Inspetor SAML
Client-side onlyPaste a Base64 SAML response or raw XML to inspect issuers, subjects, attributes, and validity windows instantly—no network requests.
- Redirect & POST aware
Parsing error
—
SAML Flow
1. User requests resource → 2. SP sends AuthnRequest to IdP → 3. IdP authenticates user → 4. IdP sends Response with Assertion → 5. SP grants access
Key Elements
| Element | Purpose |
|---|---|
AuthnRequest | SP → IdP login request |
Response | IdP → SP with assertions |
Assertion | Claims about the user |
NameID | User identifier |
Attribute | User properties (email, role) |
O que é SAML?
Security Assertion Markup Language (SAML) é um padrão aberto baseado em XML para troca de dados de autenticação e autorização entre partes, em especial entre um Identity Provider (IdP) e um Service Provider (SP). O SAML é a espinha dorsal de muitas soluções corporativas de Single Sign-On (SSO), permitindo que os usuários acessem múltiplas aplicações com um único conjunto de credenciais. A versão mais comum é o SAML 2.0, que usa tokens de segurança contendo assertions para transmitir informações sobre um principal entre o IdP e o SP.
Como usar esta ferramenta
Cole o SAMLResponse codificado em Base64 ou o XML bruto no campo de entrada. Ative Attempt to inflate se estiver decodificando um payload de binding Redirect. Clique em Decode response para analisar a mensagem. Confira o Resumo rápido para ver o Issuer, o Subject e o status de validade. Veja os atributos do usuário decodificados na tabela Attributes. Use as abas para ver o Pretty XML, os detalhes da assertion ou uma representação em JSON das claims.
Casos de uso comuns
Solução de problemas de SSO diagnosticando por que um usuário não consegue fazer login, verificando assertions expiradas ou incompatibilidades de audience. Testes de integração para verificar se seu Identity Provider está enviando os atributos corretos. Auditoria de segurança para inspecionar o XML bruto e garantir que as assertions estejam corretamente assinadas. Desenvolvimento para visualizar rapidamente o conteúdo de uma mensagem SAML durante a integração do Service Provider.
Dicas avançadas
Mensagens SAML enviadas via HTTP-Redirect geralmente são comprimidas (deflate) antes de serem codificadas em Base64 — se a decodificação falhar, tente ativar a opção Attempt to inflate. Garanta que o AudienceRestriction corresponda ao Entity ID do seu SP. Se uma resposta for marcada como inválida, verifique os horários NotBefore e NotOnOrAfter em busca de diferença de relógio entre o IdP e o SP.
Related Tools
Token Cryptography Suite
Inspect, generate, and manage JWT tokens and cryptographic keys.
X.509 Certificate Inspector
Parse X.509 certificates and CSRs.
Encoding & Decoding Workbench
Encode, decode, hash, and identify data transformations.
Email Security Analyzer
Analyze raw emails for SPF/DKIM/DMARC, routing hops, and embedded URLs.