· kaynak Hacker News – Front Page (hnrss.org)
Trail of Bits, SAML'ın OpenID Connect lehine emekliye ayrılması gerektiğini savunuyor
Hacker News'in ana sayfasına ulaşan bir Trail of Bits denemesi, SAML'ın XML tabanlı tasarımının güvenlik açıklarını yapısal hale getirdiğini savunuyor ve protokolün OpenID Connect lehine kullanımdan kaldırılması çağrısında bulunuyor.

SAML'ı emekliye ayırma çağrısı
Trail Bits, kurumsal tek oturum açmanın (single sign-on) büyük kısmını hâlâ ayakta tutan XML tabanlı protokol olan SAML'ın kullanımdan kaldırılması gerektiğini savunan bir deneme yayımladı. 21 Eylül 2026'da yayımlanmasının ardından Hacker News'in ana sayfasına ulaşan yazı, protokolün uzun güvenlik sorunları geçmişini bir dizi uygulama hatası olarak değil, kusurlu bir tasarımın kaçınılmaz sonucu olarak çerçeveliyor — yazar bunu başlıktaki ifadeyle özetliyor: kötü tasarımın fraktalı. Önerilen yerine koyma seçeneği ise OpenID Connect (OIDC).
SAML nasıl kurumsal standart hale geldi
Yazıya göre SAML, 2002'de OASIS Security Services Technical Committee'den ortaya çıktı; bu komite, birbiriyle rekabet eden dört XML güvenlik spesifikasyonunu tek bir standartta birleştirdi: Netegrity'den S2ML, Securant'tan AuthXML, VeriSign'dan X-TASS ve Jamcracker'dan ITML. Yazar, komite güdümlü bu birleşimin, aynı anda her şeyi yapmaya çalışan ve büyük-tasarım-önceden sürecinin izlerini taşıyan bir protokol ürettiğini savunuyor.
Benimsenme akademi dünyasında başladı. Yazı, Yale'nin CAS'ine (2002), Internet2'nin Shibboleth kimlik sağlayıcısına (2003), Microsoft'un ADFS'ine (2003) ve Norveç'in Uninett'inden simpleSAMLphp'ye (2007 civarı) sınama alanı olarak işaret ediyor. Ticari satıcılar ardından geldi ve bazı durumlarda bu protokol üzerine işletmeler kurdular: Ping Identity (2002), OneLogin (2009), Okta (2009) ve Duo Security (2010). Yazar, kendisi de Duo'nun simpleSAMLphp üzerine inşa edilen ilk şirket içi (on-premises) erişim ağ geçidi üzerinde çalışmış olduğundan bu tarihin içinden yazıyor.
XML temeli
Merkezi teknik iddia, SAML güvenliğinin XML imza doğrulamasına indirgendiği ve bunun kulağa geldiğinden çok daha zor olduğudur. Yazı, güvenlik araştırmacısı Thomas Ptacek'in 2023'te SAML'ın yalnızca "XML imza doğrulamasının güvenilir olduğunu varsayarsanız" çalıştığını yazdığını ve konuşlandırılmış uygulamaların çoğunun sonunda "kimsenin okumadığı" ve "çetrefilli" diye tanımlanan libxmlsec'i sarmaladığına dikkat çektiğini aktarıyor.
Yazara göre bir kütüphane, SAML'a özgü mantığa ulaşmadan önce XML'in kendi hata sınıflarından sağ çıkması gerekiyor: XXE, varlık genişletmesi ("billion laughs" saldırısı), SSRF vektörü olarak DTD erişimi ve XPath, XQuery, XInclude, XSLT ile CDATA'yı kapsayan enjeksiyon sorunları. Bunun üstüne formatın salt karmaşıklığı biniyor — ad alanları, şemalar, DOCTYPE'lar, öznitelikler, yorumlar — JSON'ın küçük kavram kümesiyle karşılaştırıldığında. Yazarın savunusu, karmaşıklık ile güvenliğin zıt yönlere çektiğidir.
