Trail of Bits 呼吁迁离 SAML,协议更换仍要逐项验证登录链路
Trail of Bits 在技术评论中呼吁逐步迁离 SAML,转向 OpenID Connect。作者将问题集中在 XML 解析、规范化与签名处理的复杂度,以及长期积累的实现差异。这是迁移倡议,不是一项已经生效的行业停用命令。
作者:韩启明|OC 政策与安全编辑
Trail of Bits 在技术评论中呼吁逐步迁离 SAML,转向 OpenID Connect。作者将问题集中在 XML 解析、规范化与签名处理的复杂度,以及长期积累的实现差异。这是迁移倡议,不是一项已经生效的行业停用命令。
一句话结论:减少认证系统复杂度值得做,但更换协议不能省略对实际身份、签名和会话处理的验证。
SAML 让身份提供方把认证结果交给业务系统。安全不仅取决于“签名验证通过”,还取决于程序最终使用的信息是否就是被验证的那一份。作者讨论的签名包装与解析差异,正说明格式处理细节可以进入权限边界。
现有系统也并未一夜间停止使用 SAML。Login.gov 开发文档仍提供相应接入说明。企业面对的是客户、身份提供方和应用之间的实际兼容关系,不能只改一个配置名称就算迁移完成。

OC 认为,合理的起点是清点哪些应用依赖现有登录方式,哪些能够提供等价的新接入,以及异常登录与撤销访问能否被正确记录。旧系统的已知缺陷仍应及时修补,不能因为计划迁移就进入无人维护的等待期。
转向 OIDC 后,也需要验证发行方、目标受众、回调地址和会话状态。更简洁的格式能减少部分复杂度,却不会让错误配置自动消失。迁移的目标应是减少难以控制的实现差异,同时保持用户和管理员能够理解的行为。
关键事实
- 观点来源:Trail of Bits 的协议设计评论与迁移主张。
- 关注风险:XML 签名处理与不同解析路径之间的不一致。
- 当前状态:仍有官方服务提供 SAML 接入,不能称为已被全行业弃用。
OC 判断
身份系统的变化必须慢在验证上,快在修复已知问题上。把应用、身份提供方和运维记录一起纳入计划,才可能真正降低复杂度;单纯宣布拥抱新协议,容易把旧风险换成新的配置错误。
为什么重要
- 对开发者:使用维护中的成熟库,验证被消费的身份信息与签名对象一致。
- 对企业:按应用制定迁移与回退计划,保持过渡期安全维护。
评论
围绕这篇文章补充信息、提出问题或分享观察。