Найти в Дзене

💡 Trail of Bits назвала 5 причин отказаться от SAML


Trail of Bits разобрала пять слабых мест SAML и предложила переводить корпоративный единый вход на OIDC. Главный риск — сложная проверка подписей XML: разные разборщики могут по-разному прочитать один документ.

Подпись в SAML находится внутри документа, который она защищает. Ошибки при разборе и проверке уже приводили к обходу аутентификации, в том числе в GitHub Enterprise.

🧩 2002 год — появился SAML
🔓 2012 год — исследователи описали атаки на проверку подписей
🛠 2025 год — обнаружили новые обходы из-за различий между разборщиками

💡 Почему важно: Командам с корпоративным единым входом стоит проверить, какое именно утверждение приложение принимает после проверки подписи. Для новых интеграций автор рекомендует выбирать OIDC, если его поддерживают клиенты.

Действующие подключения к SAML потребуют постепенной миграции: согласовать её с клиентами, предложить настройки OIDC и назначить срок отключения. Пока они работают, проверка библиотек и обработка нестандартных сообщений остаются задачей команды.

Вы бы уже перестали добавлять SAML в новые интеграции?

🍊 Читать полностью: dzen.ru/...37n
💡 Trail of Bits назвала 5 причин отказаться от SAML  Trail of Bits разобрала пять слабых мест SAML и предложила переводить корпоративный единый вход на OIDC.
Около минуты
1