SAML, ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ: ଚିଠି ଭିତରେ ଦସ୍ତଖତ
SAML ଆପଣଙ୍କୁ ପ୍ରାୟ ପ୍ରତ୍ୟେକ କାର୍ଯ୍ୟ ଆପ୍ରେ ଲଗ୍ ଇନ୍ କରେ, ଏବଂ ଏହାର ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା XML ଭିତରେ ରହିଥାଏ।
SAML ଆପଣଙ୍କୁ ପ୍ରାୟ ପ୍ରତ୍ୟେକ କାର୍ଯ୍ୟ ଆପ୍ରେ ଲଗ୍ ଇନ୍ କରେ, ଏବଂ ଏହାର ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା XML ଭିତରେ ରହିଥାଏ। ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ: ଆପ୍, ବ୍ରାଉଜର୍ ଏବଂ ପରିଚୟ ପ୍ରଦାନକାରୀ ମଧ୍ୟରେ ଲଗ୍ ଇନ୍ ଡାନ୍ସ, ଏକ ଦାବି କିପରି ଦେଖାଯାଏ, କାହିଁକି କାନୋନିକାଲାଇଜେସନ୍ ପ୍ରତ୍ୟେକ ବାଇଟ୍ ଉପରେ ସହମତ ହେବାକୁ ପଡିବ, ଏବଂ 2012 ରୁ 2025 ପର୍ଯ୍ୟନ୍ତ ସମାନ ବଗ୍ କ୍ଲାସ୍ କାହିଁକି ବାରମ୍ବାର ଫେରି ଆସୁଛି। ଟ୍ରେଲ୍ ଅଫ୍ ବିଟ୍ସର "SAML: ଏ ଫ୍ରାକ୍ଟାଲ୍ ଅଫ୍ ବ୍ୟାଡ୍ ଡିଜାଇନ୍" (ହ୍ୟାକର୍ ନ୍ୟୁଜ୍ ଉପରେ 312 ପଏଣ୍ଟ) ଦ୍ୱାରା ପ୍ରେରିତ।
ଲିଖିତ ସଂସ୍କରଣ ପଢ଼ନ୍ତୁ (English) ↗
ଏହି ଭିଡିଓରେ କ'ଣ ଅଛି
- SAML: ଭିତରୁ ନିଜକୁ ଦସ୍ତଖତ କରୁଥିବା ଲଗ୍ ଇନ୍
- 2002: ଚାରୋଟି XML ଫର୍ମାଟ୍, ଗୋଟିଏ କମିଟି, ଏକ ସମ୍ପୂର୍ଣ୍ଣ ଶିଳ୍ପ
- ଲଗ୍ ଇନ୍ ଡାନ୍ସ: ଆପ୍ → ପରିଚୟ ପ୍ରଦାନକାରୀ → ଆପଣଙ୍କ ବ୍ରାଉଜର୍ ମାଧ୍ୟମରେ ଫେରିବା
- ଦାବି: ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା ଜିନିଷ ଭିତରେ ରହିଥାଏ
- କାନୋନିକାଲାଇଜେସନ୍: ପ୍ରତ୍ୟେକ ବାଇଟ୍ ଉପରେ ସହମତ ହୁଅନ୍ତୁ, ନଚେତ୍ କେହି ଲଗ୍ ଇନ୍ କରିବେ ନାହିଁ
ଅନୁବାଦିତ ଟ୍ରାନ୍ସକ୍ରିପ୍ଟ
ମୂଳ ଇଂରାଜୀ ବର୍ଣ୍ଣନାରୁ ଅନୁବାଦିତ। ଉପଲବ୍ଧ ଅଡିଓ ଏବଂ କ୍ୟାପ୍ସନ୍ଗୁଡ଼ିକ YouTube ଦ୍ୱାରା ନିୟନ୍ତ୍ରିତ।
SAML: ଭିତରୁ ନିଜକୁ ଦସ୍ତଖତ କରୁଥିବା ଲଗ୍ ଇନ୍
