【发布时间】:2018-12-01 17:03:12
【问题描述】:
我是 SAML 新手,最近有人要求我使用 Spring Security SAML Extension 实现 SSO SP。
我能够实现整个 SSO 流程并且它似乎工作正常,但我只是想了解 SAML 的安全性。
攻击者能否嗅探 SAML 响应,取出 signatureValue 和公共证书并重新使用它们来发出另一个 SSO 请求? (这里没有考虑时间等其他断言属性)
希望有人能赐教。
干杯。
【问题讨论】:
标签: spring-security saml-2.0 spring-saml