ਰਦਾਤਾ → ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਰਾਹੀਂ ਵਾਪਸ
- ਅਸਰਸ਼ਨ: ਦਸਤਖਤ ਉਸਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਇਹ ਦਸਤਖਤ ਕਰਦਾ ਹੈ
- ਕੈਨੋਨਾਈਜ਼ੇਸ਼ਨ: ਹਰ ਬਾਈਟ 'ਤੇ ਸਹਿਮਤ ਹੋਵੋ, ਜਾਂ ਕੋਈ ਲੌਗਇਨ ਨਹੀਂ ਕਰੇਗਾ

## ਅਧਿਆਇ

- 0:00 SAML: ਉਹ ਲੌਗਇਨ ਜੋ ਆਪਣੇ ਆਪ ਨੂੰ ਅੰਦਰੋਂ ਦਸਤਖਤ ਕਰਦਾ ਹੈ
- 0:34 2002: ਚਾਰ XML ਫਾਰਮੈਟ, ਇੱਕ ਕਮੇਟੀ, ਇੱਕ ਪੂਰਾ ਉਦਯੋਗ
- 0:46 ਲੌਗਇਨ ਡਾਂਸ: ਐਪ → ਪਛਾਣ ਪ੍ਰਦਾਤਾ → ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਰਾਹੀਂ ਵਾਪਸ
- 0:59 ਅਸਰਸ਼ਨ: ਦਸਤਖਤ ਉਸਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਇਹ ਦਸਤਖਤ ਕਰਦਾ ਹੈ
- 1:10 ਕੈਨੋਨਾਈਜ਼ੇਸ਼ਨ: ਹਰ ਬਾਈਟ 'ਤੇ ਸਹਿਮਤ ਹੋਵੋ, ਜਾਂ ਕੋਈ ਲੌਗਇਨ ਨਹੀਂ ਕਰੇਗਾ
- 1:32 2012: ਚੈਕਰ ਅਤੇ ਰੀਡਰ ਵੱਖ-ਵੱਖ ਤੱਤਾਂ ਨੂੰ ਦੇਖਦੇ ਹਨ
- 1:51 2018 ਅਤੇ 2025: ਦੋ ਪਾਰਸਰ, ਦੋ ਵੱਖਰੇ ਜਵਾਬ
- 2:08 ਇਹ ਵਾਰ-ਵਾਰ ਕਿਉਂ ਟੁੱਟਦਾ ਹੈ: ਖਰਾਬ ਡਿਜ਼ਾਈਨ ਦਾ ਇੱਕ ਫਰੈਕਟਲ
- 2:27 ਸੋਮਵਾਰ: ਪਹਿਲਾਂ OIDC, ਇੱਕ ਪ੍ਰਬੰਧਿਤ ਲਾਇਬ੍ਰੇਰੀ, ਸਖਤ ਆਕਾਰ
- 2:43 ਫੈਸਲਾ, ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ: REVERT

## ਅਨੁਵਾਦਿਤ ਟ੍ਰਾਂਸਕ੍ਰਿਪਟ

ਮੂਲ ਅੰਗਰੇਜ਼ੀ ਬਿਰਤਾਂਤ ਤੋਂ ਅਨੁਵਾਦ ਕੀਤਾ ਗਿਆ। ਉਪਲਬਧ ਆਡੀਓ ਅਤੇ ਕੈਪਸ਼ਨ YouTube ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।

