Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
OpenID: Identity, aliasy a vlastní poskytovatel

ondra.novacisko.cz
ondra.novacisko.cz (neregistrovaný) ---.lam.cz
13. 1. 2009 0:22 Nový

Škoda, že OpenID začíná být přeplácané

celé vlákno
Bývá to obecná vlastnost všech dobrých nápadů, že časem začne být přeplácaný. Zkuste si přečíst specifikaci poslední verze a zjistíte, že to je úplně jiný systém než verze 1.1. Tohle bohužel může tak pěkný projekt zahubit.

Snad neprozradím nic tajného když řeknu, že při implementaci serveru v Seznamu s tím měli docela problémy, aby implementovali většinu featur. A bohužel to není konečná...
Martin Malý aura:93
13. 1. 2009 11:16 Nový

Re: Škoda, že OpenID začíná být přeplácané

celé vlákno
Souhlasím... Jakmile se do OpenID nacpaly věci okolo XRDS a Yadis, tak nakynula knihovna i dokumentace, a přínos, nakolik mohu posoudit, je (zatím?) poměrně malý...
burlog
burlog (neregistrovaný) ---.seznam.cz
13. 1. 2009 15:43 Nový

Re: Škoda, že OpenID začíná být přeplácané

celé vlákno
jj
ondra.novacisko.cz
ondra.novacisko.cz (neregistrovaný) ---.lam.cz
13. 1. 2009 1:04 Nový

OpenID seznamu

celé vlákno
OpenId seznamu může také obsahovat doménu .id.email.cz

Jinak kdo by chtěl stáhnout stránku s identitou tak v linuxu jednoduše přes wget

wget /openid/ -O soubor
burlog
burlog (neregistrovaný) ---.seznam.cz
13. 1. 2009 8:52 Nový

XRDS

celé vlákno
"Link na openid.server, resp. openid2.provider, je na stránce OpenID identity povinný."

Ahoj,

jen pro uplnost(v OpenID 2.0), pokud je ve hlavickach odpovedi(Discovery se vlastne sklada, ze tri casti - HEAD na hlavicky, GET na content a pak podle XRDS a nebo nakonec podle meta tagu.), pripadne ve strance odkaz na XRDS dokument, tak tam meta tagy s relation openid.server nebo openid2.provider. RP si pak stahne XRDS dokument, kde by mela najit vse vcetne lokalni identity a podporovanych extension.
Martin Malý aura:93
13. 1. 2009 9:24 Nový

Re: XRDS

celé vlákno
Děkuji za doplnění, já nechtěl zabíhat až do takových podrobností a motat do toho ještě XRDS. Někdy na něj možná přijde doba, v tuhle chvíli mi připadalo potřebnější, vzhledem k úrovni povědomí o OpenID, ukázat aspoň možnost vytvoření "vlastní identity".
Risa S
13. 1. 2009 21:40 Nový

OpenID vs. digit. certifikat

celé vlákno
Omlouvam se za lamersky dotaz... Pro prihlaseni na ruzne zabezpecene servery (banky apod.) pouzivam digitalni certifikat(-y), lze s nim i podepisovat, sifrovat apod. Proc neni vytvoren jakysi digitalni certifikat, ktery by identifikoval cloveka (on vlastne je - zaruceny digitalni "podpis") a pomoci nehoz bych se mohl kamkoliv prihlasit (jako do te banky)? Je to z duvodu slozitosti zpracovani na strane serveru pozadovane sluzby?

OpenID jsem pochopil jako univerzalni autorizacni server, na ktery se prihlasim a on me autorizuje u sluzby, kterou pozaduji...
Jan Tvrdík
Jan Tvrdík (neregistrovaný) ---.morava.adsl-llu.static.bluetone.cz
13. 1. 2009 21:52 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Pokud vím, tak specifikace OpenID nedefinuje způsob autorizace, takže v budoucnu by mělo být něco podobného možné.
Risa S
13. 1. 2009 22:01 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Aha, takze bych se pomoci certifikatu prihlasil na server poskytovatele OpenID. Ale slo by udelat system, ktery by poskytovatele OpenID vynechal? Ze bych se prihlasoval certifikatem rovnou do jednotlivych sluzeb? Co by potom spravce sluzby musel mit k dispozici?
Martin Malý aura:93
14. 1. 2009 9:04 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Ano, šlo by to, ale správce každé služby, do níž byste se chtěl přihlásit, by musel podporovat NĚJAK autentizaci a implementovat mechanismus pro přihlašování via certifikát.

