【发布时间】:2021-09-13 13:18:52
【问题描述】:
我试图对我自己的 nemlog-in 3 身份验证集成进行重放攻击,但我无法弄清楚如何实施针对它的保护。在 IdP 上登录后,我已经截获了对我的断言端点的请求,然后保存了 SAML 响应以供以后使用。
如果我再次登录并将新断言请求中的 SAML 响应替换为旧的 SAML 响应,那么我仍然可以通过身份验证。我预计会被拒绝,因为它很旧并且已经被使用过。您是否在 saml2 NuGet 包中内置了针对重放攻击的保护,还是我必须自己跟踪收到的 SAML 响应?
【问题讨论】:
标签: itfoxtec-identity-saml2 nemlogin