### SAML: ਉਹ ਲੌਗਇਨ ਜੋ ਆਪਣੇ ਆਪ ਨੂੰ ਅੰਦਰੋਂ ਦਸਤਖਤ ਕਰਦਾ ਹੈ

0:00 SAML ਉਹ XML ਹੈ ਜੋ ਤੁਹਾਨੂੰ ਤੁਹਾਡੇ ਮਾਲਕੀ ਵਾਲੀ ਲਗਭਗ ਹਰ ਕੰਮ ਵਾਲੀ ਐਪ ਵਿੱਚ ਲੌਗਇਨ ਕਰਵਾਉਂਦਾ ਹੈ, ਅਤੇ ਇਸਦੇ ਦਸਤਖਤ ਉਸ ਦਸਤਾਵੇਜ਼ ਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਇਹ ਦਸਤਖਤ ਕਰਦਾ ਹੈ, ਜਿਵੇਂ ਇੱਕ ਨੋਟਰੀ ਆਪਣੀ ਮੋਹਰ ਨੂੰ ਉਸ ਲਿਫਾਫੇ ਦੇ ਅੰਦਰ ਸਟੈਪਲ ਕਰਦਾ ਹੈ ਜਿਸਨੂੰ ਉਹ ਸੀਲ ਕਰ ਰਿਹਾ ਹੈ। ਇੱਕ ਕਮੇਟੀ ਦੁਆਰਾ ਇਸਨੂੰ ਲਿਖਣ ਤੋਂ ਦਸ ਸਾਲ ਬਾਅਦ, ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਚੌਦਾਂ SAML ਫਰੇਮਵਰਕ ਦੀ ਜਾਂਚ ਕੀਤੀ। ਗਿਆਰਾਂ ਡਿੱਗ ਗਏ। ਅਤੇ ਇਸ ਹਫਤੇ Trail of Bits ਦੀ ਇੱਕ ਪੋਸਟ ਜਿਸ ਵਿੱਚ ਇਸਨੂੰ ਖਰਾਬ ਡਿਜ਼ਾਈਨ ਦਾ ਇੱਕ ਫਰੈਕਟਲ ਕਿਹਾ ਗਿਆ ਹੈ, ਹੈਕਰ ਨਿਊਜ਼ ਦੇ ਪਹਿਲੇ ਪੰਨੇ 'ਤੇ ਆਈ। ਤਿੰਨ ਮਿੰਟਾਂ ਵਿੱਚ: ਲੌਗਇਨ ਡਾਂਸ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ, ਦਸਤਖਤ ਕਿੱਥੇ ਲੁਕਿਆ ਹੋਇਆ ਹੈ,

0:27 ਅਤੇ ਉਹ ਫਿਕਸ ਜਿਸ 'ਤੇ ਹਰ ਕੋਈ ਸਹਿਮਤ ਹੈ ਉਹ ਇੱਕ ਵੱਖਰਾ ਪ੍ਰੋਟੋਕੋਲ ਕਿਉਂ ਹੈ। ਇਹ The Daily Diff ਹੈ, ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ।

### 2002: ਚਾਰ XML ਫਾਰਮੈਟ, ਇੱਕ ਕਮੇਟੀ, ਇੱਕ ਪੂਰਾ ਉਦਯੋਗ

0:34 ਦੋ ਹਜ਼ਾਰ ਦੋ। Oasis ਵਿਖੇ ਇੱਕ ਸੁਰੱਖਿਆ ਕਮੇਟੀ ਨੇ ਚਾਰ ਵਿਕਰੇਤਾ XML ਫਾਰਮੈਟਾਂ ਨੂੰ ਇੱਕ ਵਿੱਚ ਮਿਲਾ ਦਿੱਤਾ। ਯੂਨੀਵਰਸਿਟੀਆਂ ਨੇ ਇਸਨੂੰ ਪਹਿਲਾਂ ਅਪਣਾਇਆ, ਫਿਰ Okta ਨੇ ਇਸ 'ਤੇ ਇੱਕ ਕੰਪਨੀ ਬਣਾਈ, ਕਿਸੇ ਕਮੇਟੀ ਦੇ ਦਸਤਾਵੇਜ਼ ਦਾ ਸਭ ਤੋਂ ਤੇਜ਼ੀ ਨਾਲ ਮਾਲੀਆ ਵਿੱਚ ਬਦਲਣਾ। ਤੁਸੀਂ ਐਪ ਖੋਲ੍ਹਦੇ ਹੋ।

### ਲੌਗਇਨ ਡਾਂਸ: ਐਪ → ਪਛਾਣ ਪ੍ਰਦਾਤਾ → ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਰਾਹੀਂ ਵਾਪਸ

0:46 ਇਸਨੂੰ ਕੋਈ ਨਹੀਂ ਪਤਾ ਕਿ ਤੁਸੀਂ ਕੌਣ ਹੋ, ਇਸ ਲਈ ਇਹ ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਨੂੰ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਵੱਲ ਭੇਜਦਾ ਹੈ, ਕਹੋ ਤੁਹਾਡੀ ਕੰਪਨੀ ਦਾ Okta। ਤੁਸੀਂ ਉੱਥੇ ਲੌਗਇਨ ਕਰਦੇ ਹੋ। Okta ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਨੂੰ ਇੱਕ ਦਸਤਖਤ ਕੀਤਾ XML ਦਸਤਾਵੇਜ਼ ਦਿੰਦਾ ਹੈ ਜੋ ਦੱਸਦਾ ਹੈ ਕਿ ਤੁਸੀਂ ਕੌਣ ਹੋ, ਅਤੇ ਬ੍ਰਾਊਜ਼ਰ ਇਸਨੂੰ ਵਾਪਸ ਪੋਸਟ ਕਰਦਾ ਹੈ।

