مفكك ترميز SAML

فك ترميز تأكيدات SAML من XML المشفّر بـ Base64. جميع العمليات تتم في متصفحك لتحقيق أقصى أمان وخصوصية.

كشف الضغط تلقائياً تحليل XML كامل 100% من جانب العميل

كيفية استخدام مفكك ترميز SAML

1

الصق بيانات SAML

انسخ استجابة أو تأكيد SAML المشفّر بـ Base64 من تتبع SAML أو طلب الشبكة

2

فك ترميز تلقائي

تقوم الأداة تلقائياً بفك ترميز Base64 وكشف ضغط deflate لكشف XML

3

فحص التفاصيل

اعرض XML بعد فك ترميزه والحقول المستخرجة بما في ذلك المُصدِر ومعرف الاسم والسمات

ما هو SAML؟

لغة ترميز تأكيد الأمان (SAML) هي معيار مفتوح قائم على XML لتبادل بيانات المصادقة والتفويض بين الأطراف، خاصة بين مزود الهوية (IdP) ومزود الخدمة (SP). يتم تشفير تأكيدات SAML عادةً بـ Base64 وقد تكون مضغوطة بـ deflate عند إرسالها عبر روابط إعادة توجيه HTTP.

مصادقة SSO

يتيح SAML تسجيل الدخول الموحد، مما يسمح للمستخدمين بالمصادقة مرة واحدة والوصول إلى خدمات متعددة

تأكيدات قائمة على XML

يستخدم SAML تأكيدات XML لنقل بيانات المصادقة والتفويض بين الأطراف

الربط الآمن

يدعم SAML روابط HTTP Redirect و POST و Artifact لتبادل الرموز الآمن

الأسئلة الشائعة

ما هي تنسيقات SAML المدعومة؟

تدعم الأداة استجابات وتأكيدات SAML بـ XML المشفّر بـ Base64، الشائعة في عمليات إعادة توجيه SAML وروابط POST. كما تكشف تلقائياً وتفك ضغط طلبات SAML المضغوطة بـ deflate.

هل بيانات SAML الخاصة بي آمنة؟

نعم. جميع العمليات تتم بالكامل في متصفحك. رموز SAML لا تُرسل أبداً إلى أي خادم. لا تغادر أي بيانات جهازك.

ماذا يعني ضغط deflate؟

طلبات SAML المرسلة عبر إعادة توجيه HTTP غالباً ما تكون مضغوطة بـ deflate قبل تشفير Base64 لتقليل طول URL. تكشف هذه الأداة تلقائياً وتفك ضغط هذه البيانات.

ما الفرق بين طلب SAML واستجابة SAML؟

الطلب هو samlp:AuthnRequest يرسله مزود الخدمة (SP) لمطالبة مزود الهوية (IdP) بمصادقة مستخدم؛ أما الاستجابة فهي samlp:Response العائدة، وتحمل saml:Assertion مع عبارة المصادقة والسمات. ينتقل كلاهما بترميز URL (ربط Redirect) أو داخل نموذج HTML POST (ربط POST). تفكك هذه الأداة كلا الاتجاهين.

ما هو RelayState في رسالة SAML؟

سلسلة مبهمة يرفقها مزود الخدمة (SP) بالطلب ويجب على مزود الهوية (IdP) إعادتها دون تغيير مع الاستجابة - وهي عادةً عنوان URL المطلوب التحويل إليه بعد تسجيل الدخول. توصي مواصفة روابط SAML بإبقائه تحت 80 بايت، وهو لا يحمل أي معنى لمزود الهوية. عندما ينتهي تسجيل الدخول الموحد (SSO) إلى الصفحة الخاطئة، فإن RelayState المفقود أو التالف هو المشتبه به الأول.

كيف أعرف ما إذا كانت بيانات SAML مضغوطة بـ Deflate؟

في ربط HTTP-Redirect يُضغط XML بـ raw-Deflate، ثم يُرمَّز بـ Base64، ثم بترميز URL - وهي الخطوات الثلاث التي تفرضها المواصفة. أعطِ هذه الأداة القيمة المرمّزة بـ URL: إذا تمددت إلى ترميز يبدأ بـ < فكانت مضغوطة؛ وإذا كانت تبدأ أصلاً بـ <?xml أو <saml فلم تكن مضغوطة. أما رسائل ربط POST فتكون Base64 دون Deflate.

ما الذي يسبب أكثر أخطاء SAML شيوعاً؟

انحراف الساعة - يفشل التحقق من التوقيع عندما يختلف وقت SP وIdP بأكثر من الانحراف المسموح به؛ عدم تطابق الجمهور - عندما لا يتضمن audienceRestriction في التأكيد معرّف الكيان (entity ID) الخاص بـ SP؛ والاستجابات منتهية الصلاحية (NotOnOrAfter). من الشائع أيضاً: RelayState مفقود وتأكيدات غير موقّعة في الحالات التي يشترط فيها SP توقيعها. الحقول المفكوكة التي تعرضها هذه الأداة تتيح لك فحص كل هذه النقاط مباشرة.

هل يمكنني فك ترميز تأكيد SAML موقّع دون المفتاح الخاص؟

نعم - فك الترميز ليس تحققاً. XML الخاص بالتأكيد يمكن لأي شخص قراءته؛ والتوقيع داخله يغطي السلامة (integrity) لا السرية. ما لا يمكنك فعله دون الشهادة العامة لمزود الهوية (IdP) هو إثبات أن التأكيد أصلي وغير معدّل. تعامل بحذر مع أي محتوى مفكوك: فالتأكيدات غالباً ما تحمل عناوين بريد إلكتروني ومجموعات وصلاحيات.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}