eupolicy.social is one of the many independent Mastodon servers you can use to participate in the fediverse.
This Mastodon server is a friendly and respectful discussion space for people working in areas related to EU policy. When you request to create an account, please tell us something about you.

Server stats:

223
active users

#saml

0 posts0 participants0 posts today

Guten Morgen! Am 11. Juni findet wieder meine ganztägige Keycloak-Schulung statt und es gibt noch ein paar freie Plätze. Die Zielgruppe sind Admin*s, die den von @univention ausgelieferten Keycloak in Verbindung mit UCS einsetzen. SSO-Vorkenntnisse sind nicht nötig. Falls noch jemand teilnehmen möchte, sind hier die Details zur Anmeldung:

univention.de/training/keycloa

UniventionKeycloak Technikschulung | UniventionDie Schulung richtet sich an UCS-Nutzer mit Linux-Grundkenntnissen und fokussiert sich auf die praktische Anwendung von Keycloak.

I became a maintainer of a popular #SAML library for Node.js, "node-saml", which in turn uses "xml-crypto", which in turn is based on XML signatures.

If you are still using SAML for #SSO, be aware there has been string of SAML vulnerabilities related to the fundamentals of how it works and there are likely to be more. You are advised to OIDC instead.

In this thread, I'll discuss some of weaknesses in SAML that have come up repeatedly. 🧵

Long shot, but: As my project for #eh22 I was thinking about extending our #Keycloak configuration auditor with some checks for #SAML-based authentication. However, I know next to nothing about SAML and am a bit lost, to be honest. If anyone is at #eh22 who has some knowledge about SAML security and common misconfigurations (on the server or client side), and wants to collaborate to create some checks for #kcwarden (github.com/iteratec/kcwarden), hit me up.

Keycloak Configuration Auditor. Contribute to iteratec/kcwarden development by creating an account on GitHub.
GitHubGitHub - iteratec/kcwarden: Keycloak Configuration AuditorKeycloak Configuration Auditor. Contribute to iteratec/kcwarden development by creating an account on GitHub.

Deux vulnérabilités (CVE-2025-25291, CVE-2025-25292) permettent de contourner l’authentification SAML (SSO) sur GitHub et GitLab via une attaque par « signature wrapping ».
Un attaquant disposant d'une signature valide pourrait ainsi se connecter sous l’identité d’un autre utilisateur. La prudence est de mise, surtout qu’un gang spécialisé dans les ransomwares a récemment ciblé ces plateformes. L’exploitation active est à ce jour inconnue.

📌 GitLab recommande fortement la mise à jour vers 17.9.2 :
👇
about.gitlab.com/releases/2025

📌 GitHub – Sign in as anyone (détails techniques) :
👇
github.blog/security/sign-in-a

#Cyberveille
#vulnerabilite
#GitHub
#GitLab
#SAML
#CVE_2025_25291
#CVE_2025_25292

GitLabGitLab Critical Patch Release: 17.9.2, 17.8.5, 17.7.7Learn more about GitLab Critical Patch Release: 17.9.2, 17.8.5, 17.7.7 for GitLab Community Edition (CE) and Enterprise Edition (EE).

#SAML SSO ist auch so ein Endgegner fürs testen von API.

Hab jetzt stundenlang auf das Log der API und die http request des Browsers gestarrt. Verstehe immer noch nicht wie der Browser das macht und wie ich das nachbauen kann.

#TIL when you test OIDC logins with an mod_auth_openidc RP and you have a SAML test SP with mod_shib in the same web server and the two modules protect different directories they will still interfere. To get OIDC to work it‘s not enough to a2dissite the SAML vhost and to stop shibd but you also have to a2dismod shib otherwise authz core doesn’t get the message… ¯\_(ツ)_/¯

Ein @univention -Kollege und ich fahren am Wochenende zu meiner Lieblingsveranstaltung, den Chemnitzer Linuxtagen.

Für Sonntag morgen hab ich Input im Gepäck: Ich versuche mich in einem einführenden Rundumschlag zum Thema Single Sign-on für Webanwendungen. Was ist das überhaupt? Nimmt man SAML oder OIDC? Shibboleth IdP oder Keycloak?
Schaut vorbei - ich freue mich!

chemnitzer.linux-tage.de/2024/

chemnitzer.linux-tage.deChemnitzer Linux-Tage 2024 · Vortrag: Single Sign-on für Web-AnwendungenDie Chemnitzer Linux-Tage sind eine Veranstaltung rund um das Thema Linux und Open Source für jedermann, die Linux-Nutzer, Insider und Unternehmen zusammenbringt.

Je viens de publier un cours intitulé "Identité et méthodes d'authentification" sous licence CC-BY : broken-by-design.fr/posts/cour

Ce cours s'adresse aux personnes de niveau M2 et aux professionnel.les débutant.es, même si les plus expérimenté.es pourraient y trouver des informations intéressantes.

Il comprend une introduction aux différents types de référentiels d'identités, avant de plonger dans l'authentification, sous des angles juridiques et techniques. Authentification multifacteur, forte, résistante au phishing, assurant de bonnes garanties de vie privée ! Authentification à l'état de l'art ! Vous pourrez en apprendre plus à ces sujets grâce à ce cours.

Et ce n'est que la première partie ! Ce mois-ci, une seconde partie sera publiée, sur le sujet de l'autorisation, avec un TP de mise en place de #Keycloak pour une authentification fédérée avec OpenID Connect! À suivre !

broken-by-design.frIdentité et méthodes d'authentification | Broken by DesignUn cours de niveau M2 sur l'identité et les méthodes d'authentification

🌟 This is the official Mastodon account for LemonLDAP::NG, a Web Single Sign On free software compatible with many open standards like CAS, SAML and OpenID Connect.

ℹ️ We will publish here information about releases and new features. Please follow us!

🌐 See also our official website: lemonldap-ng.org

www.lemonldap-ng.orgLemonLDAP::NG - Web Single Sign On and Access Management Free SoftwareLemonLDAP::NG is a free software to provide WebSSO, Access Management and Identity Federation