Inspector SAML
Client-side onlyPaste a Base64 SAML response or raw XML to inspect issuers, subjects, attributes, and validity windows instantly—no network requests.
- Redirect & POST aware
Parsing error
—
SAML Flow
1. User requests resource → 2. SP sends AuthnRequest to IdP → 3. IdP authenticates user → 4. IdP sends Response with Assertion → 5. SP grants access
Key Elements
| Element | Purpose |
|---|---|
AuthnRequest | SP → IdP login request |
Response | IdP → SP with assertions |
Assertion | Claims about the user |
NameID | User identifier |
Attribute | User properties (email, role) |
¿Qué es SAML?
Security Assertion Markup Language (SAML) es un estándar abierto basado en XML para intercambiar datos de autenticación y autorización entre partes, en particular entre un proveedor de identidad (IdP) y un proveedor de servicios (SP). SAML es la columna vertebral de muchas soluciones empresariales de inicio de sesión único (SSO), que permiten a los usuarios acceder a múltiples aplicaciones con un único conjunto de credenciales. La versión más común es SAML 2.0, que usa tokens de seguridad que contienen aserciones para transmitir información sobre un principal entre el IdP y el SP.
Cómo usar esta herramienta
Pega el SAMLResponse codificado en Base64 o el XML sin procesar en el campo de entrada. Activa Attempt to inflate si estás decodificando un payload de un binding Redirect. Haz clic en Decodificar respuesta para analizar el mensaje. Consulta el resumen rápido para ver el emisor, el sujeto y el estado de validez. Ve los atributos de usuario decodificados en la tabla de atributos. Usa las pestañas para ver el XML formateado, los detalles de la aserción o una representación JSON de los claims.
Casos de uso comunes
Resolución de problemas de SSO diagnosticando por qué un usuario no puede iniciar sesión, comprobando aserciones expiradas o discrepancias de audiencia. Pruebas de integración para verificar que tu proveedor de identidad está enviando los atributos correctos. Auditoría de seguridad para inspeccionar el XML sin procesar y asegurarte de que las aserciones estén firmadas correctamente. Desarrollo para ver rápidamente el contenido de un mensaje SAML durante la integración del proveedor de servicios.
Consejos profesionales
Los mensajes SAML enviados mediante HTTP-Redirect suelen estar deflacionados (comprimidos) antes de codificarse en Base64; si tu decodificación falla, prueba a activar la casilla Attempt to inflate. Asegúrate de que AudienceRestriction coincida con el Entity ID de tu SP. Si una respuesta se marca como no válida, comprueba los tiempos NotBefore y NotOnOrAfter en busca de desfase de reloj entre el IdP y el SP.
Related Tools
Token Cryptography Suite
Inspect, generate, and manage JWT tokens and cryptographic keys.
X.509 Certificate Inspector
Parse X.509 certificates and CSRs.
Encoding & Decoding Workbench
Encode, decode, hash, and identify data transformations.
Email Security Analyzer
Analyze raw emails for SPF/DKIM/DMARC, routing hops, and embedded URLs.