SAMLはなぜ今も危ういのか、Trail of Bitsがあらためて突きつけた話
企業の認証基盤では今もSAMLが広く使われています。古くからあるからこそ、多少の面倒は「運用で吸収するもの」と見なされがちですが、Trail of Bitsはそこに強く異議を唱えています。この記事が面白いのは、単に「SAMLには脆弱性がある」と言うのではなく、プロトコルの土台そのものが複雑すぎて、問題が何度直されても別の形で顔を出す、と整理している点です。しかも、代替としてOpenID Connect(OIDC)へ移るべきだとはっきり主張しています。 元記事の筆者は、SAMLを「SSO業界を生んだが、もう寿命を迎えている認証プロトコル」と位置づけています。SAMLは2002年にOASISのSecurity Services Technical Committeeで作られたXMLベースの仕様で、Web 2.0期に増えた多くのSaaSを、ひとつの認証で使い回すための基盤になりました。大学や研究機関ではCAS、Shibboleth、MicrosoftのADFS、simpleSAMLphpのような実装が広がり、やがてPing Identity、OneLogin、Okta、Duo Securit
papoo.work