SAML और फ़ेडरेशन
उद्यम-स्तरीय सिंगल साइन-ऑन।
SAML और फ़ेडरेशन, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
SAML क्या है
SAML (सुरक्षा अभिकथन मार्कअप भाषा) प्रमाणीकरण और प्राधिकरण डेटा के आदान-प्रदान के लिए एक एक्सएमएल-आधारित मानक है, जिसका उपयोग मुख्य रूप से उद्यम SSO में होता है।
- यह किसी कॉर्पोरेट पहचान प्रदाता को अनेक ऐप्स के लिए उपयोगकर्ता की पहचान की पुष्टि करने देता है।
- SAML 2.0, OIDC से पहले आया था और व्यवसाय-से-व्यवसाय तथा कार्यबल पहचान में अब भी व्यापक रूप से स्थापित है।
उद्यम संघबद्धता की सुरक्षा के लिए SAML को समझना आवश्यक है, क्योंकि विश्वास की एक ही त्रुटि हर जुड़े हुए ऐप को उजागर कर सकती है।
IdP और SP की भूमिकाएँ
SAML संघबद्धता में दो मुख्य पक्ष होते हैं।
- पहचान प्रदाता (IdP) उपयोगकर्ता का प्रमाणीकरण करता है और अभिकथन जारी करता है (Okta, Entra ID, Ping)।
- सेवा प्रदाता (SP) वह ऐप है जो IdP पर भरोसा करता है और पहुँच प्रदान करता है।
विश्वास अलग माध्यम से स्थापित किया जाता है, जिसमें हस्ताक्षर प्रमाणपत्र और एंडपॉइंट यूआरएल सहित मेटाडेटा का आदान-प्रदान होता है।
IdP -> authenticates user, signs assertion
SP -> consumes assertion, grants access
Metadata exchange establishes trust (certs, ACS URLs)SAML अभिकथन
मुख्य अवयव अभिकथन है, एक एक्सएमएल दस्तावेज़ जो बताता है कि IdP ने किसी विषय का प्रमाणीकरण किया है।
- विषय उपयोगकर्ता की पहचान करता है (NameID)।
- शर्तें वैधता अवधि और इच्छित दर्शक निर्धारित करती हैं।
- AuthnStatement दर्ज करता है कि प्रमाणीकरण कैसे और कब हुआ।
- AttributeStatement भूमिकाएँ, ईमेल और समूह संबंधी दावे रखता है।
<saml:Assertion>
<saml:Subject><saml:NameID>user@corp</saml:NameID></saml:Subject>
<saml:Conditions NotOnOrAfter="2026-06-04T10:05:00Z"
AudienceRestriction="https://sp.example"/>
<saml:AuthnStatement .../>
</saml:Assertion>SP द्वारा आरंभित SSO प्रवाह
सबसे सामान्य स्वरूप SP द्वारा आरंभित SSO है।
- उपयोगकर्ता SP पर पहुँचता है, जो एक
AuthnRequestबनाकर IdP को रीडायरेक्ट करता है। - IdP उपयोगकर्ता का प्रमाणीकरण करता है और हस्ताक्षरित
Responseको SP की अभिकथन उपभोक्ता सेवा (ACS) पर वापस भेजता है। - SP अभिकथन का सत्यापन करता है और स्थानीय सत्र बनाता है।
1. SP -> AuthnRequest -> IdP (redirect)
2. user authenticates at IdP
3. IdP -> signed SAMLResponse -> SP ACS (HTTP POST)
4. SP validates -> sessionएक्सएमएल हस्ताक्षर विश्वास का आधार हैं
SAML की सुरक्षा एक्सएमएल डिजिटल हस्ताक्षरों पर आधारित है। IdP निजी कुंजी से अभिकथन और/या प्रतिक्रिया पर हस्ताक्षर करता है; SP विश्वसनीय प्रमाणपत्र से उसका सत्यापन करता है।
- केवल बाहरी प्रतिक्रिया पर नहीं, बल्कि स्वयं अभिकथन पर हस्ताक्षर करें।
- हस्ताक्षर का सत्यापन मेटाडेटा से प्राप्त पिन किए गए IdP प्रमाणपत्र के विरुद्ध करें, संदेश में अंतर्निहित प्रमाणपत्र के विरुद्ध नहीं।
अधिकांश SAML आक्रमण हस्ताक्षर सत्यापन तर्क को निशाना बनाते हैं।
एक्सएमएल हस्ताक्षर आवरण (XSW)
एक्सएमएल हस्ताक्षर आवरण SAML का हस्ताक्षर-आक्रमण वर्ग है। हमलावर विधिवत हस्ताक्षरित अवयव को बनाए रखता है, लेकिन दूसरा जाली अभिकथन जोड़ देता है जिसे ऐप का तर्क वास्तव में पढ़ता है।
- हस्ताक्षर अब भी मूल खंड के विरुद्ध सत्यापित हो जाता है।
- लेकिन व्यावसायिक तर्क डाले गए, बिना हस्ताक्षर वाले अभिकथन को संसाधित करता है।
उपाय: उन्नत सुरक्षा वाली SAML लाइब्रेरी का उपयोग करें, सत्यापित करें कि हस्ताक्षरित अवयव वही है जिसका उपयोग किया जा रहा है, और एकाधिक/अस्पष्ट अभिकथनों वाले दस्तावेज़ अस्वीकार करें।
Document after XSW:
<Response>
<Assertion id="evil">attacker claims</Assertion> // read by app
<Assertion id="orig" SIGNED>real user</Assertion> // sig valid here
</Response>लक्षित दर्शक और प्राप्तकर्ता प्रतिबंध
