SAML, తెర వెనుక: అక్షరం లోపల ఉన్న సంతకం
SAML మిమ్మల్ని దాదాపు ప్రతి పని యాప్లోకి లాగిన్ చేస్తుంది, మరియు దాని సంతకం అది సంతకం చేసే XML లోపల ఉంటుంది.
SAML మిమ్మల్ని దాదాపు ప్రతి పని యాప్లోకి లాగిన్ చేస్తుంది, మరియు దాని సంతకం అది సంతకం చేసే XML లోపల ఉంటుంది. తెర వెనుక: యాప్, బ్రౌజర్ మరియు గుర్తింపు ప్రదాత మధ్య లాగిన్ డ్యాన్స్, ఒక ఆమోదం ఎలా కనిపిస్తుంది, ప్రతి బైట్పై ప్రామాణీకరణ ఎందుకు అంగీకరించాలి మరియు 2012 నుండి 2025 వరకు అదే బగ్ క్లాస్ ఎందుకు తిరిగి వస్తూనే ఉంటుంది. ట్రైల్ ఆఫ్ బిట్స్ యొక్క "SAML: A fractal of bad design" (హాకర్ న్యూస్లో 312 పాయింట్లు) ద్వారా ప్రేరణ పొందింది.
వ్రాతపూర్వక సంచికను చదవండి (ఇంగ్లీష్) ↗
ఈ వీడియో ఏమి కవర్ చేస్తుంది
- SAML: లోపలి నుండి స్వయంగా సంతకం చేసే లాగిన్
- 2002: నాలుగు XML ఫార్మాట్లు, ఒక కమిటీ, ఒక మొత్తం పరిశ్రమ
- లాగిన్ డ్యాన్స్: యాప్ → ఐడెంటిటీ ప్రొవైడర్ → మీ బ్రౌజర్ ద్వారా తిరిగి
- ఆమోదం: సంతకం అది సంతకం చేసే దాని లోపల ఉంటుంది
- కానానికలైజేషన్: ప్రతి బైట్పై అంగీకరించండి, లేకపోతే ఎవరూ లాగిన్ అవ్వరు
అనువదించబడిన ట్రాన్స్క్రిప్ట్
అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.
SAML: లోపలి నుండి స్వయంగా సంతకం చేసే లాగిన్
0:00 SAML అనేది మీరు కలిగి ఉన్న దాదాపు ప్రతి పని యాప్లోకి మిమ్మల్ని లాగిన్ చేసే XML, మరియు దాని సంతకం అది సంతకం చేసే పత్రం లోపల ఉంటుంది, తన ముద్రను అతను సీల్ చేస్తున్న కవరు లోపల స్టాపుల్ చేస్తున్న నోటరీ లాగా. ఒక కమిటీ దానిని రాసిన పది సంవత్సరాల తర్వాత, పరిశోధకులు పద్నాలుగు SAML ఫ్రేమ్వర్క్లను పరీక్షించారు. పదకొండు పడిపోయాయి. మరియు ఈ వారం ట్రైల్ ఆఫ్ బిట్స్ పోస్ట్ దానిని చెడు రూపకల్పన యొక్క ఫ్రాక్టల్గా పేర్కొంటూ హాకర్ న్యూస్ యొక్క మొదటి పేజీని తాకింది. మూడు నిమిషాల్లో: లాగిన్ డ్యాన్స్ ఎలా పనిచేస్తుంది, సంతకం ఎక్కడ దాగి ఉంటుంది,
0:27 మరియు ప్రతి ఒక్కరూ అంగీకరించే పరిష్కారం వేరే ప్రోటోకాల్ ఎందుకు. ఇది The Daily Diff, తెర వెనుక.
