Trail of Bits SAML protokolünün emekliye ayrılmasını önerdi
Öne çıkanlar
- SAML protokolündeki kanonikleştirme ve gömülü imza yapısı, modern sistemlerde sık sık kimlik doğrulama atlatma açıklarına yol açıyor.
- Yaygın SAML uygulamaları şartnamenin yalnızca yüzde 10'unu kullanıyor ve gereksiz özellik karmaşıklığı barındırıyor.
- Trail of Bits, kurumsal servis ve kimlik sağlayıcılarına SAML'i terk ederek tamamen OIDC standardına geçme çağrısında bulundu.
Siber güvenlik araştırma şirketi Trail of Bits, 2002 yılından bu yana kurumsal kimlik doğrulama altyapılarının temelini oluşturan SAML protokolünün artık miadını doldurduğunu açıkladı. Yayımlanan analizde, tekil oturum açma (SSO) pazarını başlatan protokolün aşırı karmaşık yapısı ve kök tasarımındaki yapısal güvenlik açıkları nedeniyle sürdürülemez hale geldiği belirtildi. Şirket, kuruluşları SAML yerine OpenID Connect (OIDC) standardına geçmeye çağırdı.
Analize göre SAML'in en zayıf noktasını temel aldığı XML mimarisi ve XML imza doğrulama mekanizmaları oluşturuyor. Protokol, imzayı doğrulanacak verinin içine gömen 'zarflanmış imza' yapısı ve kanonikleştirme (C14N) süreçlerindeki tutarsızlıklar nedeniyle XML imza sarma (XSW) ile ayrıştırıcı farkı saldırılarına zemin hazırlıyor. Sektörde yaygın kullanılan uygulamaların çoğu libxmlsec gibi eski C kütüphanelerine bağımlı kalırken, modern saldırganlar XML yorumlama farklılıklarını istismar ederek kimlik doğrulama kontrollerini kolayca atlatabiliyor.
Trail of Bits, modern web standartlarında aktarım katmanı güvenliğinin (HTTPS) zaten sağlandığını, bu nedenle SAML'in protokol seviyesindeki bağımsız ve karmaşık tasarımına ihtiyaç kalmadığını vurguladı. Kurumsal yazılım sağlayıcılarının yeni sistemlerde yalnızca OIDC protokolünü desteklemesi gerektiği ifade edilirken, kimlik sağlayıcıların da kademeli bir planla SAML desteğini sonlandırması ve yeni müşteri kaydını durdurması tavsiye edildi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.