【发布时间】:2019-04-08 14:02:07
【问题描述】:
我正在使用 php-saml 工具包https://github.com/onelogin/php-saml 在 Web 应用程序中实现 SSO。身份验证本身有效,但是当我使用拦截代理https://portswigger.net/burp/communitydownload 检查时,saml 令牌以清晰的形式显示(作为 xml,用户名以及所有通过身份验证的信息)。在连接器和设置https://github.com/onelogin/php-saml/blob/master/settings_example.php 中,我设置了证书(在 idp/x509cert 中)
我不确定 certFingerprint 的存在是否会产生影响,我尝试了使用和不使用,并且在这两种情况下 saml 令牌都是明确的。
是否可以加密此 saml 响应?它仍然已签名,因此无法更改,但清楚地显示这些数据对我来说仍然是个问题
【问题讨论】: