Herramienta gratis · Sin registro

Validador de metadatos SAML gratis: certificados, endpoints y caducidad

Última actualización: Por Avalon

Pega o sube el XML de metadatos SAML para comprobar el entity ID, los endpoints de IdP y SP, los bindings, los formatos de NameID, el vencimiento del certificado y el tamaño de la clave, validUntil y la firma.

El XML se lee en tu navegador y nunca se sube. Se rechazan los archivos con DTD o declaraciones de entidad, la misma regla de seguridad que usa nuestra API.

Qué hace esta herramienta

Pega metadatos SAML 2.0 o suelta el archivo XML, y el validador te muestra qué contiene y qué falla: el entity ID, los roles de IdP y SP, cada endpoint con su binding, los formatos de NameID y cada certificado de firma y cifrado con su fecha de caducidad y tamaño de clave.

Cada problema aparece con su gravedad. Un certificado caducado, un endpoint en HTTP sin cifrar o la falta de un servicio de inicio de sesión único es grave; un certificado que caduca en 45 días o menos, una firma SHA-1 o un archivo de metadatos que caduca en una semana o menos es moderado. La puntuación empieza en 100 y pierde 15 puntos por cada problema grave, 7 por cada moderado y 3 por cada leve.

Cómo usarla

  1. Obtén los metadatos de tu proveedor de identidad o de tu aplicación. Normalmente es un enlace de descarga o una URL que termina en metadata o FederationMetadata.xml.
  2. Pega el XML en el cuadro, o elige o suelta el archivo.
  3. Pulsa Validar metadatos.
  4. Lee primero Problemas y luego revisa los certificados: la fecha de fin, los días restantes y el tamaño de la clave.

Qué revisar antes de que caduque un certificado

  • Publica el nuevo certificado en los metadatos junto al anterior, como segunda clave de firma.
  • Permite que cada socio actualice los metadatos. Muchos lo hacen a diario; otros solo cuando alguien los sube a mano.
  • Cambia la firma a la nueva clave, espera y solo entonces elimina el certificado antiguo.

Gratis, Pro y Pro+

GratisProPro+
Archivos de metadatos por comprobación15050
Exportación CSV de cada certificado y problema—SíSí
Calidad del resultadoLa misma en todos los planes
Herramientas de servidor pagadas con créditosCon un paquete de créditosCon un paquete de créditos300 créditos cada mes

Los créditos Pro+ sirven para pagar las herramientas de servidor: voz a texto de mayor precisión, subtítulos automáticos de mayor precisión, voces rápidas de servidor y resúmenes, respuestas y traducción de PDF con IA. Un paquete de créditos (150 créditos, válido durante 12 meses) funciona con cualquier plan. Comparar planes.

Preguntas frecuentes

¿Qué comprueba este validador de metadatos SAML?

El entity ID, si el archivo describe un proveedor de identidad (IdP), un proveedor de servicios (SP) o ambos, cada endpoint de inicio de sesión único, consumidor de aserciones, cierre de sesión y artefactos con su binding, los formatos de NameID, cada certificado (fecha de caducidad, días restantes, tipo y tamaño de clave, hash de firma, si es autofirmado o no, huella SHA-256), la fecha validUntil y si el documento está firmado. Los problemas se clasifican como altos, medios, bajos o informativos, y suman una puntuación sobre 100.

¿Se suben mis metadatos a algún sitio?

No. Tu navegador lee el XML en tu propio dispositivo y no nos lo envía ni se lo envía a nadie más.

¿Verifica la firma del XML?

No. Indica si los metadatos están firmados y con qué algoritmo, y avisa de SHA-1, pero no comprueba la firma con una clave. Para verificarla hace falta la clave de confianza de la federación, que esta página no tiene.

¿Por qué se rechaza un archivo con DOCTYPE?

Los metadatos SAML nunca necesitan un DTD ni declaraciones de entidades, que son precisamente el mecanismo usado para atacar los analizadores mediante archivos XML. El validador los rechaza, siguiendo la misma regla que usa nuestra API.

¿Cuándo se considera que un certificado está por vencer?

Dentro de los 45 días previos a su fecha de finalización. Así tienes tiempo de publicar el certificado nuevo junto al anterior, dejar que tus socios recojan los metadatos y después eliminar el antiguo.

¿El resultado es el mismo que el de tu API?

Sí. Las comprobaciones, los niveles de gravedad, los puntos y los textos coinciden con la comprobación de metadatos SAML de la API SSO Config Doctor. La API además puede obtener metadatos desde una URL y comprobar proveedores de OpenID Connect, algo que una página web no puede hacer con cualquier sitio porque los navegadores bloquean esas solicitudes a menos que el proveedor las permita.

Recibe cada nuevo experimento por correo

Un correo breve al final de cada mes: los experimentos que hicimos, los números y los pasos que puedes copiar. Cancela cuando quieras.