SAML デコーダー

Base64 エンコードされた XML から SAML アサーションをデコード。最大のセキュリティとプライバシーのためすべてブラウザ内で処理。

圧縮自動検出 完全な XML 解析 100% クライアント側処理

SAML デコーダーの使い方

1

SAML データを貼り付け

SAML トレースまたはネットワークリクエストから Base64 エンコードされた SAML Response または Assertion をコピーしてください

2

自動デコード

ツールが自動的に Base64 をデコードし、Deflate 圧縮を検出して XML を展開します

3

詳細を確認

デコードされた XML と、Issuer、NameID、属性などの抽出されたフィールドを確認できます

SAML とは

SAML(Security Assertion Markup Language)は、認証と認可のデータを関係者間、特にアイデンティティプロバイダー(IdP)とサービスプロバイダー(SP)の間で交換するための XML ベースのオープン標準です。SAML アサーションは通常 Base64 エンコードされ、HTTP リダイレクトバインディング経由で送信される場合は Deflate 圧縮される場合があります。

SSO認証

SAMLはシングルサインオンを実現し、ユーザーは一度の認証で複数のサービスにアクセスできます

XMLベースのアサーション

SAMLはXMLアサーションを使用して、パーティ間で認証と認可の情報を伝達します

セキュアバインディング

SAMLはHTTPリダイレクト、POST、アーティファクトバインディングをサポートし、安全なトークン交換を実現します

よくある質問

どの SAML フォーマットに対応していますか?

Base64 エンコードされた SAML Response と Assertion XML に対応しており、SAML リダイレクトや POST バインディングで一般的に見られる形式です。Deflate 圧縮された SAML リクエストも自動検出して展開します。

SAML データは安全ですか?

はい。すべての処理はブラウザ内で行われます。SAML トークンがサーバーに送信されることはありません。データがデバイスの外に出ることはありません。

Deflate 圧縮とは何ですか?

HTTP リダイレクト経由で送信される SAML リクエストは、URL の長さを短縮するため Base64 エンコードの前に Deflate 圧縮されることがよくあります。このツールはそのようなデータを自動的に検出して展開します。

SAML リクエストと SAML レスポンスの違いは何ですか?

リクエストは、サービスプロバイダー(SP)がアイデンティティプロバイダー(IdP)に対してユーザーの認証を要求するために送信する samlp:AuthnRequest です。レスポンスはその返答として返ってくる samlp:Response で、認証ステートメントと属性を含む saml:Assertion を運びます。どちらも、URL エンコードされた形(Redirect バインディング)で、または HTML フォーム POST の中(POST バインディング)で送受信されます。このツールはどちらの方向でもデコードできます。

SAML メッセージにおける RelayState とは何ですか?

SP がリクエストに添付し、IdP がレスポンスとともにそのまま返さなければならない不透明な文字列で、通常はログイン後のリダイレクト先の URL です。SAML バインディング仕様では 80 バイト未満に保つことが推奨されており、IdP にとっては何の意味も持ちません。SSO が誤ったページに着地した場合は、失われたか壊れた RelayState が第一の容疑者です。

SAML データが Deflate 圧縮されているかどうかを見分けるには?

HTTP-Redirect バインディングでは、XML は raw Deflate で圧縮され、次に Base64、その後 URL エンコードされます。これが仕様で定められた 3 つのステップです。URL エンコードされた値をこのツールに入力してみてください。< で始まるマークアップに展開されれば圧縮されていたことになり、すでに <?xml や <saml で始まっていれば圧縮されていません。POST バインディングのメッセージは、Deflate を使わない Base64 です。

最もよくある SAML エラーの原因は何ですか?

クロックスキュー:SP と IdP の時計のずれが許容されるドリフトを超えると、署名検証が失敗します。オーディエンスの不一致:アサーション内の audienceRestriction に SP の entity ID が含まれていません。さらに、期限切れのレスポンス(NotOnOrAfter)も原因になります。よくある原因としてはこのほか、RelayState の欠落や、SP が署名を必須としている場合の未署名アサーションが挙げられます。このツールが表示するデコード済みのフィールドで、これらの点を一つずつ直接確認できます。

秘密鍵がなくても署名済みの SAML アサーションをデコードできますか?

はい、できます。デコードは検証ではないためです。アサーションの XML は誰でも読み取れます。内部の署名が担保するのは完全性であって、機密性ではありません。IdP の公開証明書なしにはできないのは、アサーションが本物で改変されていないことを証明することです。デコードされた内容は慎重に扱ってください。アサーションには、メールアドレス、グループ、権限(entitlement)などの情報が含まれていることがよくあります。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}