0:00 ସାମଲ୍ ହେଉଛି XML ଯାହା ଆପଣଙ୍କୁ ଆପଣଙ୍କର ପ୍ରାୟ ପ୍ରତ୍ୟେକ କାର୍ଯ୍ୟ ଆପ୍ରେ ଲଗ୍ ଇନ୍ କରାଏ, ଏବଂ ଏହାର ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା ଡକ୍ୟୁମେଣ୍ଟ୍ ଭିତରେ ରହିଥାଏ, ଜଣେ ନୋଟାରୀ ତାଙ୍କ ସିଲ୍ କରୁଥିବା ଲଫାପା ଭିତରେ ତାଙ୍କର ଷ୍ଟାମ୍ପ୍ ମାରିବା ଭଳି। ଏକ କମିଟି ଏହାକୁ ଲେଖିବାର ଦଶ ବର୍ଷ ପରେ, ଗବେଷକମାନେ ଚଉଦଟି ସାମଲ୍ ଫ୍ରେମୱାର୍କ ପରୀକ୍ଷା କଲେ। ଏଗାରଟି ବିଫଳ ହେଲା। ଏବଂ ଏହି ସପ୍ତାହରେ ଏକ ଟ୍ରେଲ୍ ଅଫ୍ ବିଟ୍ସ ପୋଷ୍ଟ୍ ଏହାକୁ ଖରାପ ଡିଜାଇନ୍ର ଏକ ଫ୍ରାକ୍ଟାଲ୍ ବୋଲି କହି ହ୍ୟାକର୍ ନ୍ୟୁଜ୍ର ପ୍ରଥମ ପୃଷ୍ଠାରେ ସ୍ଥାନ ପାଇଲା। ତିନି ମିନିଟ୍ରେ: ଲଗ୍ ଇନ୍ ଡାନ୍ସ କିପରି କାମ କରେ, ଦସ୍ତଖତ କେଉଁଠାରେ ଲୁଚି ରହିଥାଏ,
0:27 ଏବଂ ସମସ୍ତେ ସହମତ ହେଉଥିବା ସମାଧାନ କାହିଁକି ଏକ ଭିନ୍ନ ପ୍ରୋଟୋକଲ୍। ଏହା ହେଉଛି The Daily Diff, ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ।
2002: ଚାରୋଟି XML ଫର୍ମାଟ୍, ଗୋଟିଏ କମିଟି, ଏକ ସମ୍ପୂର୍ଣ୍ଣ ଶିଳ୍ପ
0:34 ଦୁଇ ହଜାର ଦୁଇ। ଓଏସିସ୍ରେ ଏକ ସୁରକ୍ଷା କମିଟି ଚାରୋଟି ଭେଣ୍ଡର୍ XML ଫର୍ମାଟ୍କୁ ଗୋଟିଏରେ ମିଶାଇଲା। ବିଶ୍ୱବିଦ୍ୟାଳୟଗୁଡ଼ିକ ପ୍ରଥମେ ଏହାକୁ ଗ୍ରହଣ କଲେ, ତା’ପରେ ଓକ୍ଟା ଏହା ଉପରେ ଏକ କମ୍ପାନୀ ନିର୍ମାଣ କଲା, ଏକ କମିଟି ଡକ୍ୟୁମେଣ୍ଟ୍ ରାଜସ୍ୱରେ ପରିଣତ ହେବାର ଏହା ସବୁଠାରୁ ଦ୍ରୁତତମ ଉପାୟ। ଆପଣ ଆପ୍ ଖୋଲନ୍ତି।
ଲଗ୍ ଇନ୍ ଡାନ୍ସ: ଆପ୍ → ପରିଚୟ ପ୍ରଦାନକାରୀ → ଆପଣଙ୍କ ବ୍ରାଉଜର୍ ମାଧ୍ୟମରେ ଫେରିବା
0:46 ଏହା ଆପଣ କିଏ ଜାଣେ ନାହିଁ, ତେଣୁ ଏହା ଆପଣଙ୍କ ବ୍ରାଉଜର୍କୁ ପରିଚୟ ପ୍ରଦାନକାରୀଙ୍କ ନିକଟକୁ ପଠାଏ, ଯଥା ଆପଣଙ୍କ କମ୍ପାନୀର ଓକ୍ଟା। ଆପଣ ସେଠାରେ ଲଗ୍ ଇନ୍ କରନ୍ତି। ଓକ୍ଟା ଆପଣଙ୍କ ବ୍ରାଉଜର୍କୁ ଏକ ଦସ୍ତଖତ ହୋଇଥିବା XML ଡକ୍ୟୁମେଣ୍ଟ୍ ଦିଏ ଯେଉଁଥିରେ ଆପଣ କିଏ ତାହା ଲେଖାଥାଏ, ଏବଂ ବ୍ରାଉଜର୍ ଏହାକୁ ପୁନର୍ବାର ପୋଷ୍ଟ୍ କରେ।
ଦାବି: ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା ଜିନିଷ ଭିତରେ ରହିଥାଏ
0:59 ସେହି ଡକ୍ୟୁମେଣ୍ଟ୍ ହେଉଛି ଦାବି। ଏହା ଉପଭୋକ୍ତାଙ୍କ ନାମ ଦର୍ଶାଏ, ଏବଂ ଦସ୍ତଖତ ଏହାର ଭିତରେ ରହିଥାଏ, ଏହାର ID ଦ୍ୱାରା ଦାବିକୁ ଫେରାଇଥାଏ। ଏବଂ ସମଗ୍ର ଜିନିଷ ଆପଣଙ୍କ ବ୍ରାଉଜର୍ ମାଧ୍ୟମରେ ଯାତ୍ରା କରେ, ଅର୍ଥାତ୍, ଉପଭୋକ୍ତା ମାଧ୍ୟମରେ। ଏହାକୁ ଯାଞ୍ଚ କରିବା ପାଇଁ, ଆପ୍
