Protocole d'authentification SAML
generalDéfinition
Le protocole d'authentification SAML (Security Assertion Markup Language) est un standard ouvert basé sur XML, utilisé pour échanger des données d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de services, dans le cadre d'architectures de fédération d'identité et d'authentification unique fédérée. La version la plus répandue, SAML 2.0, définit un ensemble d'assertions signées cryptographiquement attestant qu'un utilisateur a été authentifié avec succès, accompagnées d'attributs comme son rôle ou ses habilitations. Le flux typique repose sur une redirection HTTP de l'utilisateur vers le fournisseur d'identité, qui, après vérification des identifiants et application éventuelle d'une authentification multifactorielle, renvoie une assertion SAML signée au fournisseur de services via le navigateur de l'utilisateur, souvent par un mécanisme de POST binding. SAML est largement utilisé dans les environnements d'entreprise et les applications SaaS historiques, bien qu'il soit progressivement concurrencé par OpenID Connect, plus adapté aux applications mobiles et API modernes basées sur JSON. Les risques de sécurité spécifiques à SAML incluent les attaques par rejeu d'assertion, la falsification de signature XML (XML Signature Wrapping) et le vol de jetons, rattachés à la tactique Credential Access de MITRE ATT&CK. Une implémentation robuste impose une validation stricte des signatures, des horodatages courts et un transport systématique via TLS.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h