Questions/answers inline<br><br><div class="gmail_quote">On Sun, Jun 6, 2010 at 11:46 AM, Chris Messina <span dir="ltr">&lt;<a href="mailto:chris.messina@gmail.com">chris.messina@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
<div class="im"><br>On Sat, Jun 5, 2010 at 9:18 PM, Santosh Rajan <span dir="ltr">&lt;<a href="mailto:santrajan@gmail.com" target="_blank">santrajan@gmail.com</a>&gt;</span> wrote:<br></div><div class="gmail_quote"><div class="im">
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Hi Chris,<div><br></div><div>After reading your post below. I have a couple of questions.</div><div><br></div><div>1) Instead of calling, the next version of OpenID, as suggested by you earlier &quot;OpenID.Connect&quot;. Why don&#39;t we call it &quot;OpenID.TWITFACE&quot;. That would be more appropriate. Do you agree?</div>

</blockquote><div><br></div></div><div>No, I don&#39;t agree.</div></div></blockquote><div><br></div><div><br></div><div>I am glad you don&#39;t agree. We are both in agreement on this one point.</div><div><br></div><div>
<br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><div class="gmail_quote"><div class="im"><div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">

<div>2) Who are you working for? If I remember correctly, you are currently employed by Google?</div></blockquote><div><br></div></div><div>I am employed by Google and thus I receive a paycheck from Google.</div></div></blockquote>
<div><br></div><div>Great! Now that you are discussing your paycheck in public, What Good Have you done for Google?</div><div><br></div><div><br></div><div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
<div class="gmail_quote"><div><br></div>
<div>However, I was elected to serve the OpenID Foundation board by the community for a two year term.</div></div></blockquote><div><br></div><div>Right! So did those people who voted for you, know that you were going to join Google before those 2 years were up? No they didn&#39;t!. So don&#39;;t talk about this any more!</div>
<div><br></div><div><br></div><div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><div class="gmail_quote"><div><br></div><div>My role on the board is as an advocate for the community and its interests. If I were put on the board to fill Google&#39;s seat, I would advocate for Google&#39;s position. I hope that members of the OpenID community have the ability to distinguish between both entities, and when I&#39;m speaking at the behest of one or the other.</div>
</div></blockquote><div><br></div><div><br></div><div>Do we have to take this kind of &quot;neither here nor there nonsense anymore?&quot;</div><div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
<div class="gmail_quote">
<div><br></div><div>If I can keep these two sets of interests separate — sometimes aligned, sometimes not — I hope others can as well.</div></div></blockquote><div><br></div><div><br></div><div>Yeah right! &quot;Your others have already gone into hiding!&quot;</div>
<div><br></div><div><br></div><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><div class="gmail_quote"><div><br></div><font color="#888888"><div>Chris</div>
</font><div><div></div><div class="h5"><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div><br></div><div><div><div></div><div><br><br><div class="gmail_quote">On Sat, Jun 5, 2010 at 11:17 PM, Chris Messina <span dir="ltr">&lt;<a href="mailto:chris.messina@gmail.com" target="_blank">chris.messina@gmail.com</a>&gt;</span> wrote:<br>


<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div>On Sat, Jun 5, 2010 at 7:35 AM, Dick Hardt <span dir="ltr">&lt;<a href="mailto:dick.hardt@gmail.com" target="_blank">dick.hardt@gmail.com</a>&gt;</span> wrote:<br>


</div><div class="gmail_quote"><div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
OAuth 2.0 does NOT solve the problems that OpenID was trying to solve. It is NOT a distributed identity system. If you can make discovery work for OAuth, then you can make it work for OpenID. OAuth implementations today do NOT have discovery.<font color="#888888"><br>



</font></blockquote><div><br></div></div><div>Perhaps standards groups like the OpenID Foundation operate in a slightly different marketplace-twilight zone, but I&#39;m curious how we define our customers — and how that definition should or shouldn&#39;t affect the work that gets done.</div>



<div><br></div><div>For example, Luke — representing Facebook — is saying that there&#39;s not been sufficient adoption of OpenID over the past several years, and for the use cases that I&#39;ve cared most about, I would agree with that assessment. It is not the case that OpenID hasn&#39;t been adopted — but that OpenID simply isn&#39;t the only game in town anymore, and that the market demand in the consumer space was unearthed and capitalized on by the likes of Facebook and Twitter, and NOT the many other OpenID providers.</div>



