L'authentification se fait par le site qui héberge ton OpenID qui lui possède le SSL. La communication entre le site visité et le serveur OpenID est toujours cryptée (SSL). Grâce à cette technique le site visité n'a pas besoins de certificat SSL. Il est client de ton serveur OpenID comme toi tu es clients de sites SSL et que tu ne possèdes pas non plus de certificats sur ton PC.
Cela dit, si le site visité n'a pas les certificats signant ton serveur OpenID, comment peut-il être certain que c'est bien lui?
[^] # Re: Décentraliser pour mieux centraliser.
Posté par Larry Cow . En réponse à la dépêche Orange implémente l'OpenID sur son portail Web. Évalué à 2.
Cela dit, si le site visité n'a pas les certificats signant ton serveur OpenID, comment peut-il être certain que c'est bien lui?