2002: నాలుగు XML ఫార్మాట్లు, ఒక కమిటీ, ఒక మొత్తం పరిశ్రమ
0:34 రెండు వేల రెండు. ఓయాసిస్ వద్ద ఒక భద్రతా కమిటీ నాలుగు విక్రేత XML ఫార్మాట్లను ఒకదానిలో విలీనం చేస్తుంది. విశ్వవిద్యాలయాలు దానిని మొదట స్వీకరించాయి, తరువాత ఓక్తా దానిపై ఒక కంపెనీని నిర్మిస్తుంది, ఒక కమిటీ పత్రం ఆదాయంగా మారిన వేగవంతమైన మార్గం. మీరు యాప్ను తెరుస్తారు.
లాగిన్ డ్యాన్స్: యాప్ → ఐడెంటిటీ ప్రొవైడర్ → మీ బ్రౌజర్ ద్వారా తిరిగి
0:46 మీరు ఎవరో దానికి తెలియదు, కాబట్టి అది మీ బ్రౌజర్ను ఐడెంటిటీ ప్రొవైడర్కు బౌన్స్ చేస్తుంది, ఉదాహరణకు మీ కంపెనీ ఓక్తా. మీరు అక్కడ లాగిన్ అవ్వండి. ఓక్తా మీ బ్రౌజర్కు మీరు ఎవరో చెప్పే సంతకం చేసిన XML పత్రాన్ని అందిస్తుంది, మరియు బ్రౌజర్ దానిని తిరిగి పోస్ట్ చేస్తుంది.
ఆమోదం: సంతకం అది సంతకం చేసే దాని లోపల ఉంటుంది
0:59 ఆ పత్రమే ఆమోదం. ఇది వినియోగదారుని పేరును పేర్కొంటుంది, మరియు సంతకం దాని లోపల ఉంటుంది, దాని ID ద్వారా ఆమోదాన్ని తిరిగి సూచిస్తుంది. మరియు మొత్తం విషయం మీ బ్రౌజర్ ద్వారా ప్రయాణిస్తుంది, అంటే, వినియోగదారు ద్వారా. దాన్ని తనిఖీ చేయడానికి, యాప్
కానానికలైజేషన్: ప్రతి బైట్పై అంగీకరించండి, లేకపోతే ఎవరూ లాగిన్ అవ్వరు
1:11 సంతకం చేయబడిన ఖచ్చితమైన బైట్లను తిరిగి నిర్మిస్తుంది. ఇది సంతకాన్ని తిరిగి కత్తిరించి, ఖాళీలను మరియు లక్షణాలను సాధారణీకరిస్తుంది క్రమం, మరియు ఫలితాన్ని హాష్ చేస్తుంది. అది కానానికలైజేషన్, మరియు రెండు వైపులా ఒకే బైట్తో విభేదిస్తే, ఎవరూ లాగిన్ అవ్వరు. ఒక JSON వెబ్ టోకెన్ దానిని విభిన్నంగా చేస్తుంది. హెడర్, పేలోడ్ మరియు సంతకం మధ్య చుక్కలతో పక్కపక్కన ఉంటాయి. మొదట కత్తిరించడానికి ఏమీ లేదు.
