SAML, තිරය පිටුපස: ලිපිය ඇතුළත ඇති අත්සන
SAML මඟින් ඔබව සෑම වැඩ යෙදුමකටම පාහේ ලොග් කරන අතර, එහි අත්සන එය අත්සන් කරන XML තුළ පවතී.
SAML මඟින් ඔබව සෑම වැඩ යෙදුමකටම පාහේ ලොග් කරන අතර, එහි අත්සන එය අත්සන් කරන XML තුළ පවතී. තිරය පිටුපස: යෙදුම, බ්රවුසරය සහ අනන්යතා සපයන්නා අතර ලොගින් නැටුම, ප්රකාශයක් පෙනෙන්නේ කෙසේද, සෑම බයිටයකටම එකඟ වීමට ප්රමාණීකරණය කළ යුත්තේ ඇයි, සහ 2012 සිට 2025 දක්වා එකම දෝෂ පන්තිය නැවත නැවතත් පැමිණෙන්නේ ඇයි. Trail of Bits හි "SAML: A fractal of bad design" (Hacker News හි 312 ලකුණු) මගින් දිරිමත් කරන ලදී.
ලිඛිත සංස්කරණය කියවන්න (ඉංග්රීසි) ↗
මෙම වීඩියෝවෙන් ආවරණය වන දේ
- SAML: ඇතුළතින්ම අත්සන් කරන පිවිසුම
- 2002: XML ආකෘති හතරක්, එක් කමිටුවක්, සමස්ත කර්මාන්තයක්
- පිවිසුම් නැටුම: යෙදුම → අනන්යතා සපයන්නා → ඔබේ බ්රවුසරය හරහා ආපසු
- ප්රකාශය: අත්සන එය අත්සන් කරන දෙය තුළ පවතී
- ප්රමාණීකරණය: සෑම බයිටයකටම එකඟ වන්න, නැතිනම් කිසිවකුට ඇතුළු විය නොහැක
පරිවර්තනය කරන ලද පිටපත
මුල් ඉංග්රීසි නිරූපණයෙන් පරිවර්තනය කරන ලදී. පවතින ශ්රව්ය සහ ශීර්ෂ පාඨ YouTube මගින් පාලනය වේ.
SAML: ඇතුළතින්ම අත්සන් කරන පිවිසුම
0:00 SAML යනු ඔබ සතු සෑම වැඩ යෙදුමකටම පාහේ ඔබව ලොග් කරන XML එකයි, සහ එහි අත්සන එය අත්සන් කරන ලේඛනය තුළ පවතී, මුද්රා තබන ලියුම් කවරය තුළට නොතාරිස්වරයෙකු තම මුද්රාව ඇලවීමක් මෙන්. කමිටුවක් එය ලියා වසර දහයකට පසු, පර්යේෂකයන් SAML රාමු දහහතරක් පරීක්ෂා කළහ. එකොළහක් අසමත් විය. සහ මෙම සතියේ Trail of Bits පෝස්ට් එකක් එය නරක සැලසුමක භග්නයක් ලෙස හඳුන්වමින් Hacker News හි මුල් පිටුවට පැමිණියේය. විනාඩි තුනකින්: පිවිසුම් නැටුම ක්රියා කරන ආකාරය, අත්සන සැඟවී ඇති ස්ථානය,
0:27 සහ සියලු දෙනාම එකඟ වන විසඳුම වෙනස් ප්රොටෝකෝලයක් වන්නේ ඇයි. මේ The Daily Diff, තිරය පිටුපසින්.
2002: XML ආකෘති හතරක්, එක් කමිටුවක්, සමස්ත කර්මාන්තයක්
0:34 දෙදහස් දෙක. Oasis හි ආරක්ෂක කමිටුවක් විකුණුම්කරුගේ XML ආකෘති හතරක් එකකට ඒකාබද්ධ කරයි. විශ්ව විද්යාල එය මුලින්ම අනුගමනය කරයි, පසුව Okta ඒ මත සමාගමක් ගොඩනඟයි, කමිටු ලේඛනයක් මෙතෙක් ආදායමක් බවට පත් වූ වේගවත්ම අවස්ථාව. ඔබ යෙදුම විවෘත කරයි.
පිවිසුම් නැටුම: යෙදුම → අනන්යතා සපයන්නා → ඔබේ බ්රවුසරය හරහා ආපසු
0:46 එයට ඔබ කවුදැයි අදහසක් නැත, එබැවින් එය ඔබේ බ්රවුසරය අනන්යතා සපයන්නා වෙත යොමු කරයි, ඔබේ සමාගමේ Okta යැයි කියමු. ඔබ එහි පිවිසෙන්න. Okta ඔබේ බ්රවුසරයට ඔබ කවුදැයි පවසන අත්සන් කළ XML ලේඛනයක් ලබා දෙන අතර, බ්රවුසරය එය ආපසු පළ කරයි.
