Texto y documentos
Números y cálculo
Datos y formatos
Seguridad
Desarrollo y DevOps
Inteligencia Artificial
Finanzas
Salud y bienestar
Productividad
Juegos y entretenimiento
Multimedia y diseño
Empresa
Guía de uso
Qué es

Pega un SAMLResponse/SAMLRequest — la URL entera de un binding Redirect, el valor en base64 de un binding POST, o el XML ya decodificado — y lo decodifica y audita: firma, algoritmos, caducidad, audiencia y el patrón clásico de ataque XML Signature Wrapping (XSW). Nada sale del navegador.

Lo que esto NO hace

Esto audita la ESTRUCTURA del mensaje, no valida criptográficamente la firma (necesitaría el certificado público del IdP, que no se pega aquí). Una firma presente y con buen algoritmo puede seguir siendo inválida si el certificado no coincide — eso lo comprueba tu proveedor de servicios, no esta tool.

¿Qué es XSW?

XML Signature Wrapping: un atacante inyecta un elemento nuevo (con el mismo ID que el original, o distinto) para que el código que valida la firma mire una cosa y el código que lee los datos mire otra. Sigue rompiendo implementaciones de SSO en producción — PortSwigger lo documentó de nuevo en 2025.

Decodificador y auditor SAMLFirma, caducidad, audiencia y el ataque XML Signature Wrapping
Decodificador y auditor SAMLPega un SAMLResponse/SAMLRequest (Redirect, POST o XML) y audita firma, caducidad y el patrón XSW. 100 % en tu navegador
No se envía ni se guarda: se decodifica y analiza en tu navegador