SAML은 은퇴할 때가 됐다: 복잡성에 짓눌린 인증 프로토콜
SAML: A Fractal of Bad Design

SAML은 2002년 OASIS 위원회가 설계한 XML 기반 인증 프로토콜로, SSO 산업의 기반이 됐다. 그러나 XML 서명 검증과 canonicalization, enveloped signature, kitchen-sink 설계, ossification 등 다섯 가지 치명적 결함이 여전히 남아 있다. 저자는 2012년부터 알려진 XML signature wrapping 공격이 2025년에도 계속 발견된다며, SAML을 폐기하고 OIDC로 전환해야 한다고 주장한다.
SAML의 교활한 점은 이해하기는 대체로 간단하지만, 모래와 뼛가루와 재 위에 세워졌다는 것이다. XML 서명 검증이 신뢰할 수 있다고 가정하면 작동한다. 하지만 XML 서명 검증은 깊이 저주받았고, 너무 복잡해서 대부분의 현장 SAML 구현은 아무도 읽지 않는 험난한 C 코드베이스인 libxmlsec를 감싸고 있다.