Хабр Курсы для всех
РЕКЛАМА
Большая витрина: от крупнейших школ до частных авторов. Сравнивайте по цене, длительности, формату и выбирайте самый подходящий курс!

Почему при интеграции SAML важно не просто проверять наличие подписи в ответе, а именно её корректность? И как это может повлиять на безопасность авторизации в моём приложении?
Если коротко, то наличие подписи говорит только о том, что «что-то» было подписано.
Корректная подпись доказывает, что именно тот фрагмент, который вы собираетесь доверить, кем-то уполномоченным подписан и не искажён. Игнорируя эту разницу, Вы превращаете SAML-SSO в открытую дверь: один неправильно проверенный байт — и злоумышленник авторизуется как администратор или любой другой пользователь.
DASTing SAML: Breaking Trust, One Assertion at a Time