# SAML, తెర వెనుక: అక్షరం లోపల ఉన్న సంతకం

Published: 2026-09-24

SAML మిమ్మల్ని దాదాపు ప్రతి పని యాప్‌లోకి లాగిన్ చేస్తుంది, మరియు దాని సంతకం అది సంతకం చేసే XML లోపల ఉంటుంది. తెర వెనుక: యాప్, బ్రౌజర్ మరియు గుర్తింపు ప్రదాత మధ్య లాగిన్ డ్యాన్స్, ఒక ఆమోదం ఎలా కనిపిస్తుంది, ప్రతి బైట్‌పై ప్రామాణీకరణ ఎందుకు అంగీకరించాలి మరియు 2012 నుండి 2025 వరకు అదే బగ్ క్లాస్ ఎందుకు తిరిగి వస్తూనే ఉంటుంది. ట్రైల్ ఆఫ్ బిట్స్ యొక్క "SAML: A fractal of bad design" (హాకర్ న్యూస్‌లో 312 పాయింట్లు) ద్వారా ప్రేరణ పొందింది.

Canonical: https://thedailydiff.dev/te/video/2026-09-24-saml-under-the-hood/

## ఈ వీడియో ఏమి కవర్ చేస్తుంది

- SAML: లోపలి నుండి స్వయంగా సంతకం చేసే లాగిన్
- 2002: నాలుగు XML ఫార్మాట్‌లు, ఒక కమిటీ, ఒక మొత్తం పరిశ్రమ
- లాగిన్ డ్యాన్స్: యాప్ → ఐడెంటిటీ ప్రొవైడర్ → మీ బ్రౌజర్ ద్వారా తిరిగి
- ఆమోదం: సంతకం అది సంతకం చేసే దాని లోపల ఉంటుంది
- కానానికలైజేషన్: ప్రతి బైట్‌పై అంగీకరించండి, లేకపోతే ఎవరూ లాగిన్ అవ్వరు

## అధ్యాయాలు

- 0:00 SAML: లోపలి నుండి స్వయంగా సంతకం చేసే లాగిన్
- 0:34 2002: నాలుగు XML ఫార్మాట్‌లు, ఒక కమిటీ, ఒక మొత్తం పరిశ్రమ
- 0:46 లాగిన్ డ్యాన్స్: యాప్ → ఐడెంటిటీ ప్రొవైడర్ → మీ బ్రౌజర్ ద్వారా తిరిగి
- 0:59 ఆమోదం: సంతకం అది సంతకం చేసే దాని లోపల ఉంటుంది
- 1:10 కానానికలైజేషన్: ప్రతి బైట్‌పై అంగీకరించండి, లేకపోతే ఎవరూ లాగిన్ అవ్వరు
- 1:32 2012: చెకర్ మరియు రీడర్ వేర్వేరు అంశాలను చూస్తాయి
- 1:51 2018 మరియు 2025: రెండు పార్సర్‌లు, రెండు వేర్వేరు సమాధానాలు
- 2:08 ఇది ఎందుకు విరిగిపోతూనే ఉంటుంది: చెడు రూపకల్పన యొక్క ఫ్రాక్టల్
- 2:27 సోమవారం: మొదట OIDC, నిర్వహించబడిన లైబ్రరీ, కఠినమైన ఆకారాలు
- 2:43 తీర్పు, తెర వెనుక: REVERT

## అనువదించబడిన ట్రాన్స్క్రిప్ట్

అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.

### SAML: లోపలి నుండి స్వయంగా సంతకం చేసే లాగిన్

0:00 SAML అనేది మీరు కలిగి ఉన్న దాదాపు ప్రతి పని యాప్‌లోకి మిమ్మల్ని లాగిన్ చేసే XML, మరియు దాని సంతకం అది సంతకం చేసే పత్రం లోపల ఉంటుంది, తన ముద్రను అతను సీల్ చేస్తున్న కవరు లోపల స్టాపుల్ చేస్తున్న నోటరీ లాగా. ఒక కమిటీ దానిని రాసిన పది సంవత్సరాల తర్వాత, పరిశోధకులు పద్నాలుగు SAML ఫ్రేమ్‌వర్క్‌లను పరీక్షించారు. పదకొండు పడిపోయాయి. మరియు ఈ వారం ట్రైల్ ఆఫ్ బిట్స్ పోస్ట్ దానిని చెడు రూపకల్పన యొక్క ఫ్రాక్టల్‌గా పేర్కొంటూ హాకర్ న్యూస్ యొక్క మొదటి పేజీని తాకింది. మూడు నిమిషాల్లో: లాగిన్ డ్యాన్స్ ఎలా పనిచేస్తుంది, సంతకం ఎక్కడ దాగి ఉంటుంది,

0:27 మరియు ప్రతి ఒక్కరూ అంగీకరించే పరిష్కారం వేరే ప్రోటోకాల్ ఎందుకు. ఇది The Daily Diff, తెర వెనుక.

