Sure...<div><br></div><div>I&#39;ve never seen it actually used in the wild, but the OpenID spec allows for the protocol to be used for non-authentication purposes.  By leaving out the openid.identity and openid.claimed_id parameters completely from a checkid request, the RP signifies to the OP that it is not requesting an identity assertion, but for some responses to attached request extensions.  Some extensions like PAPE seem to only apply to authentication requests.  But other extensions like AX or sreg could be answered regarding the user who is logged into the OP, without the OP actually asserting that user&#39;s identity to the RP.  Effectively, the RP would be asking an OP &quot;I already know who this user is, but I&#39;d like to learn more about them.&quot;  This would be useful if the user likes to log in with Google, but PayPal is needed to provide some kind of payment processing or attributes.</div>

<div><br></div><div>It would <i>not</i> be useful to obtain credit card information from PayPal, since no OpenID extension that I know of encrypts the data in transit.  If both the OP and RP used HTTPS that would help, but it would make me nervous.  For sensitive data such as this, OAuth may be the better option since the RP could talk directly to the SP over HTTPS with no user agent go-between.</div>

<div><br></div><div>But again, I&#39;ve never seen identity-less OpenID in the wild, so I don&#39;t know how many OPs/RPs actually support it.</div><div><br clear="all">--<br>Andrew Arnott<br>&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death your right to say it.&quot; - Voltaire<br>


<br><br><div class="gmail_quote">On Sun, Apr 26, 2009 at 10:35 AM,  <span dir="ltr">&lt;<a href="mailto:leon@kuunders.info">leon@kuunders.info</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">




  
  

