Дайджест в saml 2.0 для единого входа - PullRequest
1 голос
/ 26 марта 2012

Я использую saml2.0 для входа в систему sinlgle (SSO).Во всех примерах, которые я видел в Интернете, в дайджесте ответов есть тег.Что это за дайджест?Это необходимо, даже если соединение https?

1 Ответ

1 голос
/ 27 марта 2012

Да, при использовании SAML 2.0 и подписанных сообщений (HTTP Post требует ответов с цифровой подписью), DigestMethod и DigestValue обязательны и должны быть сгенерированы / проверены в соответствии со спецификацией XML-подписи с использованием Transform: Enveloped Signatures. Если вы неправильно подписали / утвердили сообщение, что может помешать злоумышленнику перехватить сообщение и изменить его содержимое? SSL защищает только транзитное сообщение, а не содержимое самого сообщения.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...