# SAML, உள்ளே: கடிதத்திற்குள் இருக்கும் கையொப்பம்

Published: 2026-09-24

SAML உங்களை கிட்டத்தட்ட ஒவ்வொரு வேலை செயலியிலும் உள்நுழைய வைக்கிறது, மேலும் அதன் கையொப்பம் அது கையொப்பமிடும் XML க்குள் வாழ்கிறது. உள்ளே: பயன்பாடு, உலாவி மற்றும் அடையாள வழங்குநர் இடையே உள்நுழைவு நடனம், ஒரு உறுதிமொழி எப்படி இருக்கும், ஒவ்வொரு பைட்டையும் ஏன் திட்டவட்டமாக்குதல் (canonicalization) ஒப்புக்கொள்ள வேண்டும், மற்றும் அதே பிழை வகை ஏன் 2012 முதல் 2025 வரை தொடர்ந்து திரும்பி வருகிறது. ட்ரெய்ல் ஆஃப் பிட்ஸ் எழுதிய "SAML: ஒரு மோசமான வடிவமைப்பின் ஃபிராக்டல்" (ஹேக்கர் நியூஸில் 312 புள்ளிகள்) தூண்டுதலாக அமைந்தது.

Canonical: https://thedailydiff.dev/ta/video/2026-09-24-saml-under-the-hood/

## இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது

- SAML: உள்ளிருந்து தன்னையே கையொப்பமிடும் உள்நுழைவு
- 2002: நான்கு XML வடிவங்கள், ஒரு குழு, ஒரு முழுத் தொழில்
- உள்நுழைவு நடனம்: பயன்பாடு → அடையாள வழங்குநர் → உங்கள் உலாவி வழியாகத் திரும்பி
- உறுதிமொழி: கையொப்பம் அது கையொப்பமிடுவதற்குள் வாழ்கிறது
- திட்டவட்டமாக்குதல் (Canonicalization): ஒவ்வொரு பைட்டையும் ஒப்புக்கொள், இல்லையெனில் யாரும் உள்நுழைய முடியாது

## அத்தியாயங்கள்

- 0:00 SAML: உள்ளிருந்து தன்னையே கையொப்பமிடும் உள்நுழைவு
- 0:34 2002: நான்கு XML வடிவங்கள், ஒரு குழு, ஒரு முழுத் தொழில்
- 0:46 உள்நுழைவு நடனம்: பயன்பாடு → அடையாள வழங்குநர் → உங்கள் உலாவி வழியாகத் திரும்பி
- 0:59 உறுதிமொழி: கையொப்பம் அது கையொப்பமிடுவதற்குள் வாழ்கிறது
- 1:10 திட்டவட்டமாக்குதல் (Canonicalization): ஒவ்வொரு பைட்டையும் ஒப்புக்கொள், இல்லையெனில் யாரும் உள்நுழைய முடியாது
- 1:32 2012: சரிபார்ப்பவரும் படிப்பவரும் வெவ்வேறு கூறுகளைப் பார்க்கிறார்கள்
- 1:51 2018 மற்றும் 2025: இரண்டு பார்சர்கள், இரண்டு வெவ்வேறு பதில்கள்
- 2:08 ஏன் அது தொடர்ந்து உடைகிறது: மோசமான வடிவமைப்பின் ஒரு ஃபிராக்டல்
- 2:27 திங்கட்கிழமை: முதலில் OIDC, பராமரிக்கப்படும் ஒரு நூலகம், கடுமையான வடிவங்கள்
- 2:43 தீர்ப்பு, உள்ளே: REVERT

## மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்

அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.

### SAML: உள்ளிருந்து தன்னையே கையொப்பமிடும் உள்நுழைவு

0:00 SAML என்பது நீங்கள் வைத்திருக்கும் கிட்டத்தட்ட ஒவ்வொரு வேலை செயலியிலும் உங்களை உள்நுழைய வைக்கும் XML ஆகும், மேலும் அதன் கையொப்பம் அது கையொப்பமிடும் ஆவணத்திற்குள் வாழ்கிறது, ஒரு நோட்டரி அவர் சீல் வைக்கும் உறைக்குள் தனது முத்திரையை இடுவது போல. ஒரு குழு அதை எழுதி பத்து ஆண்டுகளுக்குப் பிறகு, ஆராய்ச்சியாளர்கள் பதினான்கு SAML கட்டமைப்புகளை சோதித்தனர். பதினொரு தோல்வியடைந்தன. மேலும் இந்த வாரம் ட்ரெய்ல் ஆஃப் பிட்ஸ் எழுதிய ஒரு பதிவு அதை மோசமான வடிவமைப்பின் ஃபிராக்டல் என்று கூறி ஹேக்கர் நியூஸின் முதல் பக்கத்தில் இடம் பிடித்தது. மூன்று நிமிடங்களில்: உள்நுழைவு நடனம் எவ்வாறு செயல்படுகிறது, கையொப்பம் எங்கே மறைந்துள்ளது,

0:27 மற்றும் அனைவரும் ஒப்புக்கொள்ளும் தீர்வு ஏன் வேறுபட்ட நெறிமுறை. இது The Daily Diff, உள்ளே.

