Декодер SAML
Декодирование SAML-утверждений из Base64-кодированного XML. Вся обработка выполняется в вашем браузере для максимальной безопасности и конфиденциальности.
Декодированный XML
Разобранные данные SAML
Издатель (Issuer)
—
ID имени
—
Момент выдачи
—
Аудитория
—
Не ранее
—
Не позднее
—
AuthnContextClassRef
—
Атрибуты
Атрибуты не найдены
| Имя атрибута | Значения |
|---|
Как использовать декодер SAML
Вставьте данные SAML
Скопируйте Base64-кодированный SAML Response или Assertion из трассировки SAML или сетевого запроса
Автодекодирование
Инструмент автоматически декодирует Base64 и определяет сжатие deflate для раскрытия XML
Просмотр деталей
Просмотрите декодированный XML и извлечённые поля, включая Issuer, NameID и атрибуты
Что такое SAML?
SAML (Security Assertion Markup Language) — это открытый стандарт на основе XML для обмена данными аутентификации и авторизации между сторонами, в частности между поставщиком удостоверений (IdP) и поставщиком услуг (SP). Утверждения SAML обычно кодируются в Base64 и могут быть сжаты deflate при передаче через привязки HTTP-перенаправления.
SSO аутентификация
SAML обеспечивает единый вход, позволяя пользователям пройти аутентификацию один раз и получить доступ к нескольким сервисам
Утверждения на основе XML
SAML использует XML-утверждения для передачи заявлений аутентификации и авторизации между сторонами
Безопасная привязка
SAML поддерживает привязки HTTP Redirect, POST и Artifact для безопасного обмена токенами
Часто задаваемые вопросы
Инструмент поддерживает Base64-кодированные SAML Response и Assertion XML, обычно встречающиеся в SAML-перенаправлениях и POST-привязках. Он также автоматически определяет и распаковывает deflate-сжатые SAML-запросы.
Да. Вся обработка выполняется полностью в вашем браузере. Ваши токены SAML никогда не отправляются на какой-либо сервер. Никакие данные не покидают ваше устройство.
SAML-запросы, отправляемые через HTTP-перенаправление, часто сжимаются deflate перед кодированием Base64 для уменьшения длины URL. Этот инструмент автоматически определяет и распаковывает такие данные.
Запрос — это samlp:AuthnRequest, который поставщик услуг отправляет, чтобы попросить поставщика идентификационных данных аутентифицировать пользователя; ответ — это samlp:Response, который приходит обратно и содержит saml:Assertion с утверждением аутентификации и атрибутами. Оба передаются в URL-кодированном виде (Redirect binding) или внутри HTML-формы POST (POST binding). Этот инструмент декодирует любое из направлений.
Непрозрачная строка, которую SP добавляет к запросу и которую IdP должен вернуть без изменений вместе с ответом — обычно это URL для перенаправления после входа. Спецификация SAML bindings рекомендует держать её в пределах 80 байт, и для IdP она не несёт никакого смысла. Если SSO приводит не на ту страницу, первое подозрение — потерянный или повреждённый RelayState.
В HTTP-Redirect binding XML сначала сжимается raw-Deflate, затем кодируется в Base64, затем URL-кодируется — три обязательных шага согласно спецификации. Передайте этому инструменту URL-кодированное значение: если оно разворачивается в разметку, начинающуюся с <, значит данные были сжаты; если оно уже начинается с <?xml или <saml — не были. Сообщения в POST binding — это просто Base64 без Deflate.
Рассинхронизация часов — проверка подписи завершается ошибкой, когда часы SP и IdP расходятся больше, чем допускается; несоответствие аудитории — audienceRestriction в утверждении не содержит entity ID поставщика услуг; и истёкшие ответы (NotOnOrAfter). Также часто встречаются: отсутствующий RelayState и неподписанные утверждения там, где SP требует подпись. Декодированные поля, которые показывает этот инструмент, позволяют проверить каждую из этих причин напрямую.
Да — декодирование не является проверкой. XML утверждения может прочитать кто угодно; подпись внутри обеспечивает целостность, а не конфиденциальность. Без публичного сертификата IdP нельзя доказать, что утверждение подлинно и не было изменено. Обращайтесь с любым декодированным содержимым осторожно: утверждения часто содержат адреса электронной почты, группы и права доступа.
Похожие инструменты
Парсер JWT
Мгновенное декодирование и проверка JSON Web Tokens (JWT). Просмотр заголовка, полезной нагрузки и информации о подписи с удобным отображением времени
Декодер сертификатов
Декодирование SSL/TLS сертификатов X.509 в формате PEM
Декодер Base64 и URL
Декодирование и кодирование Base64, парсинг URL-кодированных строк, предпросмотр изображений Base64 и декодирование сегментов заголовка или полезной нагрузки JWT
Авторитетные источники
Первоисточники, лежащие в основе этого инструмента, — официальные стандарты и спецификации, а не пересказы из вторых рук.