Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1078

SAML

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que SAML ?

SAMLStandard ouvert basé sur XML pour échanger des assertions d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de service.


SAML (Security Assertion Markup Language), normalisé sous le nom d'OASIS SAML 2.0 en 2005, définit la manière dont un fournisseur d'identité (IdP) de confiance émet des assertions XML signées numériquement décrivant l'identité et les attributs d'un utilisateur à destination d'un fournisseur de service (SP), permettant le SSO web entre domaines de sécurité. SAML 2.0 prend en charge les bindings HTTP-Redirect et HTTP-POST ; le SP doit valider la signature XML de l'assertion, l'Audience, les conditions temporelles NotOnOrAfter et le InResponseTo avant d'ouvrir une session.

Attaques et faiblesses

Deux classes de défaillances dominent. Le XML Signature Wrapping (XSW) et les bugs d'injection de commentaires permettent à un attaquant de faire passer des données qu'il contrôle au travers de la vérification de signature. En février 2018, Duo Labs a divulgué une large classe de ces failles dans des boîtes à outils répandues — CVE-2017-11427 (python-saml), CVE-2017-11428 (ruby-saml), CVE-2017-11429 (saml2-js) et CVE-2017-11430 (omniauth-saml) — où un commentaire <!-- --> inséré dans le NameID tronquait le sujet analysé, permettant à un utilisateur authentifié de se connecter sous l'identité d'un autre. Le Golden SAML, décrit par CyberArk en 2017, est une attaque post-compromission : un attaquant qui vole la clé privée de signature de jetons d'AD FS peut forger des assertions arbitraires qui contournent les mots de passe et la MFA. APT29 a utilisé exactement cette technique dans la campagne SolarWinds/SUNBURST de 2020 pour fabriquer des jetons fédérés qui apparaissaient comme des connexions normales.

Défenses : imposer des réponses et des assertions signées, des contrôles stricts d'audience/destinataire, protéger matériellement (HSM) la clé de signature de jetons, la faire tourner et surveiller les connexions fédérées anormales. Pour les nouvelles intégrations, on préfère souvent OpenID Connect.

flowchart LR
  U[Navigateur utilisateur] -->|1 accès à la ressource| SP[Fournisseur de service]
  SP -->|2 redirection AuthnRequest| IdP[Fournisseur d'identité]
  IdP -->|3 authentifie l'utilisateur| IdP
  IdP -->|4 assertion SAML signée| U
  U -->|5 POST de l'assertion| SP
  SP -->|6 vérifie signature + conditions| SP
  SP -->|7 session accordée| U

● Exemples

  1. 01

    Un IdP d'entreprise émet une assertion SAML permettant la connexion à Salesforce.

  2. 02

    Un fournisseur de service validant un AuthnResponse signé par Microsoft Entra ID.

● Questions fréquentes

Qu'est-ce que SAML ?

Standard ouvert basé sur XML pour échanger des assertions d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de service. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie SAML ?

Standard ouvert basé sur XML pour échanger des assertions d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de service.

Comment se défendre contre SAML ?

Les défenses contre SAML combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de SAML ?

Noms alternatifs courants : SAML 2.0, Security Assertion Markup Language.

● Termes liés

● Voir aussi