### 2002: நான்கு XML வடிவங்கள், ஒரு குழு, ஒரு முழுத் தொழில்

0:34 இரண்டாயிரத்து இரண்டு. Oasis இல் ஒரு பாதுகாப்புக் குழு நான்கு விற்பனையாளர் XML வடிவங்களை ஒன்றாக இணைக்கிறது. பல்கலைக்கழகங்கள் முதலில் அதை ஏற்றுக்கொள்கின்றன, பின்னர் Okta அதை வைத்து ஒரு நிறுவனத்தை உருவாக்குகிறது, ஒரு குழு ஆவணம் மிக விரைவாக வருவாயாக மாறியது. நீங்கள் பயன்பாட்டைத் திறக்கிறீர்கள்.

### உள்நுழைவு நடனம்: பயன்பாடு → அடையாள வழங்குநர் → உங்கள் உலாவி வழியாகத் திரும்பி

0:46 நீங்கள் யார் என்று அதற்குத் தெரியாது, எனவே அது உங்கள் உலாவியை அடையாள வழங்குநருக்குத் திருப்பி விடுகிறது, உங்கள் நிறுவனத்தின் Okta என்று சொல்லலாம். நீங்கள் அங்கே உள்நுழைகிறீர்கள். Okta உங்கள் உலாவிக்கு நீங்கள் யார் என்று கூறும் கையொப்பமிடப்பட்ட XML ஆவணத்தை வழங்குகிறது, மற்றும் உலாவி அதை மீண்டும் இடுகையிடுகிறது.

### உறுதிமொழி: கையொப்பம் அது கையொப்பமிடுவதற்குள் வாழ்கிறது

0:59 அந்த ஆவணம் தான் உறுதிமொழி. இது பயனரின் பெயரைக் கூறுகிறது, மற்றும் கையொப்பம் அதற்குள் அமர்ந்திருக்கிறது, அதன் ID மூலம் உறுதிமொழியை மீண்டும் சுட்டிக்காட்டுகிறது. மேலும் முழு விஷயமும் உங்கள் உலாவி வழியாக பயணிக்கிறது, அதாவது, பயனர் வழியாக. அதைச் சரிபார்க்க, பயன்பாடு

### திட்டவட்டமாக்குதல் (Canonicalization): ஒவ்வொரு பைட்டையும் ஒப்புக்கொள், இல்லையெனில் யாரும் உள்நுழைய முடியாது

1:11 கையொப்பமிடப்பட்ட சரியான பைட்டுகளை மீண்டும் உருவாக்குகிறது. அது கையொப்பத்தை மீண்டும் வெட்டி விடுகிறது, வெற்று இடத்தையும் பண்புக்கூறு வரிசையையும் சீர்செய்கிறது, மேலும் முடிவை ஹாஷ் செய்கிறது. இதுதான் திட்டவட்டமாக்குதல் (canonicalization), மேலும் இரு தரப்பினரும் ஒரு பைட்டால் கூட வேறுபட்டால், யாரும் உள்நுழைய முடியாது. ஒரு JSON வலை டோக்கன் அதை வேறுவிதமாகச் செய்கிறது. தலைப்பு, பேலோட் மற்றும் கையொப்பம் புள்ளிகளுடன் அருகருகே அமர்ந்திருக்கின்றன. முதலில் வெட்டி எடுக்க எதுவும் இல்லை.

### 2012: சரிபார்ப்பவரும் படிப்பவரும் வெவ்வேறு கூறுகளைப் பார்க்கிறார்கள்

1:32 இதோ பிளவு. கையொப்பத்தைச் சரிபார்க்கும் குறியீடும் பயனர்பெயரைப் படிக்கும் குறியீடும் பெரும்பாலும் இரண்டு வெவ்வேறு பகுதிகள். இரண்டாயிரத்து பன்னிரண்டில், On Breaking SAML என்ற ஒரு கட்டுரை கையொப்பமிடப்பட்ட உறுதிமொழியைப் படிப்பவர் புறக்கணிக்கும் இடத்திற்கு நகர்த்தலாம் என்பதையும், அது பார்க்கும் இடத்தில் இரண்டாவது ஒன்றை வைக்கலாம் என்பதையும் காட்டியது. Salesforce மற்றும் Shibboleth ஆகியவை அதற்கு பலியான பதினொருவற்றில் அடங்கும். பார்க்கும் இடத்தில் இரண்டாவது ஒன்றை வைக்கலாம் என்பதையும் காட்டியது. Salesforce மற்றும் Shibboleth ஆகியவை அதற்கு பலியான பதினொருவற்றில் அடங்கும். இரண்டாயிரத்து பதினெட்டில், Duo ஒரு பயனர்பெயருக்குள் உள்ள ஒரு கருத்து சில நூலகங்கள் பெயரைப் பாதியிலேயே படிக்கும்படி செய்யலாம் என்பதைக் காட்டியது, அதே நேரத்தில் கையொப்பம் இன்னும் சரியாக இருந்தது.

