Si le service OpenID lui-même tourne sur une URL HTTPS, je ne suis pas sûr que ça fasse une différence, si ?
Pas certain de comprendre. Le consommateur d'OpenID a besoin de contacter l'URL que tu lui passe, celle-ci pouvant être en HTTP ou en HTTPS, au choix.
Là-dessus, deux comportements peuvent répondre à une URL en HTTPS : soit le consommateur reconnaît le certificat du fournisseur d'identité, soit pas. Dans ce second cas, effectivement, ça pose souci (notamment pour tous les autosignés et CA privées/peu répandues). Ne serait-ce pas ça qui te pose problème?
Et autant je suis quasiment certain que l'on peut désactiver la vérification de certificats dans n'importe quel outil consommateur d'OpenID, autant je me doute bien qu'un nombre non-négligeable de déploiements exigent un certificat valide.
Ce pourquoi j'aurais tendance à répondre : pas de HTTPS pour les identifiants OpenID, c'est plus simple pour tout le monde (en plus, ça permet de les taper sans URL-scheme, ça va plus vite). En revanche, évidemment, du SSL pour sécuriser la page d'authentification (vers laquelle on ne manquera pas d'être redirigé) semble inévitable.
[^] # Re: OpenID
Posté par Larry Cow . En réponse au journal Mozilla concurrence OpenID. Évalué à 2.
Si le service OpenID lui-même tourne sur une URL HTTPS, je ne suis pas sûr que ça fasse une différence, si ?
Pas certain de comprendre. Le consommateur d'OpenID a besoin de contacter l'URL que tu lui passe, celle-ci pouvant être en HTTP ou en HTTPS, au choix.
Là-dessus, deux comportements peuvent répondre à une URL en HTTPS : soit le consommateur reconnaît le certificat du fournisseur d'identité, soit pas. Dans ce second cas, effectivement, ça pose souci (notamment pour tous les autosignés et CA privées/peu répandues). Ne serait-ce pas ça qui te pose problème?
Et autant je suis quasiment certain que l'on peut désactiver la vérification de certificats dans n'importe quel outil consommateur d'OpenID, autant je me doute bien qu'un nombre non-négligeable de déploiements exigent un certificat valide.
Ce pourquoi j'aurais tendance à répondre : pas de HTTPS pour les identifiants OpenID, c'est plus simple pour tout le monde (en plus, ça permet de les taper sans URL-scheme, ça va plus vite). En revanche, évidemment, du SSL pour sécuriser la page d'authentification (vers laquelle on ne manquera pas d'être redirigé) semble inévitable.