חזרה
Trail of Bits:‏ SAML התיישן — הגיע הזמן לעבור ל-OIDC
SiTech AI Team2 წთ. საკითხავი

Trail of Bits:‏ SAML התיישן — הגיע הזמן לעבור ל-OIDC

ניתוח חדש של Trail of Bits טוען שפרוטוקול האימות SAML אינו נושא עוד את משקל המורכבות של עצמו, וכי מקומו צריך להיתפס על ידי OpenID Connect. הפוסט סוקר 25 שנות היסטוריה וחמישה פגמי תכנון קריטיים.

ניתוח שפורסם בבלוג של Trail of Bits טוען שפרוטוקול SAML (Security Assertion Markup Language) אינו נושא עוד את משקל המורכבות של עצמו, והגיע הזמן להחליפו ב-OpenID Connect (OIDC). הפוסט עובר מן התכנון הוועדתי של 2002 ועד לפגמים שנמצאים בשטח גם היום.

מוצר של ועדה שכולם אימצו

SAML נוצר ב-2002 בוועדה הטכנית לשירותי אבטחה של OASIS, שאיחדה ארבעה פרוטוקולי אבטחה מבוססי XML למפרט אחד. האקדמיה הובילה את האימוץ המוקדם — CAS בייל,‏ Shibboleth IdP של Internet2 ו-ADFS של מיקרוסופט — ואחריה באו ספקיות זהות מסחריות: Ping Identity (2002),‏ OneLogin ו-Okta (2009) ו-Duo Security (2010).

השוואה בין פורמטי החתימה של JWT ו-SAML

סדק בשריון

הבעיה המרכזית היא עטיפת חתימות XML (XSW).‏ Trail of Bits מכנה את מאמר USENIX מ-2012,‏ "On Breaking SAML: Be Whoever You Want to Be", סנדק התחום: הוא העביר את התאוריה לפרקטיקה ויצר בדיקה אוטומטית לפגם. יותר מעשור לאחר מכן XSW עדיין מופיע — בין השאר עקיפות parser differential שתוארו על ידי GitHub, והמחקרים של PortSwigger מ-2025,‏ "SAML roulette" ו-"The Fragile Lock".‏ SAML יורש גם את מחלקות הבאגים הקלאסיות של XML: XXE, הרחבת ישויות ושליפת DTD כהתקפת SSRF.

קנוניקליזציה של XML

חמישה פגמים קריטיים

הפוסט מונה חמישה: בנייה על XML, מורכב בהרבה מ-JSON; קנוניקליזציה, שבה ה-SP וה-IdP חייבים להסכים על ייצוג זהה ברמת הבית, אחרת החתימות לא יתאימו — משם מגיע עקיפת הערת ה-XML מ-2018 ורוב התקפות ה-round-trip המודרניות; חתימות עטופות, כשהחתימה יושבת בתוך הנתונים שהיא חותמת עליהם; תכנון "הכול כולל הכול", מאחר שכל החלפת SAML אמיתית נמנעת מכ-90% מהמפרט; והתאבנות.

ההתאבנות היא הכבדה מכולן.‏ OIDC מניח HTTP וטופולוגיה מחוברת, בעוד SAML אינו תלוי בתעבורה וצמח בעידן של VPN וסגמנטציה ברשת; מודל BeyondCorp של גוגל ו-zero-trust מ-2014 הפכו את ההנחה הזו.‏ SAML גם לא צפה את גלי המובייל, ה-SPA וה-IoT, בעוד OIDC גדל באופן אורגני — מ-OIDC 1.0 ב-2014 ועד PKCE לאפליקציות עמוד יחיד ב-2026.

כל הדרכים מובילות ל-OIDC

לספקי שירות העצה חדה: תמכו ב-OIDC וזנחו את SAML; תומאס פטצ'ק מציין ש-Fly.io ו-Tailscale כבר מחזיקים בקו הזה. ספקי זהות צפויים לדרך ארוכה יותר — תוכנית הוצאה משימוש, הפסקת קליטת לקוחות חדשים ל-SAML, תצורות OIDC מקבילות ללקוחות קיימים ותאריך סיום. אחרי כ-25 שנות פעילות, מגיע ל-SAML תודה, אבל הגיע הזמן להמשיך הלאה.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.