<div bgcolor="#ffffff" text="#000000">
<font face="Lucida Sans Unicode">Interesting. Could you elaborate on
this?<br>
cheers, --Leon.<br>
</font><br>
Andrew Arnott wrote:<br>
<blockquote type="cite"><div><div></div><div class="h5">In retrospect, I guess an OpenID transaction using AX
could be used for this, omitting the openid.identity and
openid.claimed_id parameters to signify this isn&#39;t an authentication
while still leveraging AX, could be used in this scenario with PayPal
as well.
  <div><br clear="all">
--<br>
Andrew Arnott<br>
&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the
death your right to say it.&quot; - Voltaire<br>
  <br>
  <br>
  <div class="gmail_quote">On Sun, Apr 26, 2009 at 7:10 AM, Andrew
Arnott <span dir="ltr">&lt;<a href="mailto:andrewarnott@gmail.com" target="_blank">andrewarnott@gmail.com</a>&gt;</span>
wrote:<br>
  <blockquote class="gmail_quote" style="border-left:1px solid rgb(204, 204, 204);margin:0pt 0pt 0pt 0.8ex;padding-left:1ex">Remember
(I say this to everyone on the list),
    <div><br>
    </div>
    <div>Just because PayPal would make an excellent source of this
information, that doesn&#39;t mean that it should become an OP.  In the
interest of the SSO model, since we seem to have enough big OPs out
there, why not have PayPal become an OAuth Service Provider.  </div>
    <div><br>
    </div>
    <div>Imagine... you&#39;re already logged into eBay using your
preferred OP.  You&#39;re now ready to purchase.  Why make you log in again
using PayPal?  Instead, just click the Pay With PayPal button.  You see
PayPal pop up, asking you to verify the purchase/bid/whatever.  You
click Yes.  You see eBay again, and it has received all the info it
needs.  If you weren&#39;t already signed into PayPal you may need to sign
in there before clicking &quot;Yes&quot;, but you&#39;re strictly logging into PayPal
and not re-logging into eBay.</div>
    <div><br>
    </div>
    <div>You don&#39;t need to be an OP to be able to provide this info.
 If authentication isn&#39;t strictly necessary, OAuth is usually the right
choice.</div>
    <div><br clear="all">
    <font color="#888888">--<br>
Andrew Arnott<br>
&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the
death your right to say it.&quot; - Voltaire</font>
    <div>
    <div><br>
    <br>
    <br>
    <div class="gmail_quote">On Sun, Apr 26, 2009 at 5:54 AM, Santosh
Rajan <span dir="ltr">&lt;<a href="mailto:santrajan@gmail.com" target="_blank">santrajan@gmail.com</a>&gt;</span>
wrote:<br>
    <blockquote class="gmail_quote" style="border-left:1px solid rgb(204, 204, 204);margin:0pt 0pt 0pt 0.8ex;padding-left:1ex">I
think Visa. Mastercard etc will get into the act!
      <div>Incidentally Paypal is an excellent position to be an OP for
shopping sites, because not only can it provide a verified email
address, it can also tell the RP if the user is a paypal verified user.
ie. he has a verified credit card.(Of cource they will need to
communicate this info somehow).
      <div>
      <div><br>
      <br>
      <div class="gmail_quote">On Sun, Apr 26, 2009 at 5:28 PM, Peter
Williams <span dir="ltr">&lt;<a href="mailto:pwilliams@rapattoni.com" target="_blank">pwilliams@rapattoni.com</a>&gt;</span>
wrote:<br>
      <blockquote class="gmail_quote" style="border-left:1px solid rgb(204, 204, 204);margin:0pt 0pt 0pt 0.8ex;padding-left:1ex"><br>
so where are poeple planning on storing (partial) credit card data -<br>
        <br>
1. at the op (paypal OP model) attribute server<br>
2. in the release module of the OP, udner user control<br>
3. at the discovery agent (users XRDS, somehow protected)<br>
4. one of the RPs<br>
5. a super RP trusted by other RPs?<br>
        <br>
        <br>
its a good test of the UCI/openid model, as now we have a sensitive
attribute to worry about. Noone can just wave their hands and say :
openid is for things that dont matter much...<br>
________________________________________<br>
From: <a href="mailto:general-bounces@openid.net" target="_blank">general-bounces@openid.net</a>
[<a href="mailto:general-bounces@openid.net" target="_blank">general-bounces@openid.net</a>] On Behalf Of Santosh
Rajan [<a href="mailto:santrajan@gmail.com" target="_blank">santrajan@gmail.com</a>]<br>
Sent: Saturday, April 25, 2009 8:03 PM<br>
To: <a href="mailto:general@openid.net" target="_blank">general@openid.net</a><br>
Subject: Re: [OpenID] Demo Travel/ retailshop<br>
        <br>
I am willing to help.<br>
        <br>
        <br>
nieuwsgroep wrote:<br>
&gt;<br>
&gt; I think Brain Kissel and the others of the retail advisory
committee<br>
&gt; (<a href="http://www.slideshare.net/bkkissel/openid-foundation-retail-advisory-commit" target="_blank">http://www.slideshare.net/bkkissel/openid-foundation-retail-advisory-commit</a><br>
&gt; tee-webinar?type=powerpoint) did a great job summarizing the
benefits of<br>
&gt; OpenID for retailers. It really helps to discuss OpenID with some
of the<br>
&gt; relying party decision makers.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; In addition to the presentation I think it would help a lot if
these<br>
&gt; benefits can be showed in an online demo. Convincing potential
RP&#39;s to<br>
&gt; start<br>
&gt; a pilot project.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Anyone working on a retail demo that shows the benefits by the
following<br>
&gt; scenario:<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; 1.       Register online on a demo travelshop with an openid
collecting as<br>
&gt; much as profile data to prefill the registration form.<br>
&gt;<br>
&gt; 2.       Return to the travelsite and easily login with an OpenID<br>
&gt;<br>
&gt; 3.       Book a demo holiday and post this back to my IDP/ Social
profile<br>
&gt; (Like facebook or myspace) telling my connections I planned a
holiday with<br>
&gt; DemoTravelshop.<br>
&gt;<br>
&gt; 4.       Additionally easily redirect (Federated login) to a demo<br>
&gt; partnersite to rent a car.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; A good demo like this would  complement the story to potential
RP&#39;s and<br>
&gt; make<br>
&gt; it more tangible.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Anyone working on such a demo, plans to, or willing to help on
this?<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Kick<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; general mailing list<br>
&gt; <a href="mailto:general@openid.net" target="_blank">general@openid.net</a><br>
&gt; <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
&gt;<br>
&gt;<br>
        <br>
        <br>
-----<br>
        <br>
Santosh Rajan<br>
        <a href="http://santrajan.blogspot.com" target="_blank">http://santrajan.blogspot.com</a> <a href="http://santrajan.blogspot.com" target="_blank">http://santrajan.blogspot.com</a><br>
        <font color="#888888">--<br>
View this message in context: <a href="http://www.nabble.com/Demo-Travel--retailshop-tp23236118p23238762.html" target="_blank">http://www.nabble.com/Demo-Travel--retailshop-tp23236118p23238762.html</a><br>
Sent from the OpenID - General mailing list archive at Nabble.com.<br>
        <br>
_______________________________________________<br>
general mailing list<br>
        <a href="mailto:general@openid.net" target="_blank">general@openid.net</a><br>
        <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
        </font></blockquote>
      </div>
      <br>
      </div>
      </div>
      </div>
      <br>
_______________________________________________<br>
general mailing list<br>
      <a href="mailto:general@openid.net" target="_blank">general@openid.net</a><br>
      <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
      <br>
    </blockquote>
    </div>
    <br>
    </div>
    </div>
    </div>
  </blockquote>
  </div>
  <br>
  </div>
  </div></div><pre><hr size="4" width="90%">
  </pre>
</blockquote>
<br>
</div>

</blockquote></div><br></div>