只要 SAML 联合软件在允许的 SAML 令牌生命周期内,它是否应该接受相同的 SAML 响应?
简单来说: IDP(标识提供者)发出 SAML 响应,然后 SP(服务提供者)接受/处理它。是否可以在第一次使用后立即重新使用相同的未修改 SAML 响应?鉴于 SAML 发布时间戳在允许的范围内。
在安全方面,将 SAML 令牌(响应)限制为仅一次使用是有意义的,这样即使它被“中间人”窃取 - 它也不能被重用。但为了实现这一点,软件需要在某处存储一些关于 SAML 响应的信息:序列号,整个事物的哈希?
请提供一些链接,其中包含可能的解释和/或实施示例。
谢谢!亚历克斯。