Et bien à part avoir le serveur openid chez toi, tu ne connais pas la probité de ton gestionnaire openid (à qui tu as transmis le password).
Pas forcément. Dans la pratique, ton fournisseur (pour utiliser la terminologie officielle) OpenID a de bonnes chances d'être un service chez lequel tu as déjà des billes (Yahoo, ...). Si, a plus forte raison, ce service a déjà accès à des informations confidentielles (quand tu t'inscris sur un service web, tu mets toujours une adresse hébergée chez toi ou chez quelqu'un en qui tu as totalement confiance?), OpenID ne t'enlèvera rien de ce point de vue.
De plus, quid d'un site qui autorise openid, comment peut-il faire confiance à ton serveur openid ?
La seule chose que ton "serveur" (fournisseur, on a dit... essayons d'appeler les choses par leur nom, sinon on va rien panner) certifie au site, c'est que l'utilisateur "http://monfournisseur.truc/bidule" est bien celui qui vient de faire une demande d'authentification. C'est tout. OpenID n'est pas fait pour prouver que les intentions de l'utilisateur sont honorables ou qu'il vote écologiste. Ca n'exempte pas les services "consommateurs" (ou relaying party, si j'ai bien suivi) de faire les vérifications d'usage : captcha, envoi d'un mail de confirmation, coup de téléphone aux proches, ou que sais-je encore.
OpenID ne remplace qu'une chose : le couple login/password. Et la pratique désastreuse qui consiste à donner à des gens que tu ne connais pas les clés de chez toi dans le seul but qu'ils puissent vérifier que tu es bien ce que tu es. Si tu es déjà quelqu'un de très rigoureux et que tes mots de passe ne se recoupent jamais d'un site à l'autre, alors effectivement ça ne t'apportera rien de plus. Pour tous les autres, ça peut s'avérer pratique (et encore plus avec les extensions OpenID+XMPP, apparemment).
[^] # Re: Sécurité?
Posté par Larry Cow . En réponse au journal Étude d'usabilité sur d'OpenID. Évalué à 5.
Pas forcément. Dans la pratique, ton fournisseur (pour utiliser la terminologie officielle) OpenID a de bonnes chances d'être un service chez lequel tu as déjà des billes (Yahoo, ...). Si, a plus forte raison, ce service a déjà accès à des informations confidentielles (quand tu t'inscris sur un service web, tu mets toujours une adresse hébergée chez toi ou chez quelqu'un en qui tu as totalement confiance?), OpenID ne t'enlèvera rien de ce point de vue.
De plus, quid d'un site qui autorise openid, comment peut-il faire confiance à ton serveur openid ?
La seule chose que ton "serveur" (fournisseur, on a dit... essayons d'appeler les choses par leur nom, sinon on va rien panner) certifie au site, c'est que l'utilisateur "http://monfournisseur.truc/bidule" est bien celui qui vient de faire une demande d'authentification. C'est tout. OpenID n'est pas fait pour prouver que les intentions de l'utilisateur sont honorables ou qu'il vote écologiste. Ca n'exempte pas les services "consommateurs" (ou relaying party, si j'ai bien suivi) de faire les vérifications d'usage : captcha, envoi d'un mail de confirmation, coup de téléphone aux proches, ou que sais-je encore.
OpenID ne remplace qu'une chose : le couple login/password. Et la pratique désastreuse qui consiste à donner à des gens que tu ne connais pas les clés de chez toi dans le seul but qu'ils puissent vérifier que tu es bien ce que tu es. Si tu es déjà quelqu'un de très rigoureux et que tes mots de passe ne se recoupent jamais d'un site à l'autre, alors effectivement ça ne t'apportera rien de plus. Pour tous les autres, ça peut s'avérer pratique (et encore plus avec les extensions OpenID+XMPP, apparemment).