Decodificador de SAML

Decodifica aserciones SAML desde XML codificado en Base64. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.

Detección automática de compresión Análisis XML completo 100% en el cliente

Cómo usar el decodificador de SAML

1

Pega los datos SAML

Copia la Respuesta o Aserción SAML codificada en Base64 desde tu rastreo SAML o solicitud de red

2

Decodificación automática

La herramienta decodifica automáticamente en Base64 y detecta la compresión deflate para revelar el XML

3

Inspecciona los detalles

Visualiza el XML decodificado y los campos extraídos incluyendo Emisor, NameID y atributos

¿Qué es SAML?

El Lenguaje de Marcado de Aserciones de Seguridad (SAML) es un estándar abierto basado en XML para intercambiar datos de autenticación y autorización entre partes, particularmente entre un proveedor de identidad (IdP) y un proveedor de servicios (SP). Las aserciones SAML se codifican típicamente en Base64 y pueden comprimirse con deflate cuando se transmiten mediante enlaces de redirección HTTP.

Autenticación SSO

SAML permite el inicio de sesión único, permitiendo a los usuarios autenticarse una vez y acceder a múltiples servicios

Aserciones basadas en XML

SAML utiliza aserciones XML para transportar declaraciones de autenticación y autorización entre partes

Enlace seguro

SAML admite enlaces HTTP Redirect, POST y Artifact para el intercambio seguro de tokens

Preguntas frecuentes

¿Qué formatos SAML son compatibles?

La herramienta es compatible con Respuestas y Aserciones SAML en XML codificado en Base64, comúnmente encontradas en redirecciones SAML y enlaces POST. También detecta y descomprime automáticamente solicitudes SAML comprimidas con deflate.

¿Son seguros mis datos SAML?

Sí. Todo el procesamiento se realiza completamente en tu navegador. Tus tokens SAML nunca se envían a ningún servidor. Ningún dato sale de tu dispositivo.

¿Qué significa la compresión deflate?

Las solicitudes SAML enviadas mediante redirección HTTP suelen comprimirse con deflate antes de la codificación Base64 para reducir la longitud de la URL. Esta herramienta detecta y descomprime automáticamente dichos datos.

¿Cuál es la diferencia entre una solicitud SAML y una respuesta SAML?

Una solicitud es un samlp:AuthnRequest que el proveedor de servicios envía para pedirle al proveedor de identidades que autentique a un usuario; una respuesta es el samlp:Response que regresa, transportando la saml:Assertion con la declaración de autenticación y los atributos. Ambas viajan codificadas en URL (Redirect binding) o dentro de un formulario HTML POST (POST binding). Esta herramienta decodifica en ambas direcciones.

¿Qué es RelayState en un mensaje SAML?

Una cadena opaca que el SP adjunta a la solicitud y que el IdP debe devolver sin cambios junto con la respuesta - normalmente es la URL a la que redirigir después del inicio de sesión. La especificación de bindings de SAML recomienda mantenerla por debajo de 80 bytes, y no tiene ningún significado para el IdP. Cuando el SSO aterriza en la página equivocada, un RelayState perdido o corrupto es el principal sospechoso.

¿Cómo puedo saber si los datos SAML están comprimidos con Deflate?

En el binding HTTP-Redirect, el XML se comprime con raw-Deflate, luego se codifica en Base64 y después se codifica en URL - los tres pasos que exige la especificación. Dale a esta herramienta el valor codificado en URL: si se expande a marcado que comienza con <, estaba comprimido; si ya comienza con <?xml o <saml, no lo estaba. Los mensajes del binding POST son Base64 sin Deflate.

¿Cuáles son las causas de los errores SAML más comunes?

Desfase de reloj - la validación de la firma falla cuando los relojes del SP y del IdP difieren más del margen permitido; discrepancia de audience - el audienceRestriction de la aserción no contiene el entity ID del SP; y respuestas expiradas (NotOnOrAfter). También son comunes un RelayState faltante y aserciones sin firma cuando el SP las exige. Los campos decodificados que muestra esta herramienta te permiten verificar cada uno de estos puntos directamente.

¿Puedo decodificar una aserción SAML firmada sin la clave privada?

Sí - decodificar no es verificar. El XML de la aserción es legible por cualquiera; la firma que contiene cubre la integridad, no la confidencialidad. Lo que no puedes hacer sin el certificado público del IdP es demostrar que la aserción es auténtica y no ha sido modificada. Trata cualquier contenido decodificado con cuidado: las aserciones suelen contener direcciones de correo electrónico, grupos y permisos.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}