SAML

SAML 解码器

从 Base64 或 HTTP-Redirect 载荷解码 SAML Request 与 Response

安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面
由 Evan 维护•最近更新:2026年9月30日
SAML Request / Response
输入 1 MB / XML 2 MB;不验证签名
协议摘要

Issuer、Audience、ACS、有效期和原始 XML 会显示在这里。

工具说明

SAML 解码器读取标准或 URL-safe Base64、唯一的 SAMLRequest/SAMLResponse 查询参数,以及完整 HTTP(S) 重定向 URL。支持 SAML 2.0 协议请求与响应,包括 AuthnRequest、Response、登出、Artifact、查询及名称管理消息;XML 根类型必须与参数名和所选类型一致。摘要显示首个 SAML Issuer、NameID、Conditions,以及 Audience 列表、Destination/ACS 和 XMLDSig 元素是否存在。复制功能保留解码后的原始 UTF-8 XML,不插入格式化空白。输入上限 1 MB,展开 XML 上限 2 MB,拒绝 DOCTYPE 与重复 SAML 参数。摘要仅辅助检查,不验证完整 XML Schema、签名、签名引用、信任、时间可接受性、重放或授权,也不解密加密断言。 NameID 文本不去除空白;摘要使用引号及转义显示,使空格、制表符和换行可见。

场景配方

01

排查身份提供方重定向失败

目标:修改 SSO 配置前先确认 Binding 与协议字段

  1. 粘贴完整回调 URL 或抓取到的 SAML 参数。
  2. 核对消息类型、Issuer、Destination、Audience 和有效期。
  3. 字段一致后,再到可信服务提供方检查签名、证书、时钟、重放与账号映射。

结果:得到可读的 SAML XML 与下一步 SSO 排障清单。

生产可用片段

检查公开响应并保留 NameID 原文

text

输入(Base64):
PHNhbWxwOlJlc3BvbnNlIHhtbG5zOnNhbWxwPSJ1cm46b2FzaXM6bmFtZXM6dGM6U0FNTDoyLjA6cHJvdG9jb2wiIHhtbG5zOnNhbWw9InVybjpvYXNpczpuYW1lczp0YzpTQU1MOjIuMDphc3NlcnRpb24iPjxzYW1sOklzc3Vlcj5odHRwczovL2lkcC5leGFtcGxlPC9zYW1sOklzc3Vlcj48c2FtbDpBc3NlcnRpb24+PHNhbWw6U3ViamVjdD48c2FtbDpOYW1lSUQ+YWxpY2U8L3NhbWw6TmFtZUlEPjwvc2FtbDpTdWJqZWN0Pjwvc2FtbDpBc3NlcnRpb24+PC9zYW1scDpSZXNwb25zZT4=
预期:Response;Issuer 为 https://idp.example;Subject 为 alice;未检测到签名。
复制原始 XML 保留 NameID 文本。将其放入 SAMLRequest 参数必须失败。

常见问题

可以粘贴哪些输入?

支持 Base64、SAMLResponse=...&RelayState=... 形式的查询串及完整 HTTP(S) URL。必须只有一个区分大小写的 SAMLRequest 或 SAMLResponse 参数。分享 URL 时应将 Base64 的 + 编码为 %2B;复制参数中的字面 + 也会保留。

解码 Base64 能证明 HTTP Binding 吗?

不能。Base64 XML 无法说明消息实际如何传输;只有确实解压时才显示 raw DEFLATE。工具不验证 Redirect 查询签名。

可以验证 XML 签名吗?

不能。工具只检测 XMLDSig 命名空间中的元素,不验证签名值、Reference Digest、规范化、证书信任或哪些声明被签名覆盖。

为什么复制 XML 保留原始空白?

新增缩进可能改变元素文本或签名字节。复制会保留解码 XML 文本;不能将抓取后解码的消息当作可复用的认证登录凭据。

SAML 已解码,为什么登录仍失败?

服务提供方还要检查 Schema、签名、Audience、Destination、Recipient、时间、InResponseTo、重放保护和账号映射。若含多条断言,摘要只显示首个匹配的 NameID 和 Conditions。

会解密加密断言吗?

不会。解密需要服务提供方私钥,应在可信身份系统中执行。

大小和 XML 有哪些限制?

输入上限 1 MB,展开 UTF-8 XML 上限 2 MB。不支持的命名空间或根元素、DOCTYPE、错误编码、重复 SAML 参数和冲突消息类型会被拒绝。

载荷会上传或保存成草稿吗?

不会,解码和 XML 检查在本地完成,不持久保存载荷草稿。统计只使用固定消息与编码类别,不包含 XML、NameID 或 Issuer。

继续浏览