Décodeur SAML
Décodez les assertions SAML à partir de XML encodé en Base64. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.
XML décodé
Données SAML analysées
Émetteur
—
ID de nom
—
Date d'émission
—
Audience
—
Pas avant
—
Pas après
—
Référence de contexte d'authentification
—
Attributs
Aucun attribut trouvé
| Nom de l'attribut | Valeurs |
|---|
Comment utiliser le décodeur SAML
Collez les données SAML
Copiez la réponse SAML ou l'assertion encodée en Base64 depuis votre trace SAML ou votre requête réseau
Décodage automatique
L'outil décode automatiquement le Base64 et détecte la compression deflate pour révéler le XML
Examinez les détails
Consultez le XML décodé et les champs extraits, y compris l'émetteur, le NameID et les attributs
Qu'est-ce que SAML ?
Le Security Assertion Markup Language (SAML) est un standard ouvert basé sur XML pour l'échange de données d'authentification et d'autorisation entre parties, en particulier entre un fournisseur d'identité (IdP) et un fournisseur de services (SP). Les assertions SAML sont généralement encodées en Base64 et peuvent être compressées en deflate lors de la transmission par liaison de redirection HTTP.
Authentification SSO
SAML permet l'authentification unique, permettant aux utilisateurs de s'authentifier une fois et d'accéder à plusieurs services
Assertions basées sur XML
SAML utilise des assertions XML pour transporter des déclarations d'authentification et d'autorisation entre les parties
Liaison sécurisée
SAML prend en charge les liaisons HTTP Redirect, POST et Artifact pour l'échange sécurisé de jetons
Questions fréquentes
L'outil prend en charge les réponses SAML et assertions XML encodées en Base64, couramment trouvées dans les redirections SAML et les liaisons POST. Il détecte et décompresse également automatiquement les requêtes SAML compressées en deflate.
Oui. Tout le traitement se fait entièrement dans votre navigateur. Vos jetons SAML ne sont jamais envoyés à aucun serveur. Aucune donnée ne quitte votre appareil.
Les requêtes SAML envoyées par redirection HTTP sont souvent compressées en deflate avant l'encodage Base64 pour réduire la longueur de l'URL. Cet outil détecte et décompresse automatiquement ces données.
Une requête est une samlp:AuthnRequest que le fournisseur de services envoie pour demander au fournisseur d'identité d'authentifier un utilisateur ; une réponse est la samlp:Response qui revient, transportant la saml:Assertion avec l'instruction d'authentification et les attributs. Les deux voyagent encodées en URL (Redirect binding) ou dans un formulaire HTML POST (POST binding). Cet outil décode les deux sens.
Une chaîne opaque que le SP joint à la requête et que l'IdP doit renvoyer inchangée avec la réponse - généralement l'URL vers laquelle rediriger après la connexion. La spécification des bindings SAML recommande de la maintenir en dessous de 80 octets, et elle n'a aucune signification pour l'IdP. Lorsque le SSO aboutit sur la mauvaise page, un RelayState perdu ou corrompu est le premier suspect.
Dans le binding HTTP-Redirect, le XML est compressé en Deflate brut, puis en Base64, puis encodé en URL - les trois étapes imposées par la spécification. Donnez à cet outil la valeur encodée en URL : si elle se décompresse en un balisage commençant par <, elle était compressée ; si elle commence déjà par <?xml ou <saml, elle ne l'était pas. Les messages du binding POST sont en Base64 sans Deflate.
Le décalage d'horloge - la validation de signature échoue lorsque les horloges du SP et de l'IdP diffèrent de plus que la dérive autorisée ; l'incompatibilité d'audience - l'audienceRestriction dans l'assertion ne contient pas l'entity ID du SP ; et les réponses expirées (NotOnOrAfter). Autres causes fréquentes : un RelayState manquant et des assertions non signées là où le SP l'exige. Les champs décodés affichés par cet outil vous permettent de vérifier chacun de ces points directement.
Oui - décoder n'est pas vérifier. Le XML de l'assertion est lisible par tout le monde ; la signature qu'il contient garantit l'intégrité, pas la confidentialité. Ce que vous ne pouvez pas faire sans le certificat public de l'IdP, c'est prouver que l'assertion est authentique et non modifiée. Manipulez tout contenu décodé avec précaution : les assertions contiennent souvent des adresses e-mail, des groupes et des habilitations.
Outils connexes
Analyseur JWT
Décodez et vérifiez les JSON Web Tokens (JWT) instantanément. Affichez les informations d'en-tête, de charge utile et de signature avec un affichage lisible
Décodeur de certificats
Décodez les certificats SSL/TLS X.509 au format PEM
Décodeur Base64/URL
Décodez et encodez en Base64, analysez les chaînes encodées URL, prévisualisez les images Base64 et décodez les segments d'en-tête ou de charge utile JWT
Références faisant autorité
Les sources primaires à l'origine de cet outil - normes et spécifications officielles, et non des résumés de seconde main.