Identity Federation

zhaoxuya520/reverse-skill/skills/identity-federation

作者 zhaoxuya520cab634bd855f無授權條款40K 個星標收錄於 2026年10月9日更新於 2026年10月9日儲存庫2 週前更新

Use for authorized assessment of federated identity systems including SAML, OIDC, OAuth2 flows, SSO misconfiguration, and token confusion issues.

僅含說明Security
AI 產生的概覽

指導對 SAML、OIDC、OAuth2 等聯邦身分與 SSO 流程進行授權安全評估。

功能
此技能提供一套聯邦身分系統的評估流程,涵蓋 SAML 斷言與簽章竄改面、缺少 PKCE 的 OIDC 隱式與授權碼流程、redirect_uri、state 與 nonce 問題,以及 IdP/SP 中繼資料與多租戶 issuer 混淆。流程包含梳理 User 到 SP 到 IdP 再到權杖的鏈路、蒐集 OpenID 設定與 SAML 中繼資料、檢查 redirect_uri 精確比對、state 綁定與 PKCE,並檢視工作階段固定與登出失效。它也列出 Burp 搭配 SAML Raider、jwt_tool、瀏覽器開發者工具等工具,並指向搭配的 SSO 流程檢查清單參考。
適用情境
適用於對涉及 SAML、OIDC 或 OAuth2 的聯邦身分與 SSO 實作進行授權評估。適合測試 SSO 設定錯誤、權杖混淆與協定流程錯配,並與面向 API 的 JWT 測試互補。
執行需求
不附帶指令碼,僅為說明性內容。需要授權範圍與測試帳號、封包擷取工具(如 Burp 搭配 SAML Raider)、jwt_tool、瀏覽器開發者工具、IdP 管理日誌存取權,以及隨附的參考檢查清單。

Identity Federation (SAML / OIDC / OAuth)

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 precedent-pentest;SSO 测试账号与 IdP/SP 范围入 scope
  2. NOW: 禁止锁定真实用户账户的暴力尝试
  3. NEXT: 抓包工具与文档(元数据 URL)
  4. ACT: 协议流映射 → 常见错配 → 验证

适用场景

  • SAML Response 签名/断言篡改面(经典缺陷模式)
  • OIDC 隐式/授权码 + PKCE 缺失
  • redirect_uri / state / nonce 问题
  • IdP 与 SP 元数据、多租户 issuer 混淆
  • 与 api-security JWT 攻击互补(本 skill 偏联邦与 SSO 流)

工作流

text
□ 画清:User → SP → IdP → Token → SP□ 收集:/.well-known/openid-configuration、SAML metadata□ 检查:redirect_uri 精确匹配、state 绑定、PKCE□ 检查:SAML 签名覆盖范围、algorithm 降级□ 会话固定与登出失效

工具链

工具用途
Burp + SAML Raider 等断言编辑(授权)
jwt_toolJWT 段
浏览器 DevTools重定向链
IdP 管理日志审计

参考

  • references/sso-flow-checklist.md
  • ../api-security/ ../windows-ad/(企业 IdP)

路由上下文

上游: MASTER R37
下游: 纯 API JWT → api-security;云 IdP → cloud-k8s

任务完成自检

  • 是否映射完整 SSO 流?
  • 每个 Finding 是否有复现与影响?
  • Checklist?

來源與署名

來源:zhaoxuya520/reverse-skill位於skills/identity-federation提交cab634b

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架