501 подписчик
💡 Trail of Bits назвала 5 причин отказаться от SAML
Trail of Bits разобрала пять слабых мест SAML и предложила переводить корпоративный единый вход на OIDC. Главный риск — сложная проверка подписей XML: разные разборщики могут по-разному прочитать один документ.
Подпись в SAML находится внутри документа, который она защищает. Ошибки при разборе и проверке уже приводили к обходу аутентификации, в том числе в GitHub Enterprise.
🧩 2002 год — появился SAML
🔓 2012 год — исследователи описали атаки на проверку подписей
🛠 2025 год — обнаружили новые обходы из-за различий между разборщиками
💡 Почему важно: Командам с корпоративным единым входом стоит проверить, какое именно утверждение приложение принимает после проверки подписи. Для новых интеграций автор рекомендует выбирать OIDC, если его поддерживают клиенты.
Действующие подключения к SAML потребуют постепенной миграции: согласовать её с клиентами, предложить настройки OIDC и назначить срок отключения. Пока они работают, проверка библиотек и обработка нестандартных сообщений остаются задачей команды.
Вы бы уже перестали добавлять SAML в новые интеграции?
🍊 Читать полностью: dzen.ru/...37n
Около минуты
23 сентября