Pega un SAMLResponse/SAMLRequest — la URL entera de un binding Redirect, el valor en base64 de un binding POST, o el XML ya decodificado — y lo decodifica y audita: firma, algoritmos, caducidad, audiencia y el patrón clásico de ataque XML Signature Wrapping (XSW). Nada sale del navegador.
Esto audita la ESTRUCTURA del mensaje, no valida criptográficamente la firma (necesitaría el certificado público del IdP, que no se pega aquí). Una firma presente y con buen algoritmo puede seguir siendo inválida si el certificado no coincide — eso lo comprueba tu proveedor de servicios, no esta tool.
XML Signature Wrapping: un atacante inyecta un elemento nuevo (con el mismo ID que el original, o distinto) para que el código que valida la firma mire una cosa y el código que lee los datos mire otra. Sigue rompiendo implementaciones de SSO en producción — PortSwigger lo documentó de nuevo en 2025.