Sto pensando a come ottenere e analizzare le informazioni nei veri messaggi SSO (richiesta / risposta), per alcune soluzioni SSO commerciali.
La sfida è che la maggior parte delle soluzioni SSO commerciali sono black-box o gray-box. Conosco i protocolli OpenID / SAML. Sulla base di questi standard, i fornitori SSO (idps) hanno personalizzato le proprie soluzioni SSO, come SSO di Google ID, SSO di accesso Paypal, SSO di Facebook Connect e molti altri.
-
Poiché il token / asserzione SSO viene trasmesso attraverso la rete, è possibile analizzarli (messaggi SSO di richiesta / risposta) con l'aiuto dello sniffing della rete?
-
So che molti di loro sono già crittografati da TLS / HTTPS. È possibile trasformarli in HTTP e analizzare?
-
Qualunque altra metodologia può aiutare l'analisi SSO commerciale, tranne cercare online white paper ufficiali? Ad esempio, analisi basata su browser.