<div dir="ltr"><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace"><br></div><div class="gmail_extra"><div class="gmail_quote">On Tue, Mar 4, 2014 at 1:24 PM, Cantor, Scott <span dir="ltr">&lt;<a href="mailto:cantor.2@osu.edu" target="_blank">cantor.2@osu.edu</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex"><div class="">On 3/4/14, 4:18 PM, &quot;Jeffrey Crawford&quot; &lt;<a href="mailto:jeffreyc@ucsc.edu">jeffreyc@ucsc.edu</a>&gt; wrote:<br>

&gt;<br>
&gt;Well okay so if an SP doesn&#39;t even get NamedID it&#39;s supposed to handle<br>
&gt;that?<br>
<br>
</div>Yes, as a matter of basic input validation.<br></blockquote><div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace"></div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">
Well therein lies the problem, if we are not sending attributes an app wants and it behaves badly we might be causing error pages go up with sensitive information. Not our or InCommons problem yes but it still doesn&#39;t help.</div>
</div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace"><br></div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">Additionally our current setup makes it very easy for support personal to know if we are supporting an InCommon application or not. I tested with a test SP and even though it received no variables it allowed a login. That would be pretty big change to the way things work today. Especially since there is not lot of use of InCommon apps currently</div>
<div> </div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex">
<div class=""><br>
&gt;It doesn&#39;t look like Metadata Filtering is going to help in this case so<br>
&gt;It&#39;s starting to look like I&#39;m going to have to change from relying-party<br>
&gt;based to filter based.<br>
<br>
</div>I don&#39;t see any reason why filtering isn&#39;t exactly the solution. You don&#39;t<br>
even need to write Java code, you could build a cron job to pull in<br>
metadata and run it through an XSLT script.<br></blockquote><div><br></div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">As long as the file is present and being updated the IdP will continue to read it correct, or did I miss someplace that requires configuration that the IdP periodically reads the file?</div>
<div><br></div><div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">Well this will incur a special kind of madness :). If I may post an example to work with xlstproc, we want to allow certin entityID&#39;s and all entityID&#39;s that are part of RandS (by the way I don&#39;t pretend to know xslt all that well) does this look resonable?:</div>
<div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">===========================</div><div class="gmail_default"><div class="gmail_default"><font face="courier new, monospace">&lt;?xml version=&quot;1.0&quot; encoding=&quot;utf-8&quot;?&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">    &lt;xsl:stylesheet</font></div><div class="gmail_default"><font face="courier new, monospace">      xmlns:xsl=&quot;<a href="http://www.w3.org/1999/XSL/Transform">http://www.w3.org/1999/XSL/Transform</a>&quot;</font></div>
<div class="gmail_default"><font face="courier new, monospace">      xmlns:xs=&quot;<a href="http://www.w3.org/2001/XMLSchema">http://www.w3.org/2001/XMLSchema</a>&quot;</font></div><div class="gmail_default"><font face="courier new, monospace">      xmlns:md=&quot;urn:oasis:names:tc:SAML:2.0:metadata&quot;</font></div>
<div class="gmail_default"><font face="courier new, monospace">      xmlns:mdattr=&quot;urn:oasis:names:tc:SAML:metadata:attribute&quot;</font></div><div class="gmail_default"><font face="courier new, monospace">      xmlns:saml=&quot;urn:oasis:names:tc:SAML:2.0:assertion&quot;</font></div>
<div class="gmail_default"><font face="courier new, monospace">      xmlns:basic=&quot;urn:mace:shibboleth:2.0:afp:mf:basic&quot;</font></div><div class="gmail_default"><font face="courier new, monospace">      xmlns:xsi=&quot;<a href="http://www.w3.org/2001/XMLSchema-instance">http://www.w3.org/2001/XMLSchema-instance</a>&quot;</font></div>
<div class="gmail_default"><font face="courier new, monospace">      exclude-result-prefixes=&quot;xs md mdattr saml&quot;</font></div><div class="gmail_default"><font face="courier new, monospace">      version=&quot;1.0&quot;&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace"><br></font></div><div class="gmail_default"><font face="courier new, monospace">      &lt;xsl:output method=&quot;xml&quot; indent=&quot;yes&quot;/&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">      &lt;xsl:strip-space elements=&quot;*&quot; /&gt;</font></div><div class="gmail_default"><font face="courier new, monospace"><br></font></div><div class="gmail_default">
<font face="courier new, monospace">      &lt;!-- Pull in the default stuff --&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">      &lt;xsl:template match=&quot;@*|node()&quot;&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">        &lt;xsl:copy&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">          &lt;xsl:apply-templates select=&quot;@*|node()&quot;/&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">        &lt;/xsl:copy&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">      &lt;/xsl:template&gt;</font></div><div class="gmail_default">
<font face="courier new, monospace"><br></font></div><div class="gmail_default"><font face="courier new, monospace">      &lt;!-- Very large if statement to make sure we get entries we need --&gt;</font></div><div class="gmail_default">
<font face="courier new, monospace">      &lt;xsl:template match=&quot;md:EntitiesDescriptor/md:EntityDescriptor&quot;&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">        &lt;xsl:if test=&quot;@entityID = &#39;urn:mace:incommon:<a href="http://ucsc.edu">ucsc.edu</a>&#39;                or</font></div>
<div class="gmail_default"><font face="courier new, monospace">                      @entityID = &#39;<a href="https://www2.ucsc.edu/shibboleth">https://www2.ucsc.edu/shibboleth</a>&#39;          or</font></div><div class="gmail_default">
<font face="courier new, monospace">                      @entityID = &#39;<a href="https://uc.sumtotalsystems.com/shibboleth">https://uc.sumtotalsystems.com/shibboleth</a>&#39; or</font></div><div class="gmail_default"><font face="courier new, monospace">                      @entityID = &#39;<a href="https://ucsso.travelprefs.com">https://ucsso.travelprefs.com</a>&#39;             or</font></div>
<div class="gmail_default"><font face="courier new, monospace">                      md:Extensions/mdattr:EntityAttributes/saml:Attribute[@Name != &#39;<a href="http://macedir.org/entity-category&#39;]/saml:AttributeValue[text()=&#39;http://id.incommon.org/category/research-and-scholarship&#39;">http://macedir.org/entity-category&#39;]/saml:AttributeValue[text()=&#39;http://id.incommon.org/category/research-and-scholarship&#39;</a>]&quot;&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">          &lt;EntityDescriptor&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">            &lt;xsl:apply-templates select=&quot;@*|node()&quot;/&gt;</font></div>
<div class="gmail_default"><font face="courier new, monospace">          &lt;/EntityDescriptor&gt;</font></div><div class="gmail_default"><font face="courier new, monospace">        &lt;/xsl:if&gt;</font></div><div class="gmail_default">
<font face="courier new, monospace">      &lt;/xsl:template&gt;</font></div><div class="gmail_default"><font face="courier new, monospace"><br></font></div><div class="gmail_default"><font face="courier new, monospace">    &lt;/xsl:stylesheet&gt;</font></div>
</div><div class="gmail_default" style="font-family:&#39;courier new&#39;,monospace">===========================</div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex">

<span class=""><font color="#888888"><br>
-- Scott<br>
</font></span><div class=""><div class="h5"><br>
<br>
--<br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net">users-unsubscribe@shibboleth.net</a><br>
</div></div></blockquote></div><br></div></div>