SAML SSO 调试器

本地 SAML 证据

解码 SAML 消息与 HAR 证据,评估 Assertion,检查 Metadata,验证签名并比较配置。

证据只在本地解码且不会重放;在服务端通过预期签名与协议检查前,请把所有字段视为不可信。

已准备检查 SAML 证据

粘贴或打开捕获的 SAML 证据,解码 Assertion、测试预期参数、检查证书并比较 Metadata。

使用方法

  1. 01

    载入捕获证据

    粘贴原始 XML、Base64、编码 SAML 参数、Redirect URL,或打开 HAR 抓包,且不会重放请求。

  2. 02

    评估协议数据

    检查消息、Assertion、Subject、Attribute、Audience、Destination、Recipient、请求关联和带明确偏差的时间窗口。

  3. 03

    验证与比较

    检查证书与 Endpoint,验证受支持签名,比较 Metadata 轮换,并导出脱敏诊断报告。

常见问题

解码 SAML Response 就能证明它有效吗?

不能。请把解码 XML 当作不可信证据;生产 SP 必须安全验证预期签名元素、信任链、算法、Condition、Destination 与重放状态。

可以解码哪些 Binding?

工具接受 HTTP-POST Base64、适用时使用原始 DEFLATE 的 HTTP-Redirect 查询参数、原始 XML、URL、Form Body,以及 HAR 中捕获的 SAML 请求。

可以验证所有 XML 签名 Profile 吗?

任何浏览器调试器都不能替代加固的 SAML 实现。工具验证其 Web Crypto/XMLDSig 引擎支持的签名,并明确报告不支持或失败的情况。

Assertion 数据会上传吗?

不会。解码、检查、证书分析与报告生成均在浏览器内完成;报告会遮盖 Subject、Attribute、Session ID、RelayState 与签名材料。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。