Sono in procinto di apportare modifiche al mio sito in modo da poter essere un fornitore di servizi SAML 2.0. Effettueremo SAML avviato da IdP con la federazione di account fuori banda.
La mia domanda è questa: data una risposta SAML che viene pubblicata nella pagina di destinazione sul mio sito, come posso verificare che la risposta sia stata generata da una fonte attendibile?
Posso convalidare la firma incorporata nella risposta, ma ... non è possibile che qualcuno possa solo firmare una risposta e iniziare a postarla sul mio sito, tentando di convalidare gli utenti? Presumo che ci sia qualcosa nella firma che posso estrarre e abbinare a un elenco di provider di identità attendibili? Ma non è possibile che un utente malintenzionato lo abbia appena falsificato?