Agent 与自动化 4.0 · 优秀 2026-09-21 · 文章

SAML: A fractal of bad design

Trail of Bits 的 Matt Schwager 9 月 21 日发表这篇长文,把 SAML 这套 2002 年由 OASIS SSTC 起靠委员会合并了 S2MLAuthXMLX-TASSITML 四份提案才拼出来的协议,逐项拆成 XMLC14N 规范化Enveloped signaturekitchen-sink 设计协议僵化五条 fatal flaws每个缺陷都串一段真实事件做注解:2012 年 USENIX 首次把 XML Signature Wrapping (XSW) 自动化后续用 XML 注释绕过身份校验近两年公开披露的 GitHub Enterprise SAML 绕过PortSwigger 的 SAML Roulette 与 The Fragile Lock文中把 25 年里 SAML 被绕过的研究报文流程TDX 库差异都...

打开原文回到归档

SAML: A fractal of bad design

原文链接: https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/
作者: Matt Schwager
发布时间: 2026-09-21
来源笔记: OpenClaw定时任务/ClawFeed24小时高价值一览/2026-09-23

摘要(AAIF 提取)

Trail of Bits 的 Matt Schwager 9 月 21 日发表这篇长文,把 SAML 这套 2002 年由 OASIS SSTC 起、靠委员会合并了 S2ML、AuthXML、X-TASS、ITML 四份提案才拼出来的协议,逐项拆成五条 “fatal flaws”。

五条 fatal flaws

1. XML 2. C14N 规范化 3. Enveloped signature 4. kitchen-sink 设计 5. 协议僵化

真实事件注解

  • 2012 USENIX:首次把 XML Signature Wrapping(XSW)自动化。
  • 2018:用 XML 注释绕过身份校验。
  • 2025:GitHub Enterprise SAML 绕过、PortSwigger SAML Roulette 与 The Fragile Lock。

出路线

迁移到 OIDC,业内代表案例 Fly.io、Tailscale 已跑通。

来源信号