SAML 인증 프로토콜, 설계 결함으로 폐기 주장
원제 SAML: A fractal of bad design
131 포인트댓글 76

Key Point
기업과 학계에서 여전히 광범위하게 사용 중인 SAML의 구조적 결함이 명확히 드러났으며, SSO·인증 시스템을 운영 중인 조직이라면 장기적 대체 방안 검토가 필요하다.
핵심 요약
- SAML은 2002년 OASIS 위원회에서 네 가지 프로토콜을 합쳐 설계한 XML 기반 인증 표준이다.
- 학계가 주도적으로 채택한 후 SSO 산업이 급성장했으나, 위원회 설계로 인한 과도한 복잡성 때문에 구현이 어렵다.
- XML 자체의 보안 문제(XXE, entity expansion 등)에 SAML 고유 결함까지 겹쳐, 대부분 구현이 libxmlsec 라이브러리에 의존한다.
- 2012년 'XML Signature Wrapping' 공격이 발견됐으며, 지금도 많은 SAML 구현에서 이 취약점이 존재한다.
- 저자는 JSON 기반의 OpenID Connect(OIDC) 같은 현대 프로토콜로 전환할 것을 주장한다.