### ਅਸਰਸ਼ਨ: ਦਸਤਖਤ ਉਸਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਇਹ ਦਸਤਖਤ ਕਰਦਾ ਹੈ

0:59 ਉਹ ਦਸਤਾਵੇਜ਼ ਅਸਰਸ਼ਨ ਹੈ। ਇਹ ਉਪਭੋਗਤਾ ਦਾ ਨਾਮ ਦੱਸਦਾ ਹੈ, ਅਤੇ ਦਸਤਖਤ ਇਸਦੇ ਅੰਦਰ ਬੈਠਾ ਹੁੰਦਾ ਹੈ, ਇਸਦੀ ID ਦੁਆਰਾ ਅਸਰਸ਼ਨ ਵੱਲ ਵਾਪਸ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ। ਅਤੇ ਪੂਰੀ ਚੀਜ਼ ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਰਾਹੀਂ ਚੱਲਦੀ ਹੈ, ਭਾਵ, ਉਪਭੋਗਤਾ ਰਾਹੀਂ। ਇਸਦੀ ਜਾਂਚ ਕਰਨ ਲਈ, ਐਪ

### ਕੈਨੋਨਾਈਜ਼ੇਸ਼ਨ: ਹਰ ਬਾਈਟ 'ਤੇ ਸਹਿਮਤ ਹੋਵੋ, ਜਾਂ ਕੋਈ ਲੌਗਇਨ ਨਹੀਂ ਕਰੇਗਾ

1:11 ਉਹਨਾਂ ਸਹੀ ਬਾਈਟਾਂ ਨੂੰ ਦੁਬਾਰਾ ਬਣਾਉਂਦਾ ਹੈ ਜਿਨ੍ਹਾਂ 'ਤੇ ਦਸਤਖਤ ਕੀਤੇ ਗਏ ਸਨ। ਇਹ ਦਸਤਖਤ ਨੂੰ ਵਾਪਸ ਕੱਟਦਾ ਹੈ, ਵ੍ਹਾਈਟਸਪੇਸ ਅਤੇ ਵਿਸ਼ੇਸ਼ਤਾ ਨੂੰ ਆਮ ਬਣਾਉਂਦਾ ਹੈ ਕ੍ਰਮ, ਅਤੇ ਨਤੀਜੇ ਨੂੰ ਹੈਸ਼ ਕਰਦਾ ਹੈ। ਇਹ ਕੈਨੋਨਾਈਜ਼ੇਸ਼ਨ ਹੈ, ਅਤੇ ਜੇ ਦੋਵੇਂ ਪਾਸੇ ਇੱਕ ਵੀ ਬਾਈਟ 'ਤੇ ਸਹਿਮਤ ਨਹੀਂ ਹੁੰਦੇ, ਕੋਈ ਲੌਗਇਨ ਨਹੀਂ ਕਰੇਗਾ। ਇੱਕ JSON ਵੈੱਬ ਟੋਕਨ ਇਸਨੂੰ ਵੱਖਰੇ ਤਰੀਕੇ ਨਾਲ ਕਰਦਾ ਹੈ। ਹੈਡਰ, ਪੇਲੋਡ ਅਤੇ ਦਸਤਖਤ ਬਿੰਦੀਆਂ ਦੇ ਨਾਲ ਨਾਲ ਬੈਠੇ ਹੁੰਦੇ ਹਨ। ਪਹਿਲਾਂ ਕੁਝ ਵੀ ਕੱਟਣ ਦੀ ਲੋੜ ਨਹੀਂ।

