Le but c'est justement de ne plus avoir de mot de passe à retenir
Regarde les boutons « se connecter avec facebook » : ils sont différents d’un site à l’autre ; le webmaster a le contrôle dessus.
M’enfin, ça c’est du détail, pour expliciter ma critique c’est que la fenêtre d’authentification standard du navigateur n’est pas adaptée, et pas adaptable : même si l’utilisateur n’est pas supposé rentrer son mot de passe, il se le verra demandé quand même, ce qui est pour le moins déroutant. Et dangereux : il sera tenté de rentrer son mot de passe XMPP, et si jamais le schéma d’authentification est Basic, le mot de passe sera vu en clair par le serveur. Et bien évidemment, vu que personne (sauf l’éditeur du navigateur) n’a de contrôle sur cette fenêtre, impossible d’écrire en gros ATTENTION, LAISSEZ VOTRE MOT DE PASSE VIDE.
D’autant plus que je ne vois pas l’intérêt de faire un tel foin de WWW-Authenticate dans cette XEP. C’est uniquement pour que l’utilisateur puisse communiquer son JID au serveur web ; la XEP aurait largement pu dire « pas mon problème, faites comme vous voulez : formulaire classique, WWW-Authenticate ou télépathie ». De ce que je vois, rien ne m’empêche techniquement d’implémenter la XEP en remplaçant le mécanisme WWW-Authenticate par un bête formulaire « entrez votre JID » (ce qui en un sens limite ma critique à la rédaction de la XEP plutôt qu’à la proposition technique en elle-même).
Je n'ai pas bien compris ce point, de quel plugin firefox tu parles ? La gestion est côté serveur de ce que j'ai compris, même si le client HTTP intervient, c'est via des comportements standards.
Tu as raison, j’ai survolé trop vite, j’ai cru qu’ils définissaient un nouveau schéma d’authentification mais c’est bien du Basic/Digest classique.
[^] # Re: We have a XEP for that
Posté par Moonz . En réponse au journal Persona, c'est bientôt la fin.. Évalué à 3. Dernière modification le 12 janvier 2016 à 15:20.
Regarde les boutons « se connecter avec facebook » : ils sont différents d’un site à l’autre ; le webmaster a le contrôle dessus.
M’enfin, ça c’est du détail, pour expliciter ma critique c’est que la fenêtre d’authentification standard du navigateur n’est pas adaptée, et pas adaptable : même si l’utilisateur n’est pas supposé rentrer son mot de passe, il se le verra demandé quand même, ce qui est pour le moins déroutant. Et dangereux : il sera tenté de rentrer son mot de passe XMPP, et si jamais le schéma d’authentification est Basic, le mot de passe sera vu en clair par le serveur. Et bien évidemment, vu que personne (sauf l’éditeur du navigateur) n’a de contrôle sur cette fenêtre, impossible d’écrire en gros ATTENTION, LAISSEZ VOTRE MOT DE PASSE VIDE.
D’autant plus que je ne vois pas l’intérêt de faire un tel foin de WWW-Authenticate dans cette XEP. C’est uniquement pour que l’utilisateur puisse communiquer son JID au serveur web ; la XEP aurait largement pu dire « pas mon problème, faites comme vous voulez : formulaire classique, WWW-Authenticate ou télépathie ». De ce que je vois, rien ne m’empêche techniquement d’implémenter la XEP en remplaçant le mécanisme WWW-Authenticate par un bête formulaire « entrez votre JID » (ce qui en un sens limite ma critique à la rédaction de la XEP plutôt qu’à la proposition technique en elle-même).
Tu as raison, j’ai survolé trop vite, j’ai cru qu’ils définissaient un nouveau schéma d’authentification mais c’est bien du Basic/Digest classique.