2012: చెకర్ మరియు రీడర్ వేర్వేరు అంశాలను చూస్తాయి
1:32 ఇది పగులు. సంతకాన్ని తనిఖీ చేసే కోడ్ మరియు వినియోగదారు పేరును చదివే కోడ్ తరచుగా రెండు వేర్వేరు భాగాలు. రెండు వేల పన్నెండులో, ఆన్ బ్రేకింగ్ SAML అనే పేపర్ రీడర్ విస్మరించే చోట మీరు సంతకం చేసిన ఆమోదాన్ని తరలించవచ్చని చూపించింది, మరియు అది చూసే చోట రెండవదాన్ని ఉంచండి. సేల్స్ఫోర్స్ మరియు షిబోలెత్ దాని కోసం పడిపోయిన పదకొండులో ఉన్నాయి. సాల్వేస్ఫోర్స్ మరియు షిబోలెత్ పడిపోయిన పన్నెండు లో ఉన్నాయి. రెండు వేల పద్దెనిమిదిలో, డ్యూయో ఒక వినియోగదారు పేరు లోపల ఉన్న వ్యాఖ్య కొన్ని
2018 మరియు 2025: రెండు పార్సర్లు, రెండు వేర్వేరు సమాధానాలు
1:55 లైబ్రరీలను పేరులో సగం మాత్రమే చదివేలా చేస్తుందని చూపింది, అయితే సంతకం ఇప్పటికీ సరిపోలింది. రెండు వేల ఇరవై ఐదులో, గిట్హబ్ రూబీ SAML లోపల రెండు XML పార్సర్లను కనుగొంది అదే పత్రం గురించి విభేదిస్తూ. అదే బగ్, కొత్త దశాబ్దం. ట్రైల్ ఆఫ్ బిట్స్ దీనిని ఫ్రాక్టల్ అని పిలుస్తుంది, ఎందుకంటే మీరు జూమ్ చేసే ప్రతి స్థాయిలో
ఇది ఎందుకు విరిగిపోతూనే ఉంటుంది: చెడు రూపకల్పన యొక్క ఫ్రాక్టల్
2:12 అదే లోపం ఉంటుంది. ఇది XML పై నిర్మించబడింది, సంతకం ఎన్వలప్ చేయబడింది, మరియు నిజమైన లాగిన్లు స్పెసిఫికేషన్లో పదవ వంతు మాత్రమే ఉపయోగిస్తాయి. మరియు హాకర్ న్యూస్లో అగ్ర సమాధానం కొనుగోలుదారు నుండి వచ్చింది. మీరు SAML మద్దతు లేకపోతే, నేను చేసే ఉత్పత్తిని కనుగొనగలను. రెండు నిజం, ఇది సమస్య. కాబట్టి, సోమవారం. ముందుగా ఓపెన్ఐడి కనెక్ట్ను షిప్ చేయండి, ఫ్లై మరియు టైల్స్కేల్
సోమవారం: మొదట OIDC, నిర్వహించబడిన లైబ్రరీ, కఠినమైన ఆకారాలు
2:31 SAML లేకుండానే సంస్థలకు విక్రయిస్తాయి. ఒక కస్టమర్ దానిని బలవంతం చేస్తే, నిర్వహించబడిన లైబ్రరీని ఉపయోగించండి, దానిని పాచ్ చేసి ఉంచండి, మరియు ఓక్తా లేదా గూగుల్ పంపే వాటిలా కనిపించని సందేశాలను తిరస్కరించండి. మీ స్వంత సంతకం తనిఖీని ఎప్పుడూ వ్రాయవద్దు.
తీర్పు, తెర వెనుక: REVERT
2:43 తీర్పు, తెర వెనుక. REVERT. దాదాపు ఇరవై ఐదు సంవత్సరాలు, ఎప్పటికీ చనిపోని ఒక బగ్ క్లాస్, మరియు ప్రతి ఒక్కరూ అంగీకరించే పరిష్కారం వేరే ప్రోటోకాల్. గత శనివారం నేను పాస్కీలను విడదీశాను, కాబట్టి తదుపరి ఏమి తెరవాలో వ్యాఖ్యలలో చెప్పండి. మరియు అది ఈరోజుకు ఉన్న తేడా. నేను ఆక్సీసీ నుండి నికో. బాధ్యతాయుతంగా విలీనం చేయండి.
మూలాలు
- Trail of Bits, "SAML: A fractal of bad design" (Matt Schwager, Sep 21, 2026)blog.trailofbits.com
- Hacker News threadnews.ycombinator.com
- Somorovsky et al., "On Breaking SAML: Be Whoever You Want to Be", USENIX Security 2012www.usenix.org
- Duo Labs, SAML vulnerabilities affecting multiple implementations (2018): https://duo.com/blog/duo-finds-saml-vulnerabilities-affecting-multiple-implementations · CERT VU#475445www.kb.cert.org
- GitHub Security Lab, "Sign in as anyone: Bypassing SAML SSO authentication with parser differentials" (Mar 12, 2025)github.blog



