• [^] # Re: plus de serveur que de site client

    Posté par . En réponse au journal OpenID : l'authentification décentralisée.. Évalué à 2.

    suffit de recup ton portefeuille pour te voler des choses ...

    suffit d'un keylogger pour te choper tous tes mots de passes ...

    le protocole est pas mal.

    coté implémentation, la seule information que contient ton serveur openID est le mot de passe qui permet de l'utiliser et en option une table d'accreditation permanente.

    donc a moins d'avoir un mot de passe faible, l'essentiel de la sécurité de l'application repose sur :
    - l'infra du serveur hebergeant ton OpenID
    - la qualité du code fournissant ton service OpenID

    maintenant l'utilisation de OpenID se fait sur pas mal de gros infra de blog en ligne .

    apres, il y a aussi LID et Yadis qui sont de bons complements à la chose.

    De plus, il exsite une extension sympa pour transmettre des "infos personnelles" ( genre/nom/prenom/telephone/email ). tu peux utiliser le hcard c pas mal comme outil.

    si tu veux une solution fun, c'est un truc a base de fingerprint PGPGPG , Konfidi.

    voila :)


    http://konfidi.org/wiki/Main_Page
    http://microformats.org/wiki/hcard
    http://www.openidenabled.com/openid/simple-registration-exte(...)
    http://lid.netmesh.org/