Декодер SAML онлайн

Достаёт XML из SAMLRequest/SAMLResponse: Base64 формы POST или deflate из redirect. Нужно увидеть Issuer, ACS и NameID, когда SSO «не пускает».

XML читайте и копируйте в тикет IdP. Подпись сервис не проверяет — для этого сертификат IdP и XMLDSig, не эта страница.

Данные

Значение SAMLRequest или SAMLResponse из URL/формы. Можно сразу XML.

Как пользоваться

Вставьте значение SAMLRequest/SAMLResponse из URL, формы или лога. URL-encoding снимается сам. Подпись не проверяется.

Как интерпретировать результат

Смотрите Issuer, NameID, Assertion, Destination, ACS URL. Это отладка XML, не вход в IdP.

SSO ломается на кодировке, не на XML

В браузерном потоке SAMLRequest часто raw-deflate + Base64 в query, SAMLResponse — Base64 в POST. Пока не развернёте XML, не видно Audience, Destination и NotOnOrAfter. Сервис пробует несколько zlib-обёрток и pretty-print.

Подпись XMLDSig не проверяется. Подделать assertion эта страница не мешает и не помогает: это отладка содержимого, как jwt.io без секрета.

Что смотреть в XML

Issuer IdP, ACS URL SP, NameID, StatusCode. Несовпадение ACS — классика «крутит и возвращает на логин». JWT соседнего сервиса сюда не вставляйте: другой протокол.

Частые вопросы

Почему кракозябры?

Часто забывают raw deflate (HTTP-Redirect). Сервис пробует несколько zlib-обёрток.

Проверяется ли подпись?

Нет. Для проверки нужны сертификат IdP и каноникализация XMLDSig.

Это JWT?

Нет. SSO в браузере часто SAML, в API — JWT/OIDC. Другой сервис декодирует JWT.

Можно свой XML без Base64?

Да, вставьте сразу <samlp:Response ...>.

NameID где?

Обычно в Assertion/Subject. Ищите после форматирования.

Можно ли проверить подпись сертификатом?

Нет. Возьмите xmlsec или библиотеку SAML в своём стеке.

OAuth вместо SAML?

Другой поток. Для authorize URL есть отдельный генератор.