Débogueur SAML SSO
Preuves locales du SAMLDécodez les messages SAML et les preuves HAR, évaluez les assertions, inspectez les métadonnées, vérifiez les signatures et comparez les configurations.
Les preuves sont décodées localement et ne sont jamais rejouées. Traitez chaque champ comme sans confiance jusqu'à ce que la signature attendue et les contrôles de protocole passent sur votre serveur.
Prêt à inspecter les preuves du SAML
Coller ou ouvrir les preuves de SAML capturées pour décoder les assertions, tester les valeurs attendues, inspecter les certificats et comparer les métadonnées.
Mode d’emploi
- 01
Charger les preuves saisies
Coller XML brut, Base64, un paramètre SAML encodé, une URL Redirect, ou ouvrir une capture HAR sans la rejouer.
- 02
Évaluer les données du protocole
Inspecter les messages, les assertions, les sujets, les attributs, le public, la destination, le destinataire, la corrélation de demande et les fenêtres temporelles avec un biais explicite.
- 03
Vérifier et comparer
Inspecter les certificats et les paramètres, vérifier les signatures prises en charge, comparer la rotation des métadonnées et exporter un rapport de diagnostic expurgé.
Questions fréquentes
Est-ce que le décodage d'une réponse SAML prouve qu'elle est valide?
Non. Traiter XML décodé comme une preuve non fiable. Les fournisseurs de services de production doivent valider en toute sécurité l'élément signé attendu, la chaîne de confiance, les algorithmes, les conditions, la destination et l'état de replay.
Quelles sont les liaisons pouvant être décodées ?
L'outil accepte les valeurs HTTP-POST Base64, les valeurs de requêtes HTTP-Redirect avec DEFLATE brut le cas échéant, XML brut, URLs, corps de formulaire et requêtes SAML trouvées dans les fichiers HAR.
Puis-je vérifier chaque profil de signature XML ?
Aucun débogueur de navigateur ne peut remplacer une implémentation SAML durcie. Le vérificateur vérifie les signatures prises en charge par son moteur Web Crypto/XMLDSig et signale clairement des cas non pris en charge ou échoués.
Les données d'assertion sont-elles téléchargées?
Non. Décodage, vérifications, contrôle des certificats et génération de rapports s'exécutent dans le navigateur. Signale les sujets, les attributs, les identifiants de session, l'état du relais et le matériel de signature.
Outils associés
Poursuivez avec d’autres utilitaires web ciblés.