Et puis en utilisant l'adresse mail comme identifiant pour le coup on est obligé de donner son mail au service pour s'authentifier. Pour le coup je vois ça comme une régression par rapport à OpenID.
L'idée c'est d'utiliser un identifiant de la forme d'une adresse mail.
(Comme certain on la flemme de lire la très bonne explication en français) En gros:
À la création de l'identité / configuration du navigateur
Le navigateur génère une paire de clés.
Il signe ton adresse mail (pardon, ton identifiant) avec la clé privé.
Il envoie la clé publique au serveur mail (pardon, au fournisseur d'identité) qui le signe avec sa clé privé (si l'id est valide, vérifié, etc...)
Le navigateur stocke l'id signée avec la clé privé du navigateur, ainsi que la clé publique du navigateur signée avec la clé privé du fournisseur d'id.
À la connexion à un site:
La navigateur envoie l'id signé et la clé publique signé au site.
Le site récupère la clé public du fournisseur d'id et vérifie que la clé public du navigateur (fournit par le navigateur) est valide.
Le site vérifie que l'id envoyé est valide par rapport à la clé publique précédemment vérifié.
(J'ai expliqué ici, la dernière version, super méga cool du protocole pas encore terminé)
L'idée est que le fournisseur d'id, en signant la clé publique associé à un id, valide l'association navigateur/id. L'association est (en général) vérifié en envoyant un mail à l'utilisateur. Ensuite, le site, ayant l'association navigateur/id validé, accepte la connexion. De plus le fournisseur d'id est contacté qu'une fois (à la création de l'association navigateur/id)
De plus aucun envoi de mail est nécessaire. On parle d'un envoi de mail pour valider l'association navigateur/id, mais ça peut être autre chose (message xmpp, sms, courrier physique, ...)
[^] # Re: OpenID, Webfinger, etc
Posté par GaMa (site web personnel) . En réponse au journal Identité numérique: Mozilla s'y met. Évalué à 2.
L'idée c'est d'utiliser un identifiant de la forme d'une adresse mail.
(Comme certain on la flemme de lire la très bonne explication en français) En gros:
(J'ai expliqué ici, la dernière version, super méga cool du protocole pas encore terminé)
L'idée est que le fournisseur d'id, en signant la clé publique associé à un id, valide l'association navigateur/id. L'association est (en général) vérifié en envoyant un mail à l'utilisateur. Ensuite, le site, ayant l'association navigateur/id validé, accepte la connexion. De plus le fournisseur d'id est contacté qu'une fois (à la création de l'association navigateur/id)
De plus aucun envoi de mail est nécessaire. On parle d'un envoi de mail pour valider l'association navigateur/id, mais ça peut être autre chose (message xmpp, sms, courrier physique, ...)
Matthieu Gautier|irc:starmad