SAML: un fractal de mal diseño que ya debería jubilarse
SAML: A Fractal of Bad Design

Nacido en la academia y criado en departamentos de IT, SAML sostuvo la industria del single sign-on durante dos décadas. Pero su complejidad —construida sobre XML, canonicalización y firmas enveloped— lo vuelve un campo minado de vulnerabilidades. La autora, que trabajó en el Access Gateway de Duo, repasa su historia y cinco fallas fatales, y argumenta que es hora de deprecarlo en favor de OIDC.
Lo insidioso de SAML es que en realidad es mayormente sencillo de entender, pero está construido sobre una base de arena, polvo de huesos y cenizas; funciona… si asumís que la validación de firmas XML es confiable. Pero la validación de firmas XML está profundamente maldita, y es tan complicada que la mayoría de las implementaciones de SAML desplegadas envuelven libxmlsec, una intrincada base de código en C que nadie lee.