SAML設計欠陥の深刻な実態

원제: SAML: A fractal of bad design

왜 중요한가

Okta、Microsoft ADFS等に広く使われるSAMLの構造的限界を体系的に整理した本記事は、企業IAM移行判断の技術的根拠として参照価値が高い。

セキュリティ企業Trail of Bitsのエンジニア Matt Schwagerが2026年9月21日、2002年生まれの認証プロトコルSAMLの構造的欠陥を詳細に分析した技術記事を公開。XMLの複雑性、委員会設計による「何でも詰め込み」構造、署名検証の根本的な脆弱性を指摘し、OpenID Connect(OIDC)への移行を強く推奨した。

SAMLはOASISのセキュリティ委員会が2002年に策定したXMLベースの認証プロトコルで、Netegrity、Securant、VeriSign、Jamcrackerの4社が持ち寄った異なるXMLセキュリティ仕様を無理やり統合した経緯を持つ。Schwagerはこの「設計委員会による合成」こそが問題の起点だと指摘する。

技術的な欠陥の核心はXML署名検証にある。セキュリティ研究者Thomas Ptacekの言葉を引用し、「XML署名検証は呪われており、ほとんどの実装はlibxmlsecという誰も読まないC言語コードベースをラップしているに過ぎない」と説明。Canonicalization(正規化)処理やEnveloped Signatureの仕組みが攻撃者に悪用されやすい構造を生んでいる。

SAMLはYale大学のCAS(2002年)、Internet2のShibboleth(2003年)、MicrosoftのADFS(2003年)など学術・企業両面で広まり、Okta、OneLogin、Ping Identityといった企業がこのプロトコルを基盤に成長した。しかし記事は、このレガシーな普及こそが「ossification(硬直化)」を引き起こし、セキュリティ研究コミュニティが脆弱性を次々と発見しているにもかかわらず置き換えが進まない原因だと論じる。

記事はOIDCへの移行を「希望ある出口」として示している。JSONベースで設計がシンプルなOIDCは、SAMLが抱える複雑性の多くを回避している。

출처

blog.trailofbits.com — 원문 읽기 →