କାନୋନିକାଲାଇଜେସନ୍: ପ୍ରତ୍ୟେକ ବାଇଟ୍ ଉପରେ ସହମତ ହୁଅନ୍ତୁ, ନଚେତ୍ କେହି ଲଗ୍ ଇନ୍ କରିବେ ନାହିଁ
1:11 ଦସ୍ତଖତ ହୋଇଥିବା ସଠିକ୍ ବାଇଟ୍ ପୁନର୍ନିର୍ମାଣ କରେ। ଏହା ଦସ୍ତଖତକୁ ବାହାର କରିଦିଏ, ଧଳା ସ୍ଥାନ ଏବଂ ଆଟ୍ରିବ୍ୟୁଟ୍ କ୍ରମକୁ ସାଧାରଣ କରେ, ଏବଂ ଫଳାଫଳକୁ ହ୍ୟାସ୍ କରେ। ତାହା ହେଉଛି କାନୋନିକାଲାଇଜେସନ୍, ଏବଂ ଯଦି ଦୁଇ ପାର୍ଶ୍ୱ ଗୋଟିଏ ବାଇଟ୍ ଦ୍ୱାରା ଅସହମତ ହୁଅନ୍ତି, କେହି ଲଗ୍ ଇନ୍ କରିବେ ନାହିଁ। ଏକ JSON ୱେବ୍ ଟୋକେନ୍ ଏହାକୁ ଭିନ୍ନ ଭାବରେ କରେ। ହେଡର୍, ପେଲୋଡ୍ ଏବଂ ଦସ୍ତଖତ ମଝିରେ ଡଟ୍ ସହିତ ପାଖାପାଖି ରହିଥାଏ। ପ୍ରଥମେ କିଛି କାଟିବାକୁ ନାହିଁ।
2012: ଚେକର୍ ଏବଂ ରିଡର୍ ବିଭିନ୍ନ ଉପାଦାନଗୁଡ଼ିକୁ ଦେଖନ୍ତି
1:32 ଏଠାରେ ହେଉଛି ତ୍ରୁଟି। ଦସ୍ତଖତ ଯାଞ୍ଚ କରୁଥିବା କୋଡ୍ ଏବଂ ଉପଭୋକ୍ତା ନାମ ପଢୁଥିବା କୋଡ୍ ପ୍ରାୟତଃ ଦୁଇଟି ଭିନ୍ନ ଅଂଶ। ଦୁଇ ହଜାର ବାରରେ, On Breaking Saml ନାମକ ଏକ ପେପର ଦର୍ଶାଇଲା ଯେ ଆପଣ ଦସ୍ତଖତ ହୋଇଥିବା ଦାବିକୁ ସେଠାରେ ଘୁଞ୍ଚାଇ ପାରିବେ ଯେଉଁଠାରେ ପାଠକ ଏହାକୁ ଅଣଦେଖା କରେ, ଏବଂ ଏକ ଦ୍ୱିତୀୟ ଦାବିକୁ ସେଠାରେ ରଖି ପାରିବେ ଯେଉଁଠାରେ ଏହା ଦେଖାଯାଏ। Salesforce ଏବଂ Shibboleth ଏଗାରଟି ମଧ୍ୟରେ ଥିଲେ ଯେଉଁମାନେ ଏଥିରେ ପଡିଥିଲେ। ଦୁଇ ହଜାର ଅଠରରେ, Duo ଦର୍ଶାଇଲା ଯେ ଏକ ଉପଭୋକ୍ତା ନାମ ଭିତରେ ଥିବା ଏକ ମନ୍ତବ୍ୟ କିଛି
2018 ଏବଂ 2025: ଦୁଇଟି ପାର୍ସର୍, ଦୁଇଟି ଭିନ୍ନ ଉତ୍ତର
1:55 ଲାଇବ୍ରେରୀକୁ ନାମର କେବଳ ଅଧା ପଢିବାକୁ ଦେଇପାରେ, ଯେତେବେଳେ କି ଦସ୍ତଖତ ଏବେ ବି ଯାଞ୍ଚ ହୋଇଥାଏ। ଦୁଇ ହଜାର ପଚିଶରେ, GitHub ruby Saml ଭିତରେ ଦୁଇଟି XML ପାର୍ସର୍ ସମାନ ଡକ୍ୟୁମେଣ୍ଟ୍ ବିଷୟରେ ଅସହମତ ହେଉଥିବା ଦେଖିଲେ। ସମାନ ବଗ୍, ନୂଆ ଦଶନ୍ଧି। ଟ୍ରେଲ୍ ଅଫ୍ ବିଟ୍ସ ଏହାକୁ ଏକ ଫ୍ରାକ୍ଟାଲ୍ ବୋଲି କହେ, କାରଣ ଆପଣ ଜୁମ୍ କରୁଥିବା ପ୍ରତ୍ୟେକ ସ୍ତରରେ
ଏହା କାହିଁକି ଭାଙ୍ଗି ଚାଲିଛି: ଖରାପ ଡିଜାଇନ୍ର ଏକ ଫ୍ରାକ୍ଟାଲ୍
