LINUX.ORG.RU
ФорумTalks

[google][microsoft?] Несовместимый форк OpenID

 


0

0

Google, видя модный тренд, решил и себе стать провайдером OpenID. Как утверждают в Google, они исследовали известные реализации OpenID, и создали свою — без граблей, зато с блэкджэком и шлюхами. При этом, правда, как-то забыли добавить обратную совместимость с версиями 1.0 и 2.0.

По словам Google, неважно, насколько усложнился протокол и насколько он совместим, главное — лишь бы конечному пользователю было хорошо.

Где-то мы такое уже слышали, вроде как.

Подробности:
0) http://google-code-updates.blogspot.com/2008/10/google-moves-towards-single-s... (оригинальный анонс)
1) http://neosmart.net/blog/2008/google-doesnt-use-openid/ (анализ)
2) http://tech.slashdot.org/article.pl?sid=08/10/29/2043218 (потроллить на тему)

★★★★★

"исследовали известные реализации OpenID, и создали свою" - это форк?

anonymous
()
Ответ на: комментарий от anonymous

Они называют это OpenID. Технически OpenID там даже не пахнет. Названия такому явлению, не обремененного нецензурщиной, я, признаюсь, не знаю.

// עם ד 'ש, את שמעון מתכנת

shimon ★★★★★
() автор топика

Не знаю что там сделал гугль, но то что "официальным" OpenID мог пользоваться только полный имбецил, которого совсем не волнуют вопросы его безопасности - факт.

anonymous
()
Ответ на: комментарий от anonymous

> Не знаю что там сделал гугль, но то что "официальным" OpenID мог пользоваться только полный имбецил, которого совсем не волнуют вопросы его безопасности - факт.

А что там не так с безопасностью? Вроде всё нормально. Не пояснишь для Ъ о великий анонимный аналитик?

AndreyKl ★★★★★
()
Ответ на: комментарий от AndreyKl

> А что там не так с безопасностью?

Для начала - как ты гарантируешь что "неправильный" сайт не перехватит твои l/p?

anonymous
()
Ответ на: комментарий от AndreyKl

> так. А разве l/p вводится не на сайте openid провайдера? или я что-то путаю?

В теории на нем. На практике - зачастую делается такой десигн что куй отличишь где ты его вводишь. Нет, конечно проанализировав - отличишь... Но как ты думаешь - многие этим будут заморачиваться?

anonymous
()
Ответ на: комментарий от anonymous

>В теории на нем. На практике - зачастую делается такой десигн что куй отличишь где ты его вводишь. Нет, конечно проанализировав - отличишь... Но как ты думаешь - многие этим будут заморачиваться?

при чём тут дизайн? У тебя в строке адреса должен быть домен твоего OpenID-провайдера. И дизайн у провайдера свой. И вопросы он задаёт правильные.

adarovsky ★★★★
()
Ответ на: комментарий от anonymous

> В теории на нем. На практике - зачастую делается такой десигн что куй отличишь где ты его вводишь. Нет, конечно проанализировав - отличишь... Но как ты думаешь - многие этим будут заморачиваться?

Это, конечно, проблема. Она существует и она очень серьёзна.

НО. 1. Она существует не только для openid, она существует для абсолютно любого распределённого механизна авторизации, основанного на посыле клиента к провайдеру сервиса аутентификации (e-gold, paypal, amazon, bankware, словом, абсолютно любой сервис такого рода). То есть это более общая проблема и конкретно к OpenId это прямого отношения не имеет, а значит

2. Она должна решаться не на уровне сервиса опенид, а на более высоком уровне. И она и решается. Другими методами. Например, антифишинговыми механизмами.

Хотя, безусловно, можно попытаться усовершенстовать именно openid, и сделать его лучше, тем не менее, конкретно сейчас openid в этом смысле ничуть ни лучше и ни хуже других сервисов аутентификации.

Кстати, вопрос по пути. А майкрософт пасспорт работает так же, или там как то по другому реализовано? Не тролинга ради но лишь единого лекбеза для. Никогда просто не встречался.

