首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >来自假idp的spring-saml断言

来自假idp的spring-saml断言
EN

Stack Overflow用户
提问于 2015-06-04 22:14:43
回答 1查看 252关注 0票数 0

使用WantAssertionsSigned="false“生成的sp元数据允许在spring-saml SP中处理伪造的saml响应。

也许这是显而易见的,但我希望专家能证实这一点。

如果我创建了一个带有“未签名元数据”的假idp,并且在encryptAssertions=-party.xml中设置了“never”和“never”,

我可以向sp发送任何我想要的断言,因为verifyAssertionSignature被跳过了,并且检查"//确保至少一个断言包含身份验证//语句,并且主题具有承载确认“总是肯定的。

我已经在org.springframework.security.saml.websso.WebSSOProfileConsumerImpl中更改了默认值和布尔值wantSigned = true;,因为我根本不允许这样做。

提前感谢

alessandro

EN

回答 1

Stack Overflow用户

发布于 2015-06-05 22:27:07

wantAssertionsSigned设置为false确实意味着传入的消息不需要数字签名(相当于Shibboleth中的never/never )。我同意这是一个危险的环境,并将使其含义更加明确。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/30646269

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档