Decodificador de SAML Response base64
Decodifica e indenta XML de SAMLResponse base64+inflate para inspeção — útil para debug de SSO.
Cole o valor exato do campo SAMLResponse (sem URL-encode). Suporte a inflate raw é limitado — para HTTP-Redirect binding decode manualmente.
—
Ler a assertion antes de culpar o IdP
O login por SSO falhou, o log do service provider diz apenas invalid assertion, e o que você tem em mãos é um bloco base64 gigante capturado no DevTools ou no SAML tracer. Sem ver o XML por dentro não dá para saber se o problema é relógio fora de hora, audience errada ou um atributo que o IdP parou de mandar. O primeiro passo é sempre decodificar e olhar.
A ferramenta decodifica o base64 e reindenta o XML. Isso cobre o POST binding, em que o SAMLResponse viaja como XML puro em base64. No HTTP-Redirect binding o valor é comprimido com deflate raw antes do base64, e aí ela não desempacota: detecta que os bytes não começam com sinal de menor, avisa e mostra o prefixo em hexadecimal. Apesar do que a descrição sugere, não há inflate embutido. Remova também o URL-encode antes de colar.
Com o XML na tela, comece pelo NotOnOrAfter, causa número um de falha quando os relógios divergem, e depois confira Issuer e Subject: quando esses campos existem, a ferramenta os resume em uma linha no topo. Ela não valida assinatura nem certificado, então XML bem formatado não quer dizer assertion aceitável. Detalhe de exibição: o decode lê os bytes como latin-1, e nomes com acento saem trocados na tela mesmo com o XML íntegro. Nada é enviado, mas assertion é credencial: feche a aba depois.
Perguntas frequentes
Funciona com o SAMLRequest do Redirect binding?
Ela confere a assinatura da assertion?
Por que os acentos aparecem errados?
Ferramentas Relacionadas
Gerador de PKCE (code_verifier/challenge)
Gere um par OAuth 2.0 PKCE (code_verifier e code_challenge SHA-256) para fluxos de login seguros em apps móveis e SPAs. Proteja contra interceptação de código.
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).
Validador de Configuração CORS
Valide uma configuração de CORS (origens permitidas ou *), conferindo o formato e duplicatas. Útil para configurar APIs e servidores web com segurança.