Decodificador de SAML
Decodifique asserções SAML de XML codificado em Base64. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.
XML Decodificado
Dados SAML Analisados
Emissor
—
ID do nome
—
Instante de emissão
—
Audiência
—
Não antes de
—
Não em ou após
—
AuthnContextClassRef
—
Atributos
Nenhum atributo encontrado
| Nome do Atributo | Valores |
|---|
Como Usar o Decodificador de SAML
Cole os Dados SAML
Copie a Resposta ou Asserção SAML codificada em Base64 do seu rastreamento SAML ou requisição de rede
Decodificação Automática
A ferramenta decodifica automaticamente Base64 e detecta compressão deflate para revelar o XML
Inspecione os Detalhes
Visualize o XML decodificado e os campos extraídos incluindo Emissor, NameID e atributos
O que é SAML?
Security Assertion Markup Language (SAML) é um padrão aberto baseado em XML para troca de dados de autenticação e autorização entre partes, particularmente entre um provedor de identidade (IdP) e um provedor de serviço (SP). Asserções SAML são tipicamente codificadas em Base64 e podem ser comprimidas com deflate quando transmitidas via vinculações de redirecionamento HTTP.
Autenticação SSO
SAML permite Single Sign-On, permitindo que os usuários se autentiquem uma vez e acessem múltiplos serviços
Asserções baseadas em XML
SAML usa asserções XML para transportar declarações de autenticação e autorização entre partes
Vinculação segura
SAML suporta vinculações HTTP Redirect, POST e Artifact para troca segura de tokens
Perguntas Frequentes
A ferramenta suporta Resposta SAML e Asserção XML codificadas em Base64, comumente encontradas em redirecionamentos SAML e vinculações POST. Também detecta e descomprime automaticamente requisições SAML comprimidas com deflate.
Sim. Todo o processamento acontece inteiramente no seu navegador. Seus tokens SAML nunca são enviados a nenhum servidor. Nenhum dado sai do seu dispositivo.
Requisições SAML enviadas via redirecionamento HTTP são frequentemente comprimidas com deflate antes da codificação Base64 para reduzir o tamanho da URL. Esta ferramenta detecta e descomprime automaticamente esses dados.
Um pedido é um samlp:AuthnRequest que o fornecedor de serviço envia para pedir ao fornecedor de identidade que autentique um utilizador; uma resposta é o samlp:Response que regressa, transportando a saml:Assertion com a declaração de autenticação e os atributos. Ambos viajam codificados em URL (Redirect binding) ou dentro de um formulário HTML POST (POST binding). Esta ferramenta decodifica em qualquer direção.
Uma cadeia opaca que o SP anexa ao pedido e que o IdP deve devolver inalterada com a resposta - tipicamente o URL para o qual redirecionar após o início de sessão. A especificação de bindings SAML recomenda mantê-la abaixo de 80 bytes, e esta não tem qualquer significado para o IdP. Quando o SSO acaba na página errada, um RelayState perdido ou corrompido é um dos principais suspeitos.
No binding HTTP-Redirect, o XML é comprimido com raw-Deflate, depois codificado em Base64 e por fim em URL - os três passos que a especificação manda. Dê a esta ferramenta o valor codificado em URL: se se expandir em markup que começa por <, estava comprimido; se já começa por <?xml ou <saml, não estava. As mensagens de binding POST são Base64 sem Deflate.
Desfasagem de relógios - a validação da assinatura falha quando os relógios do SP e do IdP diferem mais do que a deriva permitida; discordância de audiência - a audienceRestriction na asserção não contém o entity ID do SP; e respostas expiradas (NotOnOrAfter). Também frequentes: um RelayState em falta e asserções não assinadas quando o SP as exige. Os campos decodificados que esta ferramenta apresenta permitem-lhe verificar diretamente cada uma destas causas.
Sim - decodificar não é verificar. O XML da asserção é legível por qualquer pessoa; a assinatura no interior cobre a integridade, não a confidencialidade. O que não pode fazer sem o certificado público do IdP é provar que a asserção é autêntica e não foi modificada. Trate qualquer conteúdo decodificado com cuidado: as asserções costumam conter endereços de e-mail, grupos e direitos de acesso.
Ferramentas Relacionadas
Analisador JWT
Decodifique e verifique JSON Web Tokens (JWT) instantaneamente. Visualize informações de cabeçalho, payload e assinatura com exibição de tempo legível
Decodificador de Certificados
Decodifique certificados SSL/TLS X.509 no formato PEM
Decodificador Base64/URL
Decodifique e codifique Base64, analise strings codificadas por URL, visualize imagens Base64 e decodifique segmentos de cabeçalho ou payload de JWT
Referências de Autoridade
As fontes primárias por trás desta ferramenta - normas e especificações oficiais, não resumos de segunda mão.