Soit le site V: site visité (orange ici)
soit le site H: site hébergeant ton openID. (Myopenid.com par exemple)
Lors de ta première visite tu créés un compte chez V, la vérification de l'authentification de H n'est pas importante à ce moment car à ce moment là, tu n'as aucune données stockées sur le site V.
Lors de cette première visite, V et H conviennent d'un "secret commun" (signature). Encodée soit avec HMAC-SHA1 (clé longue de 160 bits), soit avec HMAC-SHA256 (clé longue de 256bits).
Il suffit de vérifier cette signature lors de suivantes visites pour vérifier l'authenticité de H.
Pour info, il y avait déjà eu une news à l'époque (2006) http://linuxfr.org/~mildred/22041.html (C'est grâce à elle que je me suis interressé la première fois à l'OpenID)
Mais à cet époque l'OpenID était en 1.0, il me semblait qu'on parlait déjà de la version 1.1. La version 2.0 est en Draft actuellement.
Pour l'histoire que quelqu'un prenne le controle de tous vos compte lors du hack du serveur OpenID choisis, sachez que la même faille existe actuellement, enfin en un peu moins grave selon les sites. Cela s'appelle le couple, "Oublié le mot de passe" et "email", si quelque prend le controle de votre email. On se retrouve dans le même cas.
Un autre cas ou l'OpenID est plus sécurisé, si on vole le nom de domaine de votre email.
En redirigeant l'email vers votre serveur, on peut grâce à l'option "J'ai oublié mon mot de passe" récupérer le tout.
Sauf si vous avez une question secrète.
Pour l'OpenID, c'est d'office le cas grâce au secret partagé.
Un autre gros avantage de l'OpenID, c'est auto complétion des coordonnées, si vous l'autorisez bien sûr !
[^] # Re: Décentraliser pour mieux centraliser.
Posté par zyphos . En réponse à la dépêche Orange implémente l'OpenID sur son portail Web. Évalué à 3.
soit le site H: site hébergeant ton openID. (Myopenid.com par exemple)
Lors de ta première visite tu créés un compte chez V, la vérification de l'authentification de H n'est pas importante à ce moment car à ce moment là, tu n'as aucune données stockées sur le site V.
Lors de cette première visite, V et H conviennent d'un "secret commun" (signature). Encodée soit avec HMAC-SHA1 (clé longue de 160 bits), soit avec HMAC-SHA256 (clé longue de 256bits).
Il suffit de vérifier cette signature lors de suivantes visites pour vérifier l'authenticité de H.
Pour info, il y avait déjà eu une news à l'époque (2006)
http://linuxfr.org/~mildred/22041.html (C'est grâce à elle que je me suis interressé la première fois à l'OpenID)
Mais à cet époque l'OpenID était en 1.0, il me semblait qu'on parlait déjà de la version 1.1. La version 2.0 est en Draft actuellement.
Pour l'histoire que quelqu'un prenne le controle de tous vos compte lors du hack du serveur OpenID choisis, sachez que la même faille existe actuellement, enfin en un peu moins grave selon les sites. Cela s'appelle le couple, "Oublié le mot de passe" et "email", si quelque prend le controle de votre email. On se retrouve dans le même cas.
Un autre cas ou l'OpenID est plus sécurisé, si on vole le nom de domaine de votre email.
En redirigeant l'email vers votre serveur, on peut grâce à l'option "J'ai oublié mon mot de passe" récupérer le tout.
Sauf si vous avez une question secrète.
Pour l'OpenID, c'est d'office le cas grâce au secret partagé.
Un autre gros avantage de l'OpenID, c'est auto complétion des coordonnées, si vous l'autorisez bien sûr !