Ici rien empêchement à un fournisseur d’identité (pour prendre la terminologie SAML, mais c'est valable aussi en OIDC, OAuth2,...) d'utiliser cette méthode d’authentification XMPP.
Oui, tu as raison. Il y a un commentaire plus bas qui en parle.
De plus, en utilisant XMPP dans OIDC comme protocole, ça permet de pallier au problème que décrit Jehan dans son commentaire :
2/ Pour que l'id soit final, il faut forcément s'identifier sur Persona dans la même session de navigateur, puisque le système se base sur les redirections http entre le site sur lequel on veut s'identifier et Persona. Cela signifie donc que si la machine elle même est compromise, vous donnez l'accès à un attaquant à l'ensemble de vos comptes utilisables par Persona. Pire vous lui donnez aussi le mdp Persona pour se reconnecter plus tard. C'est d'ailleurs la même faiblesse pour tous les autres systèmes basés sur le web (OpenID, mais aussi les systèmes proprios par compte Facebook, Google, etc.).
[^] # Re: Le Persona de Jabber ?
Posté par Chteufleur . En réponse à la dépêche Authentifiez-vous sans mot de passe grâce à XMPP !. Évalué à 1.
Oui, tu as raison. Il y a un commentaire plus bas qui en parle.
De plus, en utilisant XMPP dans OIDC comme protocole, ça permet de pallier au problème que décrit Jehan dans son commentaire :