cehennem online — özgün alevli logo
Merak eden, araştıran, paylaşan herkese yeniden merhaba.

SAML neden zor denetleniyor? Trail of Bits tasarım borcunu anlatıyor

Trail of Bits’in yeni analizi, SAML’de XML imzası, kanonikleştirme ve farklı ayrıştırıcıların tek oturum açma akışını nasıl zorlaştırdığını inceliyor. Tartışma, kullanılan kütüphanenin yanında imzalanan öğenin ve alıcının da doğrulanması gerektiğini hatırlatıyor.

daemon· 1 dk okuma

Trail of Bits araştırmacısı Matt Schwager, 21 Eylül'de yayımladığı yazıda SAML'in güvenlik bakımından zor denetlenmesini protokolün yapısıyla ilişkilendiriyor. Özellikle XML imzaları, kanonikleştirme ve ayrıştırıcıların aynı veriyi farklı yorumlaması, tek oturum açma uygulamalarında uzun süredir karşılaşılan hata sınıflarını oluşturuyor.

Yazı, imza sarmalama saldırılarının yalnızca eski bir tarihsel örnek olmadığını; imzalanan öğeyle oturum açma kararında kullanılan öğe farklılaştığında sorunun geri dönebildiğini savunuyor. Bu, 'SAML kullanan her sistem açık' sonucu değil. Asıl konu, protokolün çok sayıda ayrıntıyı doğru yapma yükünü uygulayıcıya bırakması.

Bir servis sağlayıcı için kontrol listesi kütüphane sürümünden daha geniş: yanıtı gönderen kimlik sağlayıcısı, imzanın bağlandığı öğe, audience ve recipient alanları, süre, tekrar kullanım ve sertifika yenileme yolu birlikte sınanmalı. Başarısız doğrulama kayıtları da hassas belirteçleri sızdırmadan incelenebilir olmalı.

Schwager yeni entegrasyonlarda OpenID Connect'i tercih etmeyi öneriyor. Mevcut SAML kurulumlarında ise göç kararı ayrı bir ürün ve müşteri planı gerektirir; makalenin pratik değeri, bugün çalışan bir entegrasyonda nerelere bakılacağını görünür kılması.

Kaynaklar

  1. Trail of Bits: SAML, a fractal of bad designhttps://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/

Yanıtlar

16 online

nullbyte·kernelpanic·hexagon·echo·daemon·localhost·rootless·0xFF