Specifikace OpenID 2 přišla s rozšířením PAPE, které umožňuje klientovi požadovat, aby OpenID poskytovatel ověřil člověka více způsoby - např. jménem a heslem + algoritmem challenge/response. Navíc umožňuje požadovat, aby jeden z těchto způsobů ověření byl "fyzikální", tedy pomocí nějaké hmotné věci, co uživatel musí mít (USB dongle, čtečka otisků prstů, "kalkulačka" na kódy, ...)

Výhoda podobného postupu je ta, že vy si můžete vybrat poskytovatele, který vás ověří pomocí certifikátu, a takto ověřen se můžete přihlásit na LIBOVOLNOU službu, která podporuje OpenID - odpadá tedy nutnost implementace konkrétní metody ze strany služby. A pravděpodobnější je, že naleznete takového OpenID poskytovatele, než že všechny služby implementují všechny možné způsoby ověřování. :)
petr_p
petr_p (neregistrovaný) ---.fi.muni.cz
13. 1. 2009 22:22 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Drobný problém s českým zaručeným certifikátem je, že s ním můžete pouze podepisovat. Takže autentizaci tímto certifikátem lze udělat pouze krkolomným způsobem, kdy server pošle text, uživatel si jej přečte, podepíše, a podpis odešle zpět.
Risa S
13. 1. 2009 22:31 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Toje zajimave, to jsem nevedel... ale jak tedy bude narocne provozovat sluzbu (dejme tomu webove rozhrani pro mailovy server nebo webove forum), do ktere by se uzivatele prihlasovali certifikatem? Jak probehne vyhodnoceni autentizace z pohledu serveru, co vsechno budu muset na serveru mit a co pozadovat odjinud?
Risa S
13. 1. 2009 23:47 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Nasel jsem zpusob pouziti certifikatu SSH pro autentizaci - prijde mi to na strane serveru neprilis slozite (kdyztak me vyvedte z omylu...):

In brief, certificate authentication works in the following way:

* The client sends the user certificate (which inludes the user's public key) to the server.
* The server uses the CA certificate to check that the user's certificate is valid.
* The server uses the user certificate to check from its mapping file(s) whether login is allowed or not.
* Finally, if connection is allowed, the server makes sure that the user has a valid private key by using a challenge.

Porad mi prijde, ze kdyby se zavedlo pouzivani jednotneho overeneho certifikatu pro prihlasovani k ruznym sluzbam, tak je to jednoduzsi, nez OpenID a spol. ?? Neco ve stylu certifikatu overeneho digit. podpisu, ktery by ale umoznoval vice funkci, nez jen podepisovat maily...
Martin Malý aura:93
14. 1. 2009 9:09 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
Technologicky to je podobné. I zde server ověřuje u někoho třetího (u CA), zda certifikát platí. Jinak ohledně výhodnosti viz výše - než implementovat přihlašování via digitální podpis (jste si jist, že US server bude znát naše CA?) na všech službách, je jednodušší implementovat OpenID a implementaci přihlašování certifikátem (a třeba čtečkou otisků, USB donglem, čtečkou sítnice, ...) požadovat od OpenID poskytovatelů.
xzajox
xzajox (neregistrovaný) ---.vnet.sk
14. 1. 2009 11:48 Nový

Re: OpenID vs. digit. certifikat

celé vlákno
aj podla mňa by namiesto rozširovania certifikátu bolo lepšie opačný postup -
pridať ku OpenID certifikaciu.

Najlepšie by bolo asi takto -
1. Relying party by komunikovala s Providerom že či je to moje OpenID,
2. potom, ak by chcela aj certifikát, skontaktovala by Certifikačnú autoritu v mojej krajine a overila či moj OpenID je aj certifikovaný (tam by som musel ist raz realne s občiankou)
3. uznala a použila by moje certifikované OpenID napr. na digitálny podpis

:) ak som úplne mimo, pls ignorujte
Lucas Magnesium aura:43
26. 9. 2011 18:04 Nový

Alias

celé vlákno

Chtěl bych se zeptat čím to, že když zadám svůj vlastní alias, tak se to přepíše na http://mojeID.myopenid.com/xrds.
Chtěl jsem tohle řešení používat kvůli případné změně providera, ale když bych chtěl změnit providera, tak bych stejně potom musel všude měnit svůj identifikátor místo aby tam zůstal alias mého webu a jenom se přihlašoval přes někoho jiného a smysl mého aliasu by se vytratil ...

Zasílat nově přidané příspěvky e-mailem