Decodificatore SAML

Decodifica asserzioni SAML da XML codificato in Base64. Tutta l'elaborazione avviene nel tuo browser per massima sicurezza e privacy.

Rilevamento automatico compressione Analisi XML completa 100% lato client

Come utilizzare il decodificatore SAML

1

Incolla dati SAML

Copia la Response SAML o l'Asserzione codificata in Base64 dalla tua traccia SAML o richiesta di rete

2

Decodifica automatica

Lo strumento decodifica automaticamente Base64 e rileva la compressione deflate per rivelare l'XML

3

Esamina i dettagli

Visualizza l'XML decodificato e i campi estratti inclusi Issuer, NameID e attributi

Cos'è SAML?

Security Assertion Markup Language (SAML) è uno standard aperto basato su XML per lo scambio di dati di autenticazione e autorizzazione tra parti, in particolare tra un identity provider (IdP) e un service provider (SP). Le asserzioni SAML sono tipicamente codificate in Base64 e possono essere compresse con deflate quando trasmesse tramite binding di reindirizzamento HTTP.

Autenticazione SSO

SAML abilita il Single Sign-On, consentendo agli utenti di autenticarsi una sola volta e accedere a più servizi

Assertion basate su XML

SAML utilizza assertion XML per trasportare dichiarazioni di autenticazione e autorizzazione tra le parti

Binding sicuro

SAML supporta binding HTTP Redirect, POST e Artifact per lo scambio sicuro di token

Domande frequenti

Quali formati SAML sono supportati?

Lo strumento supporta Response SAML e Asserzione XML codificate in Base64, comunemente presenti nei reindirizzamenti SAML e nei binding POST. Rileva inoltre automaticamente e decomprime le richieste SAML con compressione deflate.

I miei dati SAML sono sicuri?

Sì. Tutta l'elaborazione avviene interamente nel tuo browser. I tuoi token SAML non vengono mai inviati ad alcun server. Nessun dato lascia il tuo dispositivo.

Cosa significa compressione deflate?

Le richieste SAML inviate tramite reindirizzamento HTTP sono spesso compresse con deflate prima della codifica Base64 per ridurre la lunghezza dell'URL. Questo strumento rileva e decomprime automaticamente tali dati.

Qual è la differenza tra una richiesta SAML e una risposta SAML?

Una richiesta è una samlp:AuthnRequest che il service provider invia per chiedere all'identity provider di autenticare un utente; una risposta è la samlp:Response che torna indietro, contenente la saml:Assertion con l'istruzione di autenticazione e gli attributi. Entrambe viaggiano codificate in URL (binding Redirect) o dentro un form HTML in POST (binding POST). Questo strumento decodifica entrambe le direzioni.

Che cos'è RelayState in un messaggio SAML?

È una stringa opaca che l'SP allega alla richiesta e che l'IdP deve restituire invariata con la risposta - in genere l'URL a cui reindirizzare dopo il login. La specifica dei binding SAML raccomanda di tenerla sotto gli 80 byte e per l'IdP non ha alcun significato. Quando l'SSO atterra sulla pagina sbagliata, un RelayState perso o corrotto è il primo sospetto.

Come posso capire se i dati SAML sono compressi con Deflate?

Nel binding HTTP-Redirect l'XML viene compresso con raw-Deflate, poi codificato in Base64 e infine in URL - i tre passaggi previsti dalla specifica. Dai a questo strumento il valore codificato in URL: se si espande in markup che inizia con <, era compresso; se inizia già con <?xml o <saml, non lo era. I messaggi del binding POST sono in Base64 senza Deflate.

Quali sono le cause degli errori SAML più comuni?

Lo sfasamento degli orologi - la validazione della firma fallisce quando gli orologi di SP e IdP differiscono più della tolleranza consentita; la mancata corrispondenza dell'audience - la audienceRestriction nell'asserzione non contiene l'entity ID dell'SP; e le risposte scadute (NotOnOrAfter). Cause comuni sono anche un RelayState mancante e asserzioni non firmate dove l'SP le richiede. I campi decodificati mostrati da questo strumento ti permettono di verificare direttamente ciascuno di questi punti.

Posso decodificare un'asserzione SAML firmata senza la chiave privata?

Sì - decodificare non significa verificare. L'XML dell'asserzione è leggibile da chiunque; la firma al suo interno tutela l'integrità, non la riservatezza. Ciò che non puoi fare senza il certificato pubblico dell'IdP è dimostrare che l'asserzione è autentica e non modificata. Tratta con cautela qualsiasi contenuto decodificato: le asserzioni spesso contengono indirizzi email, gruppi e entitlements.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}