Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1078

SAML

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist SAML?

SAMLXML-basierter offener Standard zum Austausch von Authentifizierungs- und Autorisierungs-Assertions zwischen Identity Provider und Service Provider.


SAML (Security Assertion Markup Language), 2005 als OASIS SAML 2.0 standardisiert, definiert, wie ein vertrauenswürdiger Identity Provider (IdP) digital signierte XML-Assertions ausstellt, die die Identität und Attribute eines Benutzers beschreiben, und diese an einen Service Provider (SP) übermittelt, wodurch Web-Single-Sign-on über Sicherheitsdomänen hinweg ermöglicht wird. SAML 2.0 unterstützt HTTP-Redirect- und HTTP-POST-Bindings; der SP muss die XML-Signatur der Assertion, Audience, die Zeitbedingung NotOnOrAfter und InResponseTo validieren, bevor er eine Sitzung erstellt.

Angriffe und Schwächen

Zwei Fehlerklassen dominieren. XML Signature Wrapping (XSW) und Comment-Injection-Bugs ermöglichen es einem Angreifer, vom Angreifer kontrollierte Daten an der Signaturprüfung vorbeizuschmuggeln. Im Februar 2018 legten Duo Labs eine breite Klasse dieser Schwachstellen über populäre Toolkits hinweg offen – CVE-2017-11427 (python-saml), CVE-2017-11428 (ruby-saml), CVE-2017-11429 (saml2-js) und CVE-2017-11430 (omniauth-saml) –, bei der ein in die NameID eingefügter <!-- -->-Kommentar das geparste Subjekt abschnitt und es einem authentifizierten Benutzer erlaubte, sich als ein anderer anzumelden. Golden SAML, 2017 von CyberArk beschrieben, ist ein Post-Compromise-Angriff: Ein Angreifer, der den privaten Token-Signaturschlüssel von AD FS stiehlt, kann beliebige Assertions fälschen, die Passwörter und MFA umgehen. APT29 nutzte genau dies in der SolarWinds/SUNBURST-Kampagne 2020, um föderierte Tokens zu erzeugen, die wie normale Anmeldungen aussahen.

Gegenmaßnahmen: Signierte Responses und Assertions erzwingen, strikte Audience-/Recipient-Prüfungen, den Token-Signaturschlüssel per Hardware (HSM) schützen und rotieren sowie auf anomale föderierte Anmeldungen überwachen. Für neue Integrationen wird häufig OpenID Connect bevorzugt.

flowchart LR
  U[Benutzer-Browser] -->|1 auf Ressource zugreifen| SP[Service Provider]
  SP -->|2 AuthnRequest-Redirect| IdP[Identity Provider]
  IdP -->|3 Benutzer authentifizieren| IdP
  IdP -->|4 signierte SAML-Assertion| U
  U -->|5 Assertion per POST| SP
  SP -->|6 Signatur + Bedingungen prüfen| SP
  SP -->|7 Sitzung gewährt| U

● Beispiele

  1. 01

    Ein Unternehmens-IdP stellt eine SAML-Assertion aus, mit der sich Nutzer bei Salesforce anmelden.

  2. 02

    Ein Service Provider verifiziert eine von Microsoft Entra ID signierte AuthnResponse.

● Häufige Fragen

Was ist SAML?

XML-basierter offener Standard zum Austausch von Authentifizierungs- und Autorisierungs-Assertions zwischen Identity Provider und Service Provider. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.

Was bedeutet SAML?

XML-basierter offener Standard zum Austausch von Authentifizierungs- und Autorisierungs-Assertions zwischen Identity Provider und Service Provider.

Wie schützt man sich gegen SAML?

Schutzmaßnahmen gegen SAML kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für SAML?

Übliche alternative Bezeichnungen: SAML 2.0, Security Assertion Markup Language.

● Verwandte Begriffe

● Siehe auch