<div dir="ltr"><div class="gmail_default" style="font-family:arial,helvetica,sans-serif"><div class="gmail_default" style="font-size:12.8px">In an SP config, when specifying a DS URL for a SessionInitiator type SAMLDS or when specifying discoveryURL for an SSO, why is a certificate not used to validate the respective URLs? </div><div class="gmail_default" style="font-size:12.8px"><br></div><div class="gmail_default" style="font-size:12.8px">Seems like a hole to me. Is it assumed the target URL is running under a known SP?</div><div class="gmail_default" style="font-size:12.8px"><br></div><div class="gmail_default" style="font-size:12.8px">We are thinking about central DS that many SPs use. </div><div class="gmail_default" style="font-size:12.8px"><br></div></div><div><div class="gmail_signature"><div dir="ltr"><div><div dir="ltr"><div><div class="gmail_default" style="font-family:arial,helvetica,sans-serif;display:inline">Mike M<br></div></div></div></div></div></div></div>
</div>