### 2002: నాలుగు XML ఫార్మాట్‌లు, ఒక కమిటీ, ఒక మొత్తం పరిశ్రమ

0:34 రెండు వేల రెండు. ఓయాసిస్ వద్ద ఒక భద్రతా కమిటీ నాలుగు విక్రేత XML ఫార్మాట్‌లను ఒకదానిలో విలీనం చేస్తుంది. విశ్వవిద్యాలయాలు దానిని మొదట స్వీకరించాయి, తరువాత ఓక్తా దానిపై ఒక కంపెనీని నిర్మిస్తుంది, ఒక కమిటీ పత్రం ఆదాయంగా మారిన వేగవంతమైన మార్గం. మీరు యాప్‌ను తెరుస్తారు.

### లాగిన్ డ్యాన్స్: యాప్ → ఐడెంటిటీ ప్రొవైడర్ → మీ బ్రౌజర్ ద్వారా తిరిగి

0:46 మీరు ఎవరో దానికి తెలియదు, కాబట్టి అది మీ బ్రౌజర్‌ను ఐడెంటిటీ ప్రొవైడర్‌కు బౌన్స్ చేస్తుంది, ఉదాహరణకు మీ కంపెనీ ఓక్తా. మీరు అక్కడ లాగిన్ అవ్వండి. ఓక్తా మీ బ్రౌజర్‌కు మీరు ఎవరో చెప్పే సంతకం చేసిన XML పత్రాన్ని అందిస్తుంది, మరియు బ్రౌజర్ దానిని తిరిగి పోస్ట్ చేస్తుంది.

### ఆమోదం: సంతకం అది సంతకం చేసే దాని లోపల ఉంటుంది

0:59 ఆ పత్రమే ఆమోదం. ఇది వినియోగదారుని పేరును పేర్కొంటుంది, మరియు సంతకం దాని లోపల ఉంటుంది, దాని ID ద్వారా ఆమోదాన్ని తిరిగి సూచిస్తుంది. మరియు మొత్తం విషయం మీ బ్రౌజర్ ద్వారా ప్రయాణిస్తుంది, అంటే, వినియోగదారు ద్వారా. దాన్ని తనిఖీ చేయడానికి, యాప్

### కానానికలైజేషన్: ప్రతి బైట్‌పై అంగీకరించండి, లేకపోతే ఎవరూ లాగిన్ అవ్వరు

1:11 సంతకం చేయబడిన ఖచ్చితమైన బైట్‌లను తిరిగి నిర్మిస్తుంది. ఇది సంతకాన్ని తిరిగి కత్తిరించి, ఖాళీలను మరియు లక్షణాలను సాధారణీకరిస్తుంది క్రమం, మరియు ఫలితాన్ని హాష్ చేస్తుంది. అది కానానికలైజేషన్, మరియు రెండు వైపులా ఒకే బైట్‌తో విభేదిస్తే, ఎవరూ లాగిన్ అవ్వరు. ఒక JSON వెబ్ టోకెన్ దానిని విభిన్నంగా చేస్తుంది. హెడర్, పేలోడ్ మరియు సంతకం మధ్య చుక్కలతో పక్కపక్కన ఉంటాయి. మొదట కత్తిరించడానికి ఏమీ లేదు.