<div><br></div><div>Facebook is saying that they want to work through the OpenID Foundation to help develop a technology solution that is more like what the market has already adopted — but that adds in discovery to aid in decentralizing identity, at least in a very primitive way (hence the Connect proposal).</div>



<div><br></div><div>Dick, you seem to be saying that OAuth is not a distributed identity system, but that if discovery were defined for it (along with auto-registration of clients), then it would be useful as a distributed identity technology. Am I getting that right?</div>



<div><br></div><div>I think the divide here comes down to whether the OIDF should be focused on what the market demands and is willing to adopt *today*, or instead on the set of technologies that may enable distributed identity solutions *tomorrow*.</div>



<div><br></div><div>My fear — which has been consistent — is that if we don&#39;t respond to the market&#39;s desires today (represented by Facebook, Yahoo, and other&#39;s comments) then we won&#39;t be part of the conversation when potential adopters are looking for better solutions tomorrow.</div>



<div><br></div><div>So, if we spin out the Connect proposal — or cause it so much friction that it can&#39;t effectively proceed here — then by the time the ill-named v.Next proposal is completed (with all of the &quot;necessary&quot; use cases addressed), the world may have moved on, and the Foundation proven irrelevant. I don&#39;t see it as an all-or-nothing situation, but as others have said, there will be an identity piece baked into OAuth sooner than later, and if that  work doesn&#39;t happen within the OIDF, we&#39;re going to be pitching a product that no one has really said that they want, or are currently signing up to implement, based on the lack of clarity in the description of v.Next today, whereas there are already working prototypes of the Connect proposal in the wild.</div>



<div> </div><div>There needs to be a bridge between OpenID 2.0 — which is a perfectly fine solution for many use cases today — and the next iterations of OpenID 2.x and beyond. </div><div><br></div><div>Chris</div><div><div>


</div><div><div> </div>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><font color="#888888">
-- Dick<br>
</font><div><div></div><div><br>
On 2010-06-04, at 11:14 PM, Luke Shepard wrote:<br>
<br>
&gt; We have complained for years in the OpenID community that we don&#39;t see enough adoption. That we don&#39;t have a great mobile story. That the spec is too complicated. That relying parties can&#39;t get the attributes they want. The fact is that most of the major identity providers have adopted or are planning to adopt OAuth 2.0 largely because it solves many of those problems.<br>




&gt;<br>
&gt; I believe in OpenID. I believe in the concept of a decentralized identity. I think the OpenID Foundation, by bringing together myriad companies and individuals, is in a unique position to really help bring cohesive, standardized technology - but only if it responds to the realities of the marketplace.<br>




&gt;<br>
&gt; My main goal is to see the next generation of identity technology built. A secondary goal is that it is built within the OpenID Foundation. I don&#39;t know what the technology will look like exactly - both Nat&#39;s and David&#39;s proposals have merit. I think the best way to figure out the tech is to implement it, experiment, and try it out in production. I think the wrong way to make it happen is to bicker over the exact wording of the working group before it&#39;s even started.<br>




&gt;<br>
&gt; As Allen said, this work will happen - must happen. The main question to the OpenID Foundation is whether it wants to encourage innovation or drift into irrelevance.<br>
&gt;<br>
&gt; On Jun 4, 2010, at 10:08 PM, Dick Hardt wrote:<br>
&gt;<br>
&gt;&gt; Hi Allen<br>
&gt;&gt;<br>
&gt;&gt; Thanks for the response. My point in this email is that at the end of the meeting, it was agreed that Connect was not going to be done in the OIDF, which means the WG proposal would be withdrawn. With you and David agreeing on the specs council call that Connect should be a WG, that goes counter to what we had concluded at the meeting.<br>




&gt;&gt;<br>
&gt;&gt; Note that I was not the one to suggest that Connect was not going to be in the OIDF, but since that was what everyone had agreed to, there was no point in talking about how it would be done in the OIDF.<br>
&gt;&gt;<br>
&gt;&gt; -- Dick<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; On 2010-06-04, at 8:58 PM, Allen Tom wrote:<br>
&gt;&gt;<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Hi Dick,<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Although I might not have expressed this as strongly as I should have last Friday, I believe that we should be working on an identity layer for OAuth2 within the OIDF.<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Yahoo will definitely be implementing this, and I would expect that all other OAuth SPs to do the same. It would definitely simplify things if we could have a single standard interface that can do everything that OpenID 2.0 +AX+Hybrid can do today, and also be extensible to be used for future services and even for OP specific proprietary APIs as well.<br>




