【发布时间】:2015-05-16 10:39:13
【问题描述】:
从http://en.wikipedia.org/wiki/SAML_2.0 阅读,我试图了解保证流程第 5 步中发送的 SAMLResponse 真实性的机制。
按照我的理解,SAML 的设计目的是让服务提供商可以信任身份提供商进行身份验证,而无需直接联系它。然而,这依赖于用户代理将来自身份提供者的响应重新传输回服务提供者。在我看来,受感染的代理可能会返回经过验证的虚假响应。服务提供商如何在不尝试联系身份提供商的情况下验证这一点?
感谢您的宝贵时间。
【问题讨论】:
标签: saml