【问题标题】:In SAML, is there a point for Assertion Level Encryption if we are already communicating via SSL?在 SAML 中,如果我们已经通过 SSL 进行通信,那么断言级别加密是否有意义?
【发布时间】:2014-10-20 20:27:58
【问题描述】:

如果我们已经通过 SSL (https) 进行通信,那么实现断言级别加密(和属性级别加密)是否有意义?

【问题讨论】:

    标签: saml saml-2.0 adfs adfs2.0 pingfederate


    【解决方案1】:

    如果您使用浏览器配置文件,即 SP 和 IdP 通过用户的浏览器交换消息,则 SSL 本身并不能在所有情况下都防止中间人。例如,用户使用不安全的 Wi-Fi 并且恶意用户拦截流量,将自签名 SSL 证书交换为 CA 颁发的证书。如果用户点击警告,他们的传输级安全性将被否定,并且可能会破坏机密性。另一方面,如果断言的敏感部分通过消息级加密进行保护,则上述场景中的中间人在用户判断不佳的情况下仍然无法读取消息,并保证了机密性。

    【讨论】:

      【解决方案2】:

      这取决于。你的断言中的数据有多敏感?通常,当实际用户数据被视为敏感或机密时,您会看到消息或属性级加密。如果您的 SAMLResponse 未加密,理论上有人(浏览器插件)可以检查其内容。因此,虽然它经过数字签名以防止篡改,但数据可能会泄露。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2012-06-04
        • 1970-01-01
        • 2014-12-18
        • 2014-09-27
        • 1970-01-01
        相关资源
        最近更新 更多