### 2018 மற்றும் 2025: இரண்டு பார்சர்கள், இரண்டு வெவ்வேறு பதில்கள்

1:55 நூலகங்கள் பெயரைப் பாதியிலேயே படிக்கும்படி செய்யலாம் என்பதைக் காட்டியது, அதே நேரத்தில் கையொப்பம் இன்னும் சரியாக இருந்தது. இரண்டாயிரத்து இருபத்தைந்தில், GitHub ரூபி SAML க்குள் இரண்டு XML பார்சர்கள் ஒரே ஆவணத்தைப் பற்றி ஒத்துப் போகவில்லை என்பதைக் கண்டறிந்தது. அதே பிழை, புதிய தசாப்தம். ட்ரெய்ல் ஆஃப் பிட்ஸ் இதை ஒரு ஃபிராக்டல் என்று அழைக்கிறது, ஏனெனில் நீங்கள் எவ்வளவு ஜூம் செய்தாலும் அதே குறைபாடு உள்ளது. இது XML ஐ அடிப்படையாகக் கொண்டது, கையொப்பம் உறையிடப்பட்டுள்ளது,

### ஏன் அது தொடர்ந்து உடைகிறது: மோசமான வடிவமைப்பின் ஒரு ஃபிராக்டல்

2:12 அதே குறைபாடு உள்ளது. இது XML ஐ அடிப்படையாகக் கொண்டது, கையொப்பம் உறையிடப்பட்டுள்ளது, மற்றும் உண்மையான உள்நுழைவுகள் விவரக்குறிப்பின் ஒரு பத்தில் ஒரு பங்கை மட்டுமே பயன்படுத்துகின்றன. மற்றும் ஹேக்கர் நியூஸில் உள்ள முதல் பதில் வாங்குபவரிடமிருந்து வருகிறது. உங்களிடம் SAML ஆதரவு இல்லையென்றால், நான் SAML ஆதரவு உள்ள ஒரு தயாரிப்பைக் கண்டறிய முடியும். இரண்டும் உண்மை, அதுதான் பிரச்சனை. எனவே, திங்கட்கிழமை. முதலில் OpenID Connect ஐ SHIP IT, Fly மற்றும் Tailscale நிறுவனங்களுக்கு SAML இல்லாமல் விற்கின்றன.

### திங்கட்கிழமை: முதலில் OIDC, பராமரிக்கப்படும் ஒரு நூலகம், கடுமையான வடிவங்கள்

2:31 நிறுவனங்களுக்கு SAML இல்லாமல் விற்கின்றன. ஒரு வாடிக்கையாளர் அதை கட்டாயப்படுத்தினால், பராமரிக்கப்படும் ஒரு நூலகத்தைப் பயன்படுத்தவும், அதை புதுப்பித்த நிலையில் வைத்திருக்கவும், மற்றும் Okta அல்லது Google அனுப்பாத செய்திகளை நிராகரிக்கவும். உங்கள் சொந்த கையொப்பச் சரிபார்ப்பை ஒருபோதும் எழுத வேண்டாம்.

### தீர்ப்பு, உள்ளே: REVERT

2:43 தீர்ப்பு, உள்ளே. REVERT. கிட்டத்தட்ட இருபத்தைந்து ஆண்டுகள், ஒருபோதும் அழியாத ஒரு பிழை வகை, மற்றும் அனைவரும் ஒப்புக்கொள்ளும் தீர்வு ஒரு வேறுபட்ட நெறிமுறை. கடந்த சனிக்கிழமை நான் பாஸ்கீகளைப் பிரித்தேன், எனவே அடுத்தது என்ன என்பதை எனக்குத் தெரியப்படுத்துங்கள் கருத்துகளில். இன்றைய Diff இதுதான். நான் Axrisi இலிருந்து Niko. பொறுப்புடன் இணைக்கவும்.

## ஆதாரங்கள்

- [Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/) — blog.trailofbits.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49806335) — news.ycombinator.com
- [Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012](https://www.usenix.org/conference/usenixsecurity12/technical-sessions/presentation/somorovsky) — www.usenix.org
- [Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445](https://www.kb.cert.org/vuls/id/475445) — www.kb.cert.org
- [GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)](https://github.blog/security/sign-in-as-anyone-bypassing-saml-sso-authentication-with-parser-differentials/) — github.blog
