실습 전용 — 이 앱은 보안 통제를 의도적으로 비활성화합니다. 일회용 구독에서만 구동하고 실습 후 삭제하세요.
ADFS SAML Lab판별 중…Host 192.168.4.110:3000PUBLIC_BASE_URL https://adfs-lab.prism-proxy.localtest.me:8443base 소스 요청 유도X-Forwarded-* 있음피어 192.168.4.100경고 1요청 인스펙터 →

쿠키 실험실

SAML 상태 쿠키가 ADFS 에서 돌아오는 교차 사이트 POST 에 실리는지가 로그인 성패를 가릅니다. 속성을 바꿔가며 실제 브라우저 동작을 측정합니다.

이 화면이 재현하는 것

  • B-4 — ADFS 의 SAML POST 바인딩은 교차 사이트 top-level POST 입니다. 앱이 리다이렉트 직전에 심은 InResponseTo 대조용 쿠키가 기본값(Lax)이면 이 POST 에 실리지 않아 로그인이 실패합니다.
  • B-4 × B-1 — SameSite=None 에는 Secure 가 필수인데, 앱이 자기가 HTTPS 뒤에 있음을 모르면(X-Forwarded-Proto 부재) Secure 를 붙일 수 없어 쿠키가 조용히 사라집니다. 두 문제가 곱해집니다.
  • B-3 — prism-proxy 는 cookieDomainRewrite:"" 로 Domain 속성을 무조건 삭제합니다. Domain 을 넣어 심은 뒤 프록시 경유로 확인하면 사라져 있습니다.

속성 조합

나갈 헤더:

Set-Cookie: lab_probe=set-%3Ctimestamp%3E; Path=/; Max-Age=1800; SameSite=None; Secure

프로브

3. 교차 사이트 프로브 열기 →

3번은 더미 내부 API 오리진(http://192.168.4.110:4200)에서 열립니다 — 진짜 다른 사이트에서 걸어야 교차 사이트 동작이 측정됩니다. 그 페이지가 top-level GET, top-level POST, fetch(credentials), iframe 네 가지를 모두 제공합니다.