Considere los pasos involucrados en el perfil del solicitante pasivo de WS-Federation 1 :
Lafiguraanteriormuestraundiagramadesecuenciadeunusuario(solicitante)queaccedeaunaaplicaciónwebconsunavegador.Dadoqueelusuarionoseautenticódebidoaunasesiónreciente,laaplicaciónredirigealusuarioalIDPparauniniciodesesióndeusuario(1).ElIDPrecopilalascredencialesdelusuarioyutilizaunServiciodetokendeseguridad(STS)paravalidarlascredencialesytambiénparaobteneruntokenSAMLdelSTS(2).ElSTSmismoestáconectadoaunalmacéndedatosLDAPparavalidarlascredencialesdelusuarioytambiénpararecuperarinformaciónadicional(reclamos)sobreelusuario,porejemplo.rolesEnlaautenticacióncorrecta(3),elIDPdevuelveeltokenSAMLemitidoporelSTS(4)alusuarioyavisa(formulariodeenvíoautomático)alusuarioqueenvíeestetokenSAMLalaaplicaciónwebsolicitadaoriginalmente.(5).ElIDPseencargadeproporcionarunainterfazdeusuariowebymanejarredireccionamientosdeURL,mientrasqueelSTSesresponsabledegenerareltokenSAMLyvalidarlascredencialesdelosusuarios.LaaplicaciónwebvalidaeltokenSAML(6)y,encasodeéxito,devuelvelapáginawebdeseada(7).
Enelpaso4,podemosdevolverunformularioalusuarioqueseenvíaautomáticamente.¿EsteformulariorequierealgunaprotecciónCSRF?
Estoybuscandoconfirmación,perocreoquelarespuestaes"no" . Incluso si un sitio web malintencionado pudiera hacer que un usuario publique este formulario, también tendría que falsificar con éxito un token de seguridad.
Sources: