每天听简报,了解最新科技、AI、软件资讯
一位安全研究员公开呼吁,用了二十多年的企业单点登录协议SAML该退役了,换成更简单的OpenID Connect。SAML建立在XML之上,认证安全几乎全靠一层XML签名校验机制。多数实现却依赖一个几乎没人读懂的老旧C语言库来完成这件事。签名嵌入和数据解析环节反复出问题,二零二五年还出现过绕过GitHub企业版单点登录的真实案例。作者说,只有身份提供方和服务方无法直接通信的场景SAML才有优势,其余场景OIDC全面胜出。Fly.io和Tailscale已经只支持OIDC,拒绝再对接SAML。评论区有人反驳,企业采购根本不管协议好坏,只认能不能接进现有系统。
进度保存在本设备 · 登录同步