# Trail of Bits: ثغرات SAML تتكرر منذ 2012 لأن المشكلة في XML لا في التوقيع

> **المغزى:** بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.

- المصدر: المغزى (https://almaghza.com/a/2026-09-23-saml-trail-of-bits-analysis/)
- التاريخ: 12 ربيع الآخر - 23 سبتمبر 2026 (2026-09-23)
- القسم: أمن سيبراني
- الوسوم: SSO، الثغرات الأمنية، الأمن السيبراني، SaaS

نشرت شركة Trail of Bits في 21 سبتمبر 2026 تحليلًا بعنوان "SAML: A fractal of bad design". وخلاصته أن نوعًا واحدًا من الثغرات يعود للظهور في هذا البروتوكول كل بضع سنوات منذ عام 2012.

SAML هو البروتوكول الذي تعتمد عليه الشركات في الدخول الموحد (single sign-on)، أي أن يدخل الموظف إلى كل الأدوات بحساب واحد. تقوم فكرته على أن خادم الهوية يرسل ملف XML موقّعًا رقميًا يفيد بهوية المستخدم، ويتحقق التطبيق من صحة التوقيع.

بحسب التحليل، لا تكمن المشكلة في التوقيع، بل في تعقيد XML نفسه. فلتوقيع ملف XML يجب أولًا تحويله إلى صيغة قياسية موحدة، وتُسمى هذه العملية canonicalization. وإذا فهم الـ parser الذي يتحقق من التوقيع الملف بطريقة، وفهمه الـ parser الذي يقرأ هوية المستخدم بطريقة أخرى، فإن التطبيق يتحقق من وثيقة ويقرأ وثيقة مختلفة.

ويرصد التحليل ثلاث حالات على الأقل من هذا النوع:

- 2012: هجمات XML Signature Wrapping، القائمة على وضع نسخة ثانية من البيانات في موضع لا يفحصه المتحقق.
- 2018: اكتشف الباحث Kelby Ludwig أن تعليقًا داخل XML يمكن أن يغيّر اسم المستخدم الذي يقرؤه الـ parser.
- 2025: ثغرة في GitHub Enterprise نفسه، سببها اختلاف في سلوك مكتبة libxml2.

تتضح أهمية ذلك لمن يبني منتج SaaS. فأول عميل مؤسسي يطلب عادة دعم SSO، ويبدو تطبيقه داخليًا مغريًا لأنه "مجرد XML وتوقيع". لكن السجل الذي يعرضه التحليل يُظهر أن فرقًا تطبّقه منذ 14 عامًا ما زالت تخطئ فيه.

ولا يُقرأ التحليل بالضرورة حجةً ضد SAML بقدر ما هو تذكير بأن الجزء الذي يتحقق من هوية المستخدم هو أخطر أجزاء المنتج، وأقلها احتمالًا للتجريب.

## المصادر

- [التحليل الأصلي من Trail of Bits](https://blog.trailofbits.com/2026/09/21/saml-a-fractal-of-bad-design/)
