Thanks! Fixed.<br><br>Dirk.<br><br><div class="gmail_quote">On Thu, Nov 20, 2008 at 6:37 AM, Paul Madsen <span dir="ltr">&lt;<a href="mailto:paulmadsen@rogers.com">paulmadsen@rogers.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">



  

<div bgcolor="#ffffff" text="#000000">
Dirk, typo in Sec 6<br>
<br>
The Combined Provider SHOULD in addition obtain, from the Combined
Provider, a list .....<br>
<br>
paul<br>
<br>
Dirk Balfanz wrote:
<blockquote type="cite"><div><div></div><div class="Wj3C7c">Ok, new spec is up: <a href="http://step2.googlecode.com/svn/spec/openid_oauth_extension/drafts/0/openid_oauth_extension.html" target="_blank">http://step2.googlecode.com/svn/spec/openid_oauth_extension/drafts/0/openid_oauth_extension.html</a><br>

  <br>
Dirk.<br>
  <br>
  <div class="gmail_quote">On Mon, Nov 17, 2008 at 5:40 PM, Dirk
Balfanz <span dir="ltr">&lt;<a href="mailto:balfanz@google.com" target="_blank">balfanz@google.com</a>&gt;</span>
wrote:<br>
  <blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">[+Brian
Eaton]<br>
    <br>
    <div class="gmail_quote">
    <div>On Mon, Nov 17, 2008 at 4:31 PM, Allen Tom <span dir="ltr">&lt;<a href="mailto:atom@yahoo-inc.com" target="_blank">atom@yahoo-inc.com</a>&gt;</span>
wrote:<br>
    <blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Sadly, because the OpenID authentication request is not signed, the CK
can&#39;t be authenticated, but as you pointed out, although the user may
authorize the application, the CK secret is still required to fetch the
credentials. The worst that could happen is that a user will authorize
an impostor, but the impostor will not be able to retrieve the token.<br>
      <br>
That being said, in our case, the CK contains additional information
besides the scope. Yahoo&#39;s OAuth Permissions screen contains a lot of
rich information including the application&#39;s name, description,
developer(s), images, authorization lifetimes, etc. Over time, new
fields may be added to the approval page.<br>
      <br>
While it might make sense for the application&#39;s scope to be passed in
at authorization time, does it also make sense to define new parameters
for all the other application specific metadata? The actual data that
needs to be displayed on an approval page is very SP specific, and some
SPs may have security/legal policies requiring that all metadata is
manually reviewed, which makes it impossible for metadata to be passed
in at runtime.<br>
    </blockquote>
    </div>
    <div><br>
Oh I see. Ok. I&#39;l make a new revision of the spec where I add a
required parameter (the consumer key) to the auth request. <br>
    <br>
What should the spec recommend the OP should do if the consumer key and
realm don&#39;t match? Return a cancel? Return something else?<br>
    <br>
Another change I&#39;ll be making is to take out references to unregistered
consumers. Brian found a weakness in our approach (the one where we
make the association secret the consumer secret) that makes me think we
need to think about unregistered consumers a bit more[1]. <br>
    <br>
Dirk.<br>
&nbsp;<br>
[1] Basically, the problem is that we have oracles around the web that
add OAuth signatures to arbitrary requests. They&#39;re called OpenSocial
gadget containers. If and when OpenID signatures and OAuth signatures
converge, with the current propocal we might end up in a situation
where my gadget container will create OAuth signatures using the same
key needed to assert auth responses. <br>
    <br>
    <br>
    </div>
    <div>
    <blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;"><br>
So that&#39;s why SPs may need the CK in order to display the Approval
page. Make sense?<br>
      <font color="#888888"><br>
Allen</font>
      <div>
      <div><br>
      <br>
      <br>
      <br>
Dirk Balfanz wrote:<br>
      <blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
        <br>
Need to know the CK for what? What purpose would hinting at the CK
serve (since it wouldn&#39;t prove ownership)? And don&#39;t say &quot;scope&quot; :-)<br>
        <br>
      </blockquote>
      <br>
      </div>
      </div>
    </blockquote>
    </div>
    </div>
    <br>
  </blockquote>
  </div>
  <br>
  </div></div><pre><hr size="4" width="90%"><div class="Ih2E3d">
_______________________________________________
specs mailing list
<a href="mailto:specs@openid.net" target="_blank">specs@openid.net</a>
<a href="http://openid.net/mailman/listinfo/specs" target="_blank">http://openid.net/mailman/listinfo/specs</a>
  </div></pre>
  <pre><hr size="4" width="90%">
No virus found in this incoming message.
Checked by AVG. 
Version: 7.5.549 / Virus Database: 270.9.6/1797 - Release Date: 18/11/2008 11:23 AM
  </pre>
</blockquote>
<br>
<div>-- <br>
<a href="http://feeds.feedburner.com/%7Er/blogspot/gMwy/%7E6/1" target="_blank"><img src="cid:part1.05020507.07000507@rogers.com" alt="ConnectID" style="border: 0pt none ;"></a></div>
</div>

</blockquote></div><br>