AndreyKl ★★★★★
()
Ответ на: комментарий от AndreyKl

> Она существует не только для openid, она существует для абсолютно любого распределённого механизна авторизации, основанного на посыле клиента к провайдеру сервиса аутентификации

А вот соглашусь - сама схема никуда не годится. Особо не разбирался но имхо общего решения увы нет...

anonymous
()
Ответ на: комментарий от anonymous

>А вот соглашусь - сама схема никуда не годится. Особо не разбирался но имхо общего решения увы нет...

>Особо не разбирался

куда не годится, дурашка? какой перехват l\p? http://openid.net/specs/openid-authentication-1_1.html

volh ★★
()
Ответ на: комментарий от volh

Нда... теперь я начинанию понимать почему "украинский админ" становится таким же нарицательным словосочетанием как "британские ученые" и "гости с юга".

Если ты не видишь как минимум ТРЕХ способов перехватить твои l/p, то это твои и только ТВОИ проблемы.

anonymous
()
Ответ на: комментарий от anonymous

Ну хорошо. Если вернуться к теме — опен-айди а-ля гюгль предлагает что-либо существенно безопаснее?

shimon ★★★★★
() автор топика
Ответ на: комментарий от volh

Re^2: [google][microsoft?] Несовместимый форк OpenID

> API у них вообще жуткие как гугельхром.
fixed

gaa ★★
()
Ответ на: комментарий от anonymous

>Нда... теперь я начинанию понимать почему "украинский админ" становится таким же нарицательным словосочетанием как "британские ученые" и "гости с юга"

это ты что, обо мне? о_О

>Если ты не видишь как минимум ТРЕХ способов перехватить твои l/p, то это твои и только ТВОИ проблемы.

да ты называй, не стесняйся, все свои.

volh ★★
()

Бугагагагагец, а Microsoft как раз не стала выпендриваться и собирается использовать нормальный OpenID для авторизаций.

anonymous
()
Ответ на: комментарий от anonymous

>Бугагагагагец, а Microsoft как раз не стала выпендриваться и собирается использовать нормальный OpenID для авторизаций.

По идее их должно мутить просто от слова Open.

ttnl ★★★★★
()
Ответ на: комментарий от anonymous

ну что, озвучишь или засчитывать? а давай, ты создашь страничку с openid-аутентификацией и кинешь сюда ссылкой. потом скажешь мой пароль. хорошо?

volh ★★
()
Ответ на: комментарий от anonymous

> Бугагагагагец, а Microsoft как раз не стала выпендриваться и собирается использовать нормальный OpenID для авторизаций.

А как же пассспорт ихний?

anonymous
()
Ответ на: комментарий от volh

Проблема в том, что тебя может перенаправить не на volh.myopenid.com а на volh.miopenid.com, который будет идентичен первому. Ты, как неопытный юзер, особо не задумываясь введёшь пароль и всё. Ну а борются с этим довольно успешно, скорее всего мой гугл хром покажет мне вместо vsb.miopenid.com большую красную страничку, предупреждающую о фишинге.

Legioner ★★★★★
()
Ответ на: комментарий от Legioner

>перенаправить не на volh.myopenid.com а на volh.miopenid.com

И что это даст при (например) использовании volh.myopenid.com-ом ssl-аутентикации? (:да, это гипотетический случай параноидальных пользователей -- остальные и так всё сольют:)

DonkeyHot ★★★★★
()
Ответ на: комментарий от Legioner

> Ты, как неопытный юзер, особо не задумываясь

Ну вот дальше можно не задумываться и не читать. От этого не может быть защиты. Ну есть такие граждане, паспортные данные всем дают, кто просит; могут и пин-код от карточки сказать на аргумент «я хороший».

Если кто-то изобретет универсальный антифишинг, ему можно будет премию дать. И памятник при жизни. Потому что увы, люди до сих пор покупают NOKlA, Rebok, Adibas, «не задумываясь».

shimon ★★★★★
() автор топика
Ответ на: комментарий от shimon

> Если кто-то изобретет универсальный антифишинг

Пацаны не в курсе про HTTPS и систему доверия сертификатов?

Не абсолютно универсально, конечно, но минимизирует очень серьезно. Получить сертификат от доверенного CA на фишинговое имя это куда сложнее и дороже, чем нарегить у автомата доменов.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.