Názory k článku
Moderní internetové autentizační metody
LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoRe: LiveID: Proč se omezovat?
celé vláknoNavíc by tvůrci webu mohli paradoxně způsobit potíže, kdyby přidali další službu (službu B). Představ si, že ses tam přihlašoval pomocí služby A, ale preferuješ službu B. A když príjdeš, logickou (ale mylnou) úvahou dojdeš k tomu, že přece se identifikuješ službou B a ne nějakým nepříjemným Áčkem. 'Tak proč to doháje nejede?!!'
Dalo by se toho samozřejmě najít mnohem víc. Nedávno jsem se k jedné službě mohl přihlásit pomocí Yahoo a Google účtu. Samozřejmě že jsem agitovat za OpenID, přestože v OBOU mám účet.
Jde taky o mírně podobný princip jako u mailu. Nikdo mě nenutí je konkrétnímu poskytovateli. Stejně tak u Jabberu. I don't CQ.
FB
celé vláknoRe: FB
celé vláknoDoufam, ze se Martin Maly bude v nejakem pristim clanku venovat prave i technologii Facebook Connect.
Re: FB
celé vláknoJasně, že na cílovém serveru (blog, diskuse...) bude mít pravděpodobně uživatel nějaký svůj účet, záznam v DB. Ale proces vytváření tohoto účtu by měl být co nejvíce transparntní a uživatel by o něm pokud možno neměl vůbec vědět. A tenhle problém není až tak závislý na tom, jestli se použije OpenID nebo něco jiného.
*) nechat se přesměrovat na stránku poskytovatele OpenID, zadat heslo (nebo už může být přihlášen) a skočit zpátky a je odesláno.
Re: FB
celé vláknoopenid
celé vláknoRe: openid
celé vláknofashia - centralizovana statni moc
celé vláknoRe: fashia - centralizovana statni moc
celé vláknoALUCID
celé vláknoU každého providera je server zodpovědný za komunikaci s vaším tokenem. V serveru se spáruje číslo s vaší identitou, záleží na vás , co providerovi řeknete. Vtip je v tom, ze identita (tedy jen číslo), se v čase mění - náhodně, ale synchronně mezi vaším tokenem (je to vlastně malé PC) a serverem provideru. Takto se mění nezávisle identity mezi všemi vašimi providery a vaším tokenem - nezávisle, a přece každý provider vás dokáže identifikovat. Zatímco u klasického způsobu jednotného ID vás každý dokáže vystopovat třeba 10 let dozadu, a to u každého providera, protože máte JEDNO STEJNE ID, tak u ALUCIDu to z principu nejde.
Je to zatím stále ve vývoji, pochází to dokonce z Cech, otcem je kolega Libor Neumann. A ti ,kdo neomdlí z M$ formátu, tak více třeba tady - http://events.oasis-open.org/home/sites/events.oasis-open.org.home/files/ALUCIDv1.8_0.ppt
to bych taky rad vedel...
celé vlákno...kdyz uz asi 20 let mame k dispozici mnohem lepsi autentizacni metody, proc nekdo porad vymysli dalsi? (a nefunkcni)
openid-cokoliv bohuzel nikdy duveryhodne byt nemuze, jsme na internetu, zpusobu utoku&zneuziti mame k dispozici miliony. Zarazi me kolik lidi takhle hodi klice do kapsy nekomu dalsimu (kteremu mam neodbytne nutkani rikat "sberatel"). Nevim jestli existuje nejaky dobry duvod ktery by takovemu serveru branil zneuziti udaju. Vyse polozeny prispevek o vseobecne skodlivosti centralizace ma taky pravdu - je to postavene na hlavu a jeste proti obecnym zvyklostem spravne funkcniho internetu.
Kdyz jsem se uz zminil o existujicim reseni - to si kazdy nemuze proste vygenerovat dost bezpecny GPG klic (coz je DOSTkrat jednodussi nez vymysleni stejne bezpecneho hesla), a veci ktere chce autentizovat jim proste podepsat?
- heslo ma vsude stejne
- identita je zlomitelna _mnohem_ hure nez hesla
- identitu si drzi sam, muze s ni delat co chce, nedava ji nekomu jinemu
A jestli mi nekdo zacne tvrdit ze GPG ma zname bezpecnostni nedostatky, necht se zvedne z blogisku, porovna to s OpenID a zamysli se nad sebou.
PS. Alucid je _zajimave_ reseni, bohuzel nedostatky centralni spravy atp. mu zustavaji. Treba to nekdo doupravi ;)