• [^] # Re: Le Persona de Jabber ?

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche Authentifiez-vous sans mot de passe grâce à XMPP !. Évalué à 9.

    En lisant la description, j'ai tout de suite pensé à Persona, le système d'authentification proposé par Mozilla.

    Tu n'es pas le seul à y avoir pensé ;)

    [...] mais ça n'a pas décollé, et Mozilla abandonne complètement le projet à la fin de l'année.

    C'était beaucoup plus lourd à installer, et très lié à Mozilla, ce qui fait que suite à son abandon, ça n'a pas suivi.

    Là les serveurs XMPP sont répandus, côté site c'est une simple requête HTTPS à faire, et côté client ça marche (avec la solution de secours mentionnée dans la dépêche) même si la XEP n'est pas implémentée. Bref, très facile à mettre en place, il y a tous le atouts pour que ça décolle.

    Là, j'ai l'impression qu'on est dans une niche encore plus étroite.

    Il y a une autre différence avec OpenID et Persona à mon sens, c'est que là c'est un truc en plus, pas un truc dédié uniquement à l'authentification. On peut avoir un client/serveur XMPP pour tout un tas de raisons, c'est pas un truc à installer spécifiquement et uniquement pour l'authentification.

    Autrement dit, un site devra en pratique ajouter ce système en parallèle de mécanisme plus larges.

    encore une fois, une requête HTTS à faire, il faut vérifier son code de retour, c'est tout ! On peut difficilement faire plus simple (y'a pas besoin d'installer un serveur XMPP ou le composant, suffit d'en utiliser un en qui on a confiance et qui a déjà le composant).

    Même pour l'utilisateur client, il y a des inconvénients évidents : il faut avoir un client XMPP actif, et l'anonymat est plus faible qu'avec le couple mdp/email-jetable.

    Il y a des comptes « anonymes » sur XMPP, bien plus simples à utiliser qu'une adresse de courriel jetable, il faut juste trouver un serveur public qui les autorise et qui autorise le S2S avec (c.-à-d. la communication avec les autres serveurs).

    On peut même ajouter une couche Tor ou autre si on veut, il faut que le serveur XMPP qu'on utilise gère les .onion par exemple (possible avec au moins Prosody).

    je soupçonne que cette authentification serait adoptée par une minorité d'utilisateurs.

    Vu la facilité d'implémentation, surtout maintenant grâce au composant de Chteufleur, je pense que l'adoption peut être très rapide. Mais il faut que ça suive du côté des mainteneurs et développeurs de sites, et c'est franchement pas un gros effort à faire. Reste à savoir si on veut dépendre des FB et autres G+ ou pas.

    Si on se dit toujours que personne n'utilisera, que ça va prendre etc, autant arrêter de faire des choses ;)