• [^] # Re: OpenID

    Posté par . En réponse au journal Sécurisation de l'authentification. Évalué à 6.

    soit l'attaquant découvre les mots de passes en clair chez www.barres-de-toit.com, soit directement un admin malveillant de ces site

    Ben le principe c'est que ton mot de passe n'est pas chez www.barres-de-toit.com mais chez ton provider openId...

    Donc www.barres-de-toit.com n'y pourra rien... par contre rien n'empêche un maichant admin de ton provider openId (qui je l'espère lui ne stockers pas en clair) de resetter le mot de passe (vu qu'il est pas en clair il peut pas piquer le mot de passe) et usurper ton identité.

    Le maichant admin de ton provider openId il s'en fout à la limite du mot de passe si lui peut le changer.

    Mais même si je sais que www.barres-de-toit.com ne pourra pas avoir mon passe si j'utilise openId, ce qui me gène avec la protection openId c'est l'unique point de défaillance qu'il implique... mon compte openId compromis donne accès à tous les sites openId... alors qu'un compte d'un site (si tu t'amuses pas à mettre toujours le même pass) n'a compromis que ce compte. Ce problème est rédhibitoire pour moi et j'utilise donc pas openId. Le SSO rin à foot !