Açık olmak gerekirse, yazı XML'in o zamanlar savunulabilir bir tercih olduğunu kabul ediyor: JSON ancak 2001'de ortaya çıkmıştı, SAML komitesi ise zaten toplanıyordu ve bir standartlar kuruluşunun kanıtlanmamış bir formata bahis oynaması beklenemezdi.
İmza sarmalama ve canonicalization
Deneme, XML imza sarmalama (XSW) saldırılarını SAML'ın belirleyici zaafı olarak ele alıyor. İmza sarmalama üzerine araştırmalar 2005, 2008 ve 2009'da ortaya çıktı ve 2012 tarihli "On Breaking SAML: Be Whoever You Want to Be" adlı makale bu teoriyi bu saldırıları test etmenin otomatik bir yoluna dönüştürdü — yazarın ekibi bu çalışmayı Duo'nun ağ geçidini inşa ederken yol gösterici bir referans olarak kabul etti. Yazıya göre on yıldan uzun süredir anlaşılmış olmasına rağmen XSW bugün hâlâ güncel bir sorun.
İlgili bir diğer arıza modu, imzaların hesaplanıp doğrulanabilmesi için XML'i tutarlı bir bayt temsiline indirgeme süreci olan canonicalization. Canonicalization hataları Kelby Ludwig'in 2018 XML yorum bypass'ına olanak sağladı ve yazı, canonicalization'ı çoğu modern SAML saldırısının temeli olarak nitelendirdiği parser differential ve gidiş-dönüş (round-trip) hatalarıyla ilişkilendiriyor. Sorunun tek bir SAML ürününe özgü değil ekosistem geneline yayıldığının kanıtı olarak, 2020'de Go'nun standart kütüphanesindeki XML round-trip kusurlarının koordineli ifşalarına ve 2021'de web genelinde XML uygulamalarının güvenliğine ilişkin araştırmaya atıf yapıyor.
Yazı ne öneriyor
Yazar toplamda, SAML'ın uzun vadeli yaşayabilirliği için ölümcül sayılan beş kusur belirliyor; XML temeli ve canonicalization bu örüntünün örnekleri olarak sunuluyor. Liste aynı zamanda bir tasarım yardımcısı olarak da sunuluyor: yeni bir kimlik doğrulama protokolü yazan herkes her kusurdan ya kaçınabilir ya da bilinçli olarak tersini inşa edebilir. Sonuç, SAML'ın kullanımdan kaldırılması ve yeni işlerde OIDC'nin standartlaştırılması yönünde net bir çağrı.
Neden önemli
SAML hâlâ kurumsal SSO'nun bağ dokusu ve yazının kendi tarihinin gösterdiği gibi, çevresinde milyarlarca dolarlık bir kimlik endüstrisi büyüdü. Hata sınıflarının düzeltilebilir uygulama hataları değil XML'in yapısal sonuçları olduğu yönündeki argüman geçerliyse, kimlik ekipleri için pratik soru artık yeni entegrasyonların OIDC kullanıp kullanmayacağı değil, eski SAML'ın ne kadar hızla azaltılabileceğidir — protokolün kurumsal BT'deki her yerde oluşunun garantilediği yavaş bir göç bu. Protokol tasarımcıları için ise deneme, sıradaki ne olursa olsun kaçınılması gereken arıza modlarının uyarıcı bir kontrol listesi olarak da işlev görüyor.
- #saml
- #authentication
- #security
- #openid-connect
- #xml
İlgili yazılar
- F5 BIG-IP APM'de aktif olarak sömürülen heap overflow, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya imkân tanıyor
- Discourse forum açığı, araştırmacıların OpenAI'nin iç işlerine uzanan bir saldırı zinciri kurmasına reportedly izin verdi
- CERT-In notu 14 ISC BIND CVE'sini bellek, kaynak ve güven kusuru sınıflarına ayırıyor