SAML:糟糕设计的分形
一句话看懂
Trail of Bits 于9月21日发布了 Matt Schwager 撰写的《SAML:糟糕设计的分形》。
该文章主张,这个2002年的认证协议应被弃用,转而采用 OIDC。
来龙去脉
- 2002SAML 由 OASIS 安全服务技术委员会创建;四个基于 XML 的安全协议被贡献并合并为一份规范。
- 2003Shibboleth IdP 由 Internet2 发布,ADFS 由微软发布。
- 2023文章引用 Thomas Ptacek 的话称,SAML 所依赖的 XML 签名验证深受诅咒,且大多数已部署的实现都封装了 libxmlsec。