ප්රකාශය: අත්සන එය අත්සන් කරන දෙය තුළ පවතී
0:59 එම ලේඛනය ප්රකාශයයි. එය පරිශීලකයා නම් කරයි, සහ අත්සන එහි ඇතුළත පිහිටා ඇත, එහි ID මගින් ප්රකාශය වෙත නැවත යොමු කරයි. සහ සමස්ත දේම ඔබේ බ්රවුසරය හරහා ගමන් කරයි, එනම්, පරිශීලකයා හරහා. එය පරීක්ෂා කිරීමට, යෙදුම
ප්රමාණීකරණය: සෑම බයිටයකටම එකඟ වන්න, නැතිනම් කිසිවකුට ඇතුළු විය නොහැක
1:11 අත්සන් කරන ලද නිශ්චිත බයිට් නැවත ගොඩනඟයි. එය අත්සන කපා ඉවත් කරයි, හිස්තැන් සහ ගුණාංග පිළිවෙල සාමාන්යකරණය කරයි, සහ ප්රතිඵලය හැෂ් කරයි. එය ප්රමාණීකරණයයි, සහ දෙපාර්ශ්වයම තනි බයිටයකින් එකඟ නොවන්නේ නම්, කිසිවකුට ඇතුළු විය නොහැක. JSON වෙබ් ටෝකනයක් එය වෙනස් ලෙස කරයි. ශීර්ෂය, බර සහ අත්සන තිත් අතරින් පැත්තකින් පිහිටා ඇත. මුලින්ම කපා ඉවත් කිරීමට කිසිවක් නැත.
2012: පරීක්ෂකයා සහ කියවන්නා විවිධ මූලද්රව්ය දෙස බලයි
1:32 මෙන්න ඉරිතැලීම. අත්සන පරීක්ෂා කරන කේතය සහ පරිශීලක නාමය කියවන කේතය බොහෝ විට විවිධ කෑලි දෙකකි. දෙදහස් දොළහේදී, On Breaking SAML නමැති පත්රිකාවක් පෙන්නුම් කළේ ඔබට කියවන්නා නොසලකා හරින තැනට අත්සන් කළ ප්රකාශය ගෙන යා හැකි බවත්, එය බලන තැනට දෙවැන්නක් තැබිය හැකි බවත්ය. Salesforce සහ Shibboleth එයට ගොදුරු වූ එකොළොස් දෙනා අතර විය. දෙදහස් දහඅටේදී, Duo පෙන්වා දුන්නේ පරිශීලක නාමයක් තුළ ඇති අදහසක් සමහර
2018 සහ 2025: පාර්සර් දෙකක්, වෙනස් පිළිතුරු දෙකක්
1:55 පුස්තකාලවලට නමේ අඩක් පමණක් කියවීමට හැකි වන අතර, අත්සන තවමත් පරීක්ෂා කරන බවයි. දෙදහස් විසිපහේදී, GitHub විසින් ruby SAML තුළ ඇති XML පාර්සර් දෙකක් එකම ලේඛනය පිළිබඳව එකඟ නොවන බව සොයා ගත්තේය. එකම දෝෂය, නව දශකය. Trail of Bits එය භග්නයක් ලෙස හඳුන්වයි, මන්ද ඔබ විශාලනය කරන සෑම මට්ටමකම
එය දිගින් දිගටම කැඩී යන්නේ ඇයි: නරක සැලසුමක භග්නයක්
2:12 එකම අඩුපාඩුවක් ඇත. එය XML මත ගොඩනඟා ඇත, අත්සන ආවරණය කර ඇත, සහ සැබෑ පිවිසුම් මගින් පිරිවිතරයෙන් දහයෙන් එකක් පමණක් භාවිතා කරයි. සහ Hacker News හි ඉහළම පිළිතුර පැමිණෙන්නේ ගැනුම්කරුගෙනි. ඔබට SAML සහාය නොමැති නම්, මට එය ඇති නිෂ්පාදනයක් සොයා ගත හැකිය. දෙකම සත්ය වේ, එය ගැටලුවයි. එබැවින්, සඳුදා. OpenID Connect මුලින්ම SHIP IT, Fly සහ Tailscale
සඳුදා: OIDC මුලින්ම, නඩත්තු කරන ලද පුස්තකාලයක්, දැඩි හැඩතල
2:31 කිසිසේත් SAML නොමැති ව්යවසායන්ට විකුණයි. පාරිභෝගිකයෙකු එය බල කරන්නේ නම්, නඩත්තු කරන ලද පුස්තකාලයක් භාවිතා කරන්න, එය පැච් කර තබන්න, සහ Okta හෝ Google යවන දේට සමාන නොවන පණිවිඩ ප්රතික්ෂේප කරන්න. කිසිවිටෙක ඔබේම අත්සන් පරීක්ෂාවක් ලියන්න එපා.
තීන්දුව, තිරය පිටුපස: REVERT
2:43 තීන්දුව, තිරය පිටුපස. REVERT. අවුරුදු විසිපහකට ආසන්නයි, කිසිදා නොමැරෙන එක් දෝෂ පන්තියක්, සහ සියලු දෙනාම එකඟ වන විසඳුම වෙනස් ප්රොටෝකෝලයක්. ගිය සෙනසුරාදා මම passkeys විවෘත කළා, එබැවින් ඊළඟට කුමක් විවෘත කළ යුතුදැයි අදහස් දැක්වීමේදී මට කියන්න. සහ අදට diff එක ඒකයි. මම Axrisi වෙතින් Niko. වගකීමෙන් ඒකාබද්ධ කරන්න.
මූලාශ්ර
- Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)blog.trailofbits.com
- Hacker News threadnews.ycombinator.com
- Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012www.usenix.org
- Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445www.kb.cert.org
- GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)github.blog



