Golden SAML
hackingDéfinition
Le Golden SAML désigne une technique d'attaque exploitant la compromission des clés de signature utilisées par un fournisseur d'identité fédéré s'appuyant sur le protocole SAML pour authentifier ses utilisateurs auprès de multiples applications tierces via un mécanisme d'authentification unique. Un attaquant ayant obtenu ces clés de signature privées, typiquement après une compromission complète du serveur de fédération d'identité, peut forger de toutes pièces des jetons d'authentification SAML valides pour n'importe quel utilisateur et avec n'importe quel niveau de privilège, sans jamais avoir besoin de connaître le mot de passe réel de ce compte ni de passer par le processus d'authentification légitime. Ces jetons forgés sont acceptés comme authentiques par l'ensemble des applications tierces faisant confiance au fournisseur d'identité compromis, offrant à l'attaquant un accès quasi illimité à tout l'écosystème d'applications fédérées, y compris des environnements cloud entiers, et une persistance particulièrement redoutable puisqu'elle survit à une simple réinitialisation de mot de passe des comptes ciblés. Cette technique nécessite un niveau de compromission préalable très élevé, l'accès aux clés de signature du fournisseur d'identité étant généralement fortement protégé. Pour les équipes défensives, la contre-mesure repose sur une protection renforcée de l'infrastructure de fédération d'identité elle-même, la rotation régulière des clés de signature, et la surveillance des jetons SAML présentant des caractéristiques d'émission incohérentes avec l'activité normale du fournisseur d'identité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h