Identity Federation

zhaoxuya520/reverse-skill/skills/identity-federation

作者 zhaoxuya520cab634bd855f无许可证40K 个星标收录于 2026年10月9日更新于 2026年10月9日仓库2周前更新

Use for authorized assessment of federated identity systems including SAML, OIDC, OAuth2 flows, SSO misconfiguration, and token confusion issues.

仅含说明Security
AI 生成的概览

指导对 SAML、OIDC、OAuth2 等联合身份与 SSO 流程进行授权安全评估。

功能
该技能提供一套联合身份系统的评估流程,涵盖 SAML 断言与签名篡改面、缺少 PKCE 的 OIDC 隐式与授权码流程、redirect_uri、state 与 nonce 问题,以及 IdP/SP 元数据和多租户 issuer 混淆。流程包括梳理 User 到 SP 到 IdP 再到令牌的链路、收集 OpenID 配置与 SAML 元数据、检查 redirect_uri 精确匹配、state 绑定与 PKCE,并审查会话固定与登出失效。它还列出 Burp 配合 SAML Raider、jwt_tool、浏览器开发者工具等工具,并指向配套的 SSO 流程检查清单参考。
适用场景
适用于对涉及 SAML、OIDC 或 OAuth2 的联合身份与 SSO 实现进行授权评估。适合测试 SSO 配置错误、令牌混淆与协议流程错配,并与面向 API 的 JWT 测试互补。
运行要求
不附带脚本,仅为说明性内容。需要授权范围与测试账号、抓包工具(如 Burp 配合 SAML Raider)、jwt_tool、浏览器开发者工具、IdP 管理日志访问权限,以及随附的参考检查清单。

Identity Federation (SAML / OIDC / OAuth)

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 precedent-pentest;SSO 测试账号与 IdP/SP 范围入 scope
  2. NOW: 禁止锁定真实用户账户的暴力尝试
  3. NEXT: 抓包工具与文档(元数据 URL)
  4. ACT: 协议流映射 → 常见错配 → 验证

适用场景

  • SAML Response 签名/断言篡改面(经典缺陷模式)
  • OIDC 隐式/授权码 + PKCE 缺失
  • redirect_uri / state / nonce 问题
  • IdP 与 SP 元数据、多租户 issuer 混淆
  • 与 api-security JWT 攻击互补(本 skill 偏联邦与 SSO 流)

工作流

text
□ 画清:User → SP → IdP → Token → SP□ 收集:/.well-known/openid-configuration、SAML metadata□ 检查:redirect_uri 精确匹配、state 绑定、PKCE□ 检查:SAML 签名覆盖范围、algorithm 降级□ 会话固定与登出失效

工具链

工具用途
Burp + SAML Raider 等断言编辑(授权)
jwt_toolJWT 段
浏览器 DevTools重定向链
IdP 管理日志审计

参考

  • references/sso-flow-checklist.md
  • ../api-security/ ../windows-ad/(企业 IdP)

路由上下文

上游: MASTER R37
下游: 纯 API JWT → api-security;云 IdP → cloud-k8s

任务完成自检

  • 是否映射完整 SSO 流?
  • 每个 Finding 是否有复现与影响?
  • Checklist?

来源与署名

来源:zhaoxuya520/reverse-skill位于skills/identity-federation提交cab634b

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架