किसी अभिकथन को इच्छित SP से संबद्ध होना चाहिए। SAML इसके लिए स्पष्ट प्रतिबंध प्रदान करता है।
- AudienceRestriction उस SP इकाई पहचानकर्ता का नाम बताता है जिसके लिए अभिकथन मान्य है।
- प्राप्तकर्ता को SubjectConfirmation में ACS यूआरएल से मेल खाना चाहिए।
SP को इन प्रतिबंधों को लागू करना चाहिए। दर्शक की जाँच छोड़ने पर एक ऐप के लिए बनाया गया अभिकथन दूसरे ऐप में पुनः चलाया जा सकता है।
पुनःप्रयोग और समय-निर्धारण सुरक्षा
अभिकथन अल्पकालिक, एक बार उपयोग होने वाले प्रमाण-पत्र होते हैं। SP को इसे लागू करना चाहिए।
- कड़े घड़ी-विचलन के साथ
NotBeforeऔरNotOnOrAfterका पालन करें। - अभिकथन की
IDका अभिलेख रखें और वैधता अवधि के भीतर किसी भी पुनःउपयोग को अस्वीकार करें। - ACS एंडपॉइंट पर TLS अनिवार्य करें।
पुनःप्रयोग पर नज़र रखने के बिना, पकड़े गए अभिकथन को उसकी समय-सीमा समाप्त होने से पहले फिर से भेजा जा सकता है।
SP checks:
now in [NotBefore, NotOnOrAfter] (+- small skew)
assertion.ID not seen before -> store + reject reuseफेडरेशन और विश्वास शृंखलाएँ
फेडरेशन संगठनों की सीमाओं के पार SSO का विस्तार करता है, कभी-कभी ऐसे हब या मध्यस्थों के माध्यम से, जो प्रोटोकॉलों के बीच अनुवाद करते हैं।
- हर विश्वास-कड़ी एक संभावित कमजोर बिंदु होती है; समझौता किया गया IdP हर उपयोगकर्ता का प्रतिरूपण कर सकता है।
- पहचान-मध्यस्थ SAML और OIDC के बीच सेतु बना सकते हैं, जिसके लिए दावों का सावधानीपूर्वक मानचित्रण आवश्यक होता है।
विशेषता-मानचित्रण पर न्यूनतम विशेषाधिकार लागू करें और अप्रत्याशित नए SP पंजीकरणों पर निगरानी रखें।
SAML की सामान्य कमज़ोरियाँ
SAML में बार-बार दिखाई देने वाली विफलता-स्थितियाँ, जिनकी जाँच की जानी चाहिए:
- हस्ताक्षर का सत्यापन नहीं किया जाता, या प्रतिक्रिया पर हस्ताक्षर किए जाते हैं लेकिन अभिकथन पर नहीं।
- XML हस्ताक्षर लपेटने के प्रति असुरक्षित।
- लक्षित-प्राप्तकर्ता/प्राप्तकर्ता जाँचें अनुपस्थित।
- पुन:प्रयोग से सुरक्षा नहीं या वैधता-अवधि अत्यधिक लंबी।
- SP पर XML बाहरी इकाई (XXE) की पार्सिंग।
- पिन किए गए मेटाडेटा के बजाय संदेश में अंतर्निहित प्रमाणपत्र पर भरोसा करना।
Disable external entities in the XML parser:
parser.setFeature(
"http://apache.org/xml/features/disallow-doctype-decl", true)SAML बनाम OIDC
दोनों SSO प्रदान करते हैं, लेकिन उनकी अभिकल्पना अलग है।
- SAML XML, ब्राउज़र POST/पुनर्निर्देशन बाइंडिंग, एंटरप्राइज़ और कार्यबल परिवेशों में व्यापक उपयोग, परिपक्व उपकरण।
- OIDC JSON/JWT, REST-अनुकूल, मोबाइल और एकल-पृष्ठ ऐप्स के लिए बेहतर।
कई संगठन दोनों चलाते हैं। सुरक्षा-कर्मियों को उस प्रोटोकॉल के अभिकथन-सत्यापन नियमों की जानकारी होनी चाहिए, जिसका उपयोग कोई ऐप करता है, क्योंकि उसका आक्रमण-क्षेत्र अलग होता है।
त्वरित जाँच: XSW को निष्प्रभावी करना
वर्णित हमले के लिए सबसे अच्छा बचाव चुनें।
पुनरावलोकन: SAML और फेडरेशन
मुख्य बातें:
- SAML, हस्ताक्षरित अभिकथनों का उपयोग करके IdP और SP के बीच XML-आधारित एंटरप्राइज़ SSO है।
- सुरक्षा पिन किए गए प्रमाणपत्र के विरुद्ध सही XML हस्ताक्षर सत्यापन पर निर्भर करती है।
- XML हस्ताक्षर लपेटने, पुन:प्रयोग और XXE से बचाव करें।
- हमेशा लक्षित-प्राप्तकर्ता/प्राप्तकर्ता प्रतिबंध और वैधता-अवधि लागू करें।
- फेडरेशन विश्वास का विस्तार करता है, लेकिन समझौता किए गए IdP के प्रभाव-क्षेत्र को कई गुना बढ़ा देता है।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “SAML और फ़ेडरेशन” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “SAML और फ़ेडरेशन” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“SAML और फ़ेडरेशन” में मैं क्या सीखूँगा?
उद्यम-स्तरीय सिंगल साइन-ऑन। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“SAML और फ़ेडरेशन” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- OAuth 2.0 प्रवाह
- OpenID Connect (OIDC)
- SAML और फ़ेडरेशन
- टोकन हमले और सुदृढ़ीकरण