【发布时间】:2015-02-26 10:41:34
【问题描述】:
SAML 断言在 IDP(PF) 处生成。它在 SP(PF) 处被消耗。 saml 断言是否可能被篡改?如果是这样,如何测试它?我正在尝试跟踪获取和发布请求。
当我将生成的 SAML 响应发布到 https://machine_name:port_no/sp/ACS.saml2 时,我收到 404 错误。我知道我们无法点击 url。当我提供目标资源 url 时,资源页面被打开。但我在服务器日志中找不到响应。
我想发布生成的响应并稍作修改并测试它是否引发任何错误。不应允许入侵者获取资源。虽然我修改了响应,但我可以点击 url 并访问页面。我为此目的使用 POSTMAN chrome 扩展。
注意:我正在从无代理集成工具包示例应用程序中提取 saml 响应。所以目标 url 是 https://machine_name:port_no/AgentlessIntegrationKitSampleSP
谢谢, 阿斯维尼J
【问题讨论】:
-
您说您收到 404。您确定将其发送到正确的 URL。监控流量并确保您使用的是正确的 URL
-
是的,网址是正确的。它给了我以下异常:17:41:46,655 WARN [SoapEndpointUtility] Writing SOAP fault response Invalid Request {schemas.xmlsoap.org/soap/envelope}Client
-
您是否更改了请求中的任何内容?
-
没有。虽然我没有更改响应中的任何内容,但它会引发服务器错误
-
我能够篡改断言。但我不知道如何将断言发布到 url。
标签: saml-2.0 pingfederate