### 2012: ਚੈਕਰ ਅਤੇ ਰੀਡਰ ਵੱਖ-ਵੱਖ ਤੱਤਾਂ ਨੂੰ ਦੇਖਦੇ ਹਨ

1:32 ਇੱਥੇ ਦਰਾਰ ਹੈ। ਉਹ ਕੋਡ ਜੋ ਦਸਤਖਤ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ ਅਤੇ ਉਹ ਕੋਡ ਜੋ ਉਪਭੋਗਤਾ ਨਾਮ ਪੜ੍ਹਦਾ ਹੈ, ਅਕਸਰ ਦੋ ਵੱਖਰੇ ਟੁਕੜੇ ਹੁੰਦੇ ਹਨ। ਦੋ ਹਜ਼ਾਰ ਬਾਰਾਂ ਵਿੱਚ, On Breaking Saml ਨਾਮਕ ਇੱਕ ਪੇਪਰ ਨੇ ਦਿਖਾਇਆ ਕਿ ਤੁਸੀਂ ਦਸਤਖਤ ਕੀਤੇ ਅਸਰਸ਼ਨ ਨੂੰ ਉੱਥੇ ਲੈ ਜਾ ਸਕਦੇ ਹੋ ਜਿੱਥੇ ਰੀਡਰ ਇਸਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਦੂਜਾ ਉੱਥੇ ਰੱਖ ਸਕਦੇ ਹੋ ਜਿੱਥੇ ਇਹ ਦੇਖਦਾ ਹੈ। Salesforce ਅਤੇ Shibboleth ਗਿਆਰਾਂ ਵਿੱਚੋਂ ਸਨ ਜੋ ਇਸਦੇ ਲਈ ਡਿੱਗ ਗਏ। ਦੋ ਹਜ਼ਾਰ ਅਠਾਰਾਂ ਵਿੱਚ, Duo ਨੇ ਦਿਖਾਇਆ ਕਿ ਇੱਕ ਉਪਭੋਗਤਾ ਨਾਮ ਦੇ ਅੰਦਰ ਇੱਕ ਟਿੱਪਣੀ ਕੁਝ

### 2018 ਅਤੇ 2025: ਦੋ ਪਾਰਸਰ, ਦੋ ਵੱਖਰੇ ਜਵਾਬ

1:55 ਲਾਇਬ੍ਰੇਰੀਆਂ ਨੂੰ ਨਾਮ ਦਾ ਸਿਰਫ ਅੱਧਾ ਹਿੱਸਾ ਪੜ੍ਹ ਸਕਦੀ ਹੈ, ਜਦੋਂ ਕਿ ਦਸਤਖਤ ਅਜੇ ਵੀ ਸਹੀ ਸੀ। ਦੋ ਹਜ਼ਾਰ ਪੰਝੀ ਵਿੱਚ, GitHub ਨੇ ruby SAML ਦੇ ਅੰਦਰ ਦੋ XML ਪਾਰਸਰ ਲੱਭੇ ਇੱਕੋ ਦਸਤਾਵੇਜ਼ ਬਾਰੇ ਅਸਹਿਮਤ ਸਨ। ਉਹੀ ਬੱਗ, ਨਵਾਂ ਦਹਾਕਾ। Trail of Bits ਇਸਨੂੰ ਇੱਕ ਫਰੈਕਟਲ ਕਹਿੰਦਾ ਹੈ, ਕਿਉਂਕਿ ਹਰ ਪੱਧਰ ਜਿਸ ਵਿੱਚ ਤੁਸੀਂ ਜ਼ੂਮ ਕਰਦੇ ਹੋ ਉਸ ਵਿੱਚ ਉਹੀ

