【问题标题】:SAML: Is SignatureValue and X509Certificate reusable?SAML:SignatureValue 和 X509Certificate 是否可重复使用?
【发布时间】:2018-12-01 17:03:12
【问题描述】:

我是 SAML 新手,最近有人要求我使用 Spring Security SAML Extension 实现 SSO SP。

我能够实现整个 SSO 流程并且它似乎工作正常,但我只是想了解 SAML 的安全性。

攻击者能否嗅探 SAML 响应,取出 signatureValue 和公共证书并重新使用它们来发出另一个 SSO 请求? (这里没有考虑时间等其他断言属性)

希望有人能赐教。

干杯。

【问题讨论】:

    标签: spring-security saml-2.0 spring-saml


    【解决方案1】:

    您需要私钥才能生成新签名。公钥用于验证,私钥用于签名生成。我建议阅读许多关于解释 PKI 及其工作原理的文章中的一篇,这些文章可在 Internet 上找到。您的证书可能暗示还有其他形式的攻击是可能的,因此您可以加密响应,甚至使用越界 SAML 配置文件,例如工件解析。当然,这完全取决于您的 IdP 以及它是否支持它。

    【讨论】:

      猜你喜欢
      • 2019-10-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-10-24
      • 2010-12-17
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多