Lis la doc sur l'OpenID tu comprendras mieux. Le seul truc que tu fournis au site c'est ton login. Qui de toute façon est en clair sur presque tous les sites et qui de toute façon n'est un secret pour personne.
L'authentification se fait par le site qui héberge ton OpenID qui lui possède le SSL. La communication entre le site visité et le serveur OpenID est toujours cryptée (SSL). Grâce à cette technique le site visité n'a pas besoins de certificat SSL. Il est client de ton serveur OpenID comme toi tu es clients de sites SSL et que tu ne possèdes pas non plus de certificats sur ton PC.
Donc au final, si le site visité n'a pas de SSL l'OpenID renforcent grandement la procédure de login.
[^] # Re: Décentraliser pour mieux centraliser.
Posté par zyphos . En réponse à la dépêche Orange implémente l'OpenID sur son portail Web. Évalué à 3.
L'authentification se fait par le site qui héberge ton OpenID qui lui possède le SSL. La communication entre le site visité et le serveur OpenID est toujours cryptée (SSL). Grâce à cette technique le site visité n'a pas besoins de certificat SSL. Il est client de ton serveur OpenID comme toi tu es clients de sites SSL et que tu ne possèdes pas non plus de certificats sur ton PC.
Donc au final, si le site visité n'a pas de SSL l'OpenID renforcent grandement la procédure de login.