&gt;&gt;&gt;<br>
&gt;&gt;&gt; I expect that an OAuth based identity layer would be widely implemented and far more widely used than OpenID, making OpenID largely irrelevant. Therefore, I think it&#39;s in the OIDFs best interest to back this imitative.<br>




&gt;&gt;&gt;<br>
&gt;&gt;&gt; However, on Friday, I did get the impression that there is not sufficent consensus to move forward. If that&#39;s still the case, then there&#39;s no point forcing the issue. The work is going to get done either way.<br>




&gt;&gt;&gt;<br>
&gt;&gt;&gt; Hope that clarifies things<br>
&gt;&gt;&gt; Allen<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; On Jun 4, 2010, at 7:24 PM, Dick Hardt &lt;<a href="mailto:dick.hardt@gmail.com" target="_blank">dick.hardt@gmail.com</a>&gt; wrote:<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; David, Chris, Joseph, Allen<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; When we met last Friday to discuss how Connect and v.Next would work together, the four of you had agreed that it would be best doing the Connect work outside the OIDF. I had come to the meeting to talk about how we would merge or align the efforts, but since there was consensus to do it outside, we did not discuss.<br>




&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; From actions I have seen today, it seems that there has been a change since then and that you are planning on working on Connect per the original charter. As emailed separately, I have concerns with the charter as drafted.<br>




&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; I am very disappointed that I learn about your change in mind by seeing postings on public mailing lists.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; WTF?<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; -- Dick<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; board mailing list<br>
&gt;&gt; <a href="mailto:board@lists.openid.net" target="_blank">board@lists.openid.net</a><br>
&gt;&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
&gt;<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; board mailing list<br>
&gt; <a href="mailto:board@lists.openid.net" target="_blank">board@lists.openid.net</a><br>
&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
<br>
_______________________________________________<br>
board mailing list<br>
<a href="mailto:board@lists.openid.net" target="_blank">board@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
</div></div></blockquote></div></div></div><br><br clear="all"><br>-- <br>Chris Messina<br>Open Web Advocate, Google<br><br>Personal: <a href="http://factoryjoe.com" target="_blank">http://factoryjoe.com</a><br>Follow me on Buzz: <a href="http://buzz.google.com/chrismessina" target="_blank">http://buzz.google.com/chrismessina</a> <br>



...or Twitter: <a href="http://twitter.com/chrismessina" target="_blank">http://twitter.com/chrismessina</a> <br><br>This email is:   [ ] shareable    [X] ask first   [ ] private<br>
<br>_______________________________________________<br>
board mailing list<br>
<a href="mailto:board@lists.openid.net" target="_blank">board@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
<br></blockquote></div><br><br clear="all"><br></div></div>-- <br><a href="http://hi.im/santosh" target="_blank">http://hi.im/santosh</a><br><br><br>
</div>
<br>_______________________________________________<br>
board mailing list<br>
<a href="mailto:board@lists.openid.net" target="_blank">board@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
<br></blockquote></div></div></div><div><div></div><div class="h5"><br><br clear="all"><br>-- <br>Chris Messina<br>Open Web Advocate, Google<br><br>Personal: <a href="http://factoryjoe.com" target="_blank">http://factoryjoe.com</a><br>
Follow me on Buzz: <a href="http://buzz.google.com/chrismessina" target="_blank">http://buzz.google.com/chrismessina</a> <br>
...or Twitter: <a href="http://twitter.com/chrismessina" target="_blank">http://twitter.com/chrismessina</a> <br><br>This email is:   [ ] shareable    [X] ask first   [ ] private<br>
</div></div><br>_______________________________________________<br>
board mailing list<br>
<a href="mailto:board@lists.openid.net">board@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-board" target="_blank">http://lists.openid.net/mailman/listinfo/openid-board</a><br>
<br></blockquote></div><br><br clear="all"><br>-- <br><a href="http://hi.im/santosh">http://hi.im/santosh</a><br><br><br>