2:12 ସମାନ ତ୍ରୁଟି ଥାଏ। ଏହା XML ଉପରେ ନିର୍ମିତ, ଦସ୍ତଖତ ସଂଲଗ୍ନ ହୋଇଥାଏ, ଏବଂ ପ୍ରକୃତ ଲଗ୍ ଇନ୍ ସ୍ପେକ୍ର ପ୍ରାୟ ଦଶମାଂଶ ବ୍ୟବହାର କରନ୍ତି। ଏବଂ ହ୍ୟାକର୍ ନ୍ୟୁଜ୍ ଉପରେ ଶୀର୍ଷ ଉତ୍ତର କ୍ରେତାଙ୍କ ଠାରୁ ଆସିଛି। ଯଦି ଆପଣଙ୍କର ସାମଲ୍ ସମର୍ଥନ ନାହିଁ, ତେବେ ମୁଁ ଏକ ଉତ୍ପାଦ ଖୋଜି ପାରିବି ଯାହା ଅଛି। ଉଭୟ ସତ୍ୟ, ଯାହା ସମସ୍ୟା। ତେଣୁ, ସୋମବାର। ପ୍ରଥମେ OpenID Connect SHIP IT କରନ୍ତୁ, Fly ଏବଂ Tailscale ସାମଲ୍ ବିନା
ସୋମବାର: ପ୍ରଥମେ OIDC, ଏକ ରକ୍ଷଣାବେକ୍ଷିତ ଲାଇବ୍ରେରୀ, କଠୋର ଆକାର
2:31 ଉଦ୍ୟୋଗଗୁଡ଼ିକୁ ବିକ୍ରି କରନ୍ତି। ଯଦି ଜଣେ ଗ୍ରାହକ ଏହାକୁ ବାଧ୍ୟ କରନ୍ତି, ତେବେ ଏକ ରକ୍ଷଣାବେକ୍ଷିତ ଲାଇବ୍ରେରୀ ବ୍ୟବହାର କରନ୍ତୁ, ଏହାକୁ ପ୍ୟାଚ୍ କରନ୍ତୁ, ଏବଂ ଓକ୍ଟା କିମ୍ବା ଗୁଗୁଲ୍ ପଠାଉଥିବା ଭଳି ନ ଦେଖାଯାଉଥିବା ବାର୍ତ୍ତାଗୁଡ଼ିକୁ ପ୍ରତ୍ୟାଖ୍ୟାନ କରନ୍ତୁ। ନିଜର ଦସ୍ତଖତ ଯାଞ୍ଚ କେବେହେଲେ ଲେଖନ୍ତୁ ନାହିଁ।
ରାୟ, ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ: REVERT
2:43 ରାୟ, ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ। REVERT। ପ୍ରାୟ ପଚିଶ ବର୍ଷ, ଗୋଟିଏ ବଗ୍ କ୍ଲାସ୍ ଯାହା କେବେ ମରେ ନାହିଁ, ଏବଂ ସମସ୍ତେ ସହମତ ହେଉଥିବା ସମାଧାନ ହେଉଛି ଏକ ଭିନ୍ନ ପ୍ରୋଟୋକଲ୍। ଗତ ଶନିବାର ମୁଁ ପାସ୍କିକୁ ଅଲଗା କରିଥିଲି, ତେଣୁ ମତାମତରେ ମୋତେ କୁହନ୍ତୁ କ'ଣ ଖୋଲିବି। ଏବଂ ଆଜି ପାଇଁ ଡିଫ୍ ଏତିକି। ମୁଁ Axrisi ରୁ ନିକୋ। ଦାୟିତ୍ୱର ସହିତ ମିଶାନ୍ତୁ।
ଉତ୍ସଗୁଡ଼ିକ
- Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)blog.trailofbits.com
- Hacker News threadnews.ycombinator.com
- Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012www.usenix.org
- Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445www.kb.cert.org
- GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)github.blog