### 2012: చెకర్ మరియు రీడర్ వేర్వేరు అంశాలను చూస్తాయి

1:32 ఇది పగులు. సంతకాన్ని తనిఖీ చేసే కోడ్ మరియు వినియోగదారు పేరును చదివే కోడ్ తరచుగా రెండు వేర్వేరు భాగాలు. రెండు వేల పన్నెండులో, ఆన్ బ్రేకింగ్ SAML అనే పేపర్ రీడర్ విస్మరించే చోట మీరు సంతకం చేసిన ఆమోదాన్ని తరలించవచ్చని చూపించింది, మరియు అది చూసే చోట రెండవదాన్ని ఉంచండి. సేల్స్‌ఫోర్స్ మరియు షిబోలెత్ దాని కోసం పడిపోయిన పదకొండులో ఉన్నాయి. సాల్వేస్‌ఫోర్స్ మరియు షిబోలెత్ పడిపోయిన పన్నెండు లో ఉన్నాయి. రెండు వేల పద్దెనిమిదిలో, డ్యూయో ఒక వినియోగదారు పేరు లోపల ఉన్న వ్యాఖ్య కొన్ని

### 2018 మరియు 2025: రెండు పార్సర్‌లు, రెండు వేర్వేరు సమాధానాలు

1:55 లైబ్రరీలను పేరులో సగం మాత్రమే చదివేలా చేస్తుందని చూపింది, అయితే సంతకం ఇప్పటికీ సరిపోలింది. రెండు వేల ఇరవై ఐదులో, గిట్‌హబ్ రూబీ SAML లోపల రెండు XML పార్సర్‌లను కనుగొంది అదే పత్రం గురించి విభేదిస్తూ. అదే బగ్, కొత్త దశాబ్దం. ట్రైల్ ఆఫ్ బిట్స్ దీనిని ఫ్రాక్టల్ అని పిలుస్తుంది, ఎందుకంటే మీరు జూమ్ చేసే ప్రతి స్థాయిలో

### ఇది ఎందుకు విరిగిపోతూనే ఉంటుంది: చెడు రూపకల్పన యొక్క ఫ్రాక్టల్

2:12 అదే లోపం ఉంటుంది. ఇది XML పై నిర్మించబడింది, సంతకం ఎన్వలప్ చేయబడింది, మరియు నిజమైన లాగిన్‌లు స్పెసిఫికేషన్‌లో పదవ వంతు మాత్రమే ఉపయోగిస్తాయి. మరియు హాకర్ న్యూస్‌లో అగ్ర సమాధానం కొనుగోలుదారు నుండి వచ్చింది. మీరు SAML మద్దతు లేకపోతే, నేను చేసే ఉత్పత్తిని కనుగొనగలను. రెండు నిజం, ఇది సమస్య. కాబట్టి, సోమవారం. ముందుగా ఓపెన్‌ఐడి కనెక్ట్‌ను షిప్ చేయండి, ఫ్లై మరియు టైల్‌స్కేల్

### సోమవారం: మొదట OIDC, నిర్వహించబడిన లైబ్రరీ, కఠినమైన ఆకారాలు

2:31 SAML లేకుండానే సంస్థలకు విక్రయిస్తాయి. ఒక కస్టమర్ దానిని బలవంతం చేస్తే, నిర్వహించబడిన లైబ్రరీని ఉపయోగించండి, దానిని పాచ్ చేసి ఉంచండి, మరియు ఓక్తా లేదా గూగుల్ పంపే వాటిలా కనిపించని సందేశాలను తిరస్కరించండి. మీ స్వంత సంతకం తనిఖీని ఎప్పుడూ వ్రాయవద్దు.

### తీర్పు, తెర వెనుక: REVERT

2:43 తీర్పు, తెర వెనుక. REVERT. దాదాపు ఇరవై ఐదు సంవత్సరాలు, ఎప్పటికీ చనిపోని ఒక బగ్ క్లాస్, మరియు ప్రతి ఒక్కరూ అంగీకరించే పరిష్కారం వేరే ప్రోటోకాల్. గత శనివారం నేను పాస్‌కీలను విడదీశాను, కాబట్టి తదుపరి ఏమి తెరవాలో వ్యాఖ్యలలో చెప్పండి. మరియు అది ఈరోజుకు ఉన్న తేడా. నేను ఆక్సీసీ నుండి నికో. బాధ్యతాయుతంగా విలీనం చేయండి.

## మూలాలు

- [Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/) — blog.trailofbits.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49806335) — news.ycombinator.com
- [Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012](https://www.usenix.org/conference/usenixsecurity12/technical-sessions/presentation/somorovsky) — www.usenix.org
- [Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445](https://www.kb.cert.org/vuls/id/475445) — www.kb.cert.org
- [GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)](https://github.blog/security/sign-in-as-anyone-bypassing-saml-sso-authentication-with-parser-differentials/) — github.blog
