Decodificador de SAML

Decodifique asserções SAML de XML codificado em Base64. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.

Detecção Automática de Compressão Análise Completa de XML 100% no Cliente

Como Usar o Decodificador de SAML

1

Cole os Dados SAML

Copie a Resposta ou Asserção SAML codificada em Base64 do seu rastreamento SAML ou requisição de rede

2

Decodificação Automática

A ferramenta decodifica automaticamente Base64 e detecta compressão deflate para revelar o XML

3

Inspecione os Detalhes

Visualize o XML decodificado e os campos extraídos incluindo Emissor, NameID e atributos

O que é SAML?

Security Assertion Markup Language (SAML) é um padrão aberto baseado em XML para troca de dados de autenticação e autorização entre partes, particularmente entre um provedor de identidade (IdP) e um provedor de serviço (SP). Asserções SAML são tipicamente codificadas em Base64 e podem ser comprimidas com deflate quando transmitidas via vinculações de redirecionamento HTTP.

Autenticação SSO

SAML permite Single Sign-On, permitindo que os usuários se autentiquem uma vez e acessem múltiplos serviços

Asserções baseadas em XML

SAML usa asserções XML para transportar declarações de autenticação e autorização entre partes

Vinculação segura

SAML suporta vinculações HTTP Redirect, POST e Artifact para troca segura de tokens

Perguntas Frequentes

Quais formatos SAML são suportados?

A ferramenta suporta Resposta SAML e Asserção XML codificadas em Base64, comumente encontradas em redirecionamentos SAML e vinculações POST. Também detecta e descomprime automaticamente requisições SAML comprimidas com deflate.

Meus dados SAML estão seguros?

Sim. Todo o processamento acontece inteiramente no seu navegador. Seus tokens SAML nunca são enviados a nenhum servidor. Nenhum dado sai do seu dispositivo.

O que significa compressão deflate?

Requisições SAML enviadas via redirecionamento HTTP são frequentemente comprimidas com deflate antes da codificação Base64 para reduzir o tamanho da URL. Esta ferramenta detecta e descomprime automaticamente esses dados.

Qual é a diferença entre um pedido SAML e uma resposta SAML?

Um pedido é um samlp:AuthnRequest que o fornecedor de serviço envia para pedir ao fornecedor de identidade que autentique um utilizador; uma resposta é o samlp:Response que regressa, transportando a saml:Assertion com a declaração de autenticação e os atributos. Ambos viajam codificados em URL (Redirect binding) ou dentro de um formulário HTML POST (POST binding). Esta ferramenta decodifica em qualquer direção.

O que é o RelayState numa mensagem SAML?

Uma cadeia opaca que o SP anexa ao pedido e que o IdP deve devolver inalterada com a resposta - tipicamente o URL para o qual redirecionar após o início de sessão. A especificação de bindings SAML recomenda mantê-la abaixo de 80 bytes, e esta não tem qualquer significado para o IdP. Quando o SSO acaba na página errada, um RelayState perdido ou corrompido é um dos principais suspeitos.

Como posso saber se os dados SAML estão comprimidos com Deflate?

No binding HTTP-Redirect, o XML é comprimido com raw-Deflate, depois codificado em Base64 e por fim em URL - os três passos que a especificação manda. Dê a esta ferramenta o valor codificado em URL: se se expandir em markup que começa por <, estava comprimido; se já começa por <?xml ou <saml, não estava. As mensagens de binding POST são Base64 sem Deflate.

O que provoca os erros SAML mais comuns?

Desfasagem de relógios - a validação da assinatura falha quando os relógios do SP e do IdP diferem mais do que a deriva permitida; discordância de audiência - a audienceRestriction na asserção não contém o entity ID do SP; e respostas expiradas (NotOnOrAfter). Também frequentes: um RelayState em falta e asserções não assinadas quando o SP as exige. Os campos decodificados que esta ferramenta apresenta permitem-lhe verificar diretamente cada uma destas causas.

Posso decodificar uma asserção SAML assinada sem a chave privada?

Sim - decodificar não é verificar. O XML da asserção é legível por qualquer pessoa; a assinatura no interior cobre a integridade, não a confidencialidade. O que não pode fazer sem o certificado público do IdP é provar que a asserção é autêntica e não foi modificada. Trate qualquer conteúdo decodificado com cuidado: as asserções costumam conter endereços de e-mail, grupos e direitos de acesso.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}