Декодер SAML онлайн
Достаёт XML из SAMLRequest/SAMLResponse: Base64 формы POST или deflate из redirect. Нужно увидеть Issuer, ACS и NameID, когда SSO «не пускает».
XML читайте и копируйте в тикет IdP. Подпись сервис не проверяет — для этого сертификат IdP и XMLDSig, не эта страница.
Данные
Результат
Скопировано
Как пользоваться
Вставьте значение SAMLRequest/SAMLResponse из URL, формы или лога. URL-encoding снимается сам. Подпись не проверяется.
Как интерпретировать результат
Смотрите Issuer, NameID, Assertion, Destination, ACS URL. Это отладка XML, не вход в IdP.
SSO ломается на кодировке, не на XML
В браузерном потоке SAMLRequest часто raw-deflate + Base64 в query, SAMLResponse — Base64 в POST. Пока не развернёте XML, не видно Audience, Destination и NotOnOrAfter. Сервис пробует несколько zlib-обёрток и pretty-print.
Подпись XMLDSig не проверяется. Подделать assertion эта страница не мешает и не помогает: это отладка содержимого, как jwt.io без секрета.
Что смотреть в XML
Issuer IdP, ACS URL SP, NameID, StatusCode. Несовпадение ACS — классика «крутит и возвращает на логин». JWT соседнего сервиса сюда не вставляйте: другой протокол.
Частые вопросы
Почему кракозябры?
Часто забывают raw deflate (HTTP-Redirect). Сервис пробует несколько zlib-обёрток.
Проверяется ли подпись?
Нет. Для проверки нужны сертификат IdP и каноникализация XMLDSig.
Это JWT?
Нет. SSO в браузере часто SAML, в API — JWT/OIDC. Другой сервис декодирует JWT.
Можно свой XML без Base64?
Да, вставьте сразу <samlp:Response ...>.
NameID где?
Обычно в Assertion/Subject. Ищите после форматирования.
Можно ли проверить подпись сертификатом?
Нет. Возьмите xmlsec или библиотеку SAML в своём стеке.
OAuth вместо SAML?
Другой поток. Для authorize URL есть отдельный генератор.