### ਇਹ ਵਾਰ-ਵਾਰ ਕਿਉਂ ਟੁੱਟਦਾ ਹੈ: ਖਰਾਬ ਡਿਜ਼ਾਈਨ ਦਾ ਇੱਕ ਫਰੈਕਟਲ

2:12 ਖਾਮੀ ਹੁੰਦੀ ਹੈ। ਇਹ XML 'ਤੇ ਬਣਾਇਆ ਗਿਆ ਹੈ, ਦਸਤਖਤ ਲਿਫਾਫੇ ਵਾਲਾ ਹੈ, ਅਤੇ ਅਸਲ ਲੌਗਇਨ ਸ਼ਾਇਦ ਸਪੈਕ ਦਾ ਦਸਵਾਂ ਹਿੱਸਾ ਵਰਤਦੇ ਹਨ। ਅਤੇ ਹੈਕਰ ਨਿਊਜ਼ 'ਤੇ ਸਭ ਤੋਂ ਉੱਪਰ ਵਾਲਾ ਜਵਾਬ ਖਰੀਦਦਾਰ ਤੋਂ ਆਉਂਦਾ ਹੈ। ਜੇਕਰ ਤੁਹਾਡੇ ਕੋਲ SAML ਸਹਾਇਤਾ ਨਹੀਂ ਹੈ, ਤਾਂ ਮੈਂ ਇੱਕ ਅਜਿਹਾ ਉਤਪਾਦ ਲੱਭ ਸਕਦਾ ਹਾਂ ਜੋ ਕਰਦਾ ਹੈ। ਦੋਵੇਂ ਸੱਚ ਹਨ, ਜੋ ਕਿ ਸਮੱਸਿਆ ਹੈ। ਇਸ ਲਈ, ਸੋਮਵਾਰ। ਪਹਿਲਾਂ OpenID Connect ਭੇਜੋ, Fly ਅਤੇ Tailscale

### ਸੋਮਵਾਰ: ਪਹਿਲਾਂ OIDC, ਇੱਕ ਪ੍ਰਬੰਧਿਤ ਲਾਇਬ੍ਰੇਰੀ, ਸਖਤ ਆਕਾਰ

2:31 ਬਿਨਾਂ ਕਿਸੇ SAML ਦੇ ਉੱਦਮੀਆਂ ਨੂੰ ਵੇਚਦੇ ਹਨ। ਜੇਕਰ ਕੋਈ ਗਾਹਕ ਇਸਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ, ਤਾਂ ਇੱਕ ਪ੍ਰਬੰਧਿਤ ਲਾਇਬ੍ਰੇਰੀ ਦੀ ਵਰਤੋਂ ਕਰੋ, ਇਸਨੂੰ ਪੈਚ ਕੀਤਾ ਰੱਖੋ, ਅਤੇ ਉਹਨਾਂ ਸੁਨੇਹਿਆਂ ਨੂੰ ਰੱਦ ਕਰੋ ਜੋ Okta ਜਾਂ Google ਭੇਜਦੇ ਹਨ ਉਹਨਾਂ ਵਰਗੇ ਨਹੀਂ ਲੱਗਦੇ। ਕਦੇ ਵੀ ਆਪਣੀ ਖੁਦ ਦੀ ਦਸਤਖਤ ਜਾਂਚ ਨਾ ਲਿਖੋ।

### ਫੈਸਲਾ, ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ: REVERT

2:43 ਫੈਸਲਾ, ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ। REVERT। ਲਗਭਗ ਪੰਝੀ ਸਾਲ, ਇੱਕ ਬੱਗ ਕਲਾਸ ਜੋ ਕਦੇ ਨਹੀਂ ਮਰਦੀ, ਅਤੇ ਉਹ ਫਿਕਸ ਜਿਸ 'ਤੇ ਹਰ ਕੋਈ ਸਹਿਮਤ ਹੈ ਉਹ ਇੱਕ ਵੱਖਰਾ ਪ੍ਰੋਟੋਕੋਲ ਹੈ। ਪਿਛਲੇ ਸ਼ਨੀਵਾਰ ਮੈਂ ਪਾਸਕੀਜ਼ ਨੂੰ ਵੱਖ ਕੀਤਾ, ਇਸ ਲਈ ਮੈਨੂੰ ਟਿੱਪਣੀਆਂ ਵਿੱਚ ਦੱਸੋ ਕਿ ਅੱਗੇ ਕੀ ਖੋਲ੍ਹਣਾ ਹੈ। ਅਤੇ ਇਹ ਅੱਜ ਲਈ ਡਿਫ ਹੈ। ਮੈਂ Axrisi ਤੋਂ Niko ਹਾਂ। ਜ਼ਿੰਮੇਵਾਰੀ ਨਾਲ ਮਰਜ ਕਰੋ।

## ਸਰੋਤ

- [Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/) — blog.trailofbits.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49806335) — news.ycombinator.com
- [Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012](https://www.usenix.org/conference/usenixsecurity12/technical-sessions/presentation/somorovsky) — www.usenix.org
- [Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445](https://www.kb.cert.org/vuls/id/475445) — www.kb.cert.org
- [GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)](https://github.blog/security/sign-in-as-anyone-bypassing-saml-sso-authentication-with-parser-differentials/) — github.blog
