On 1/23/07, <b class="gmail_sendername">Josh Hoyt</b> &lt;<a href="mailto:josh@janrain.com">josh@janrain.com</a>&gt; wrote:<br>&gt; On 1/23/07, Bob Wyman &lt;<a href="mailto:bob@wyman.us">bob@wyman.us</a>&gt; wrote<br>&gt;&gt; BTW: OpenID provides a means for OP and RP to establish a secure
<br>&gt;&gt; association. Why doesn&#39;t it do the same for OP and Client?<br>&gt; There is nothing in the protocol that prevents any software from<br>&gt; making associations with the OP using the same mechanism<br>&gt; that RPs use.
<br><br>I realize that the client could COULD make associations with the OP, what I&#39;m not sure about is why the process is explicitly discussed and mapped out for RPs but not for client software... Why would it be &quot;out of scope&quot; for OpenID to document client software&#39;s use of associations in the same way that it currently documents RP&#39;s use of associations? Why does OpenID treat the security concerns of client software so much differently from the way it treats the security concerns of RPs?
<br><br>bob wyman<br><br>