Is there a way for RPs to verify an OP&#39;s claim made via PAPE?&nbsp; I mean, I can write an OP that uses PAPE to <i>say</i> I&#39;m Verisign authorized.&nbsp; But how can an RP verify that claim?<br clear="all"><br>--<br>Andrew Arnott
<br><br><div class="gmail_quote">On Fri, Jun 27, 2008 at 5:43 PM, Anders Feder &lt;<a href="mailto:lists.anders@feder.dk">lists.anders@feder.dk</a>&gt; wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
I think what you are suggesting can almost be done with PAPE already. It<br>
would just be a matter of producing the necessary policies (and get them<br>
recognized).<br>
<br>
For instance, VeriSign could produce a policy called &quot;OP certified by<br>
VeriSign&quot; and upon seeing this request from the RP, your &#39;default OP&#39;<br>
would be able to redirect sign in to an OP it know supports the &quot;OP<br>
certified by VeriSign&quot; policy.<br>
<br>
fre, 27 06 2008 kl. 16:00 -0700, skrev SitG Admin:<br>
<div><div></div><div class="Wj3C7c">&gt; I was reading this:<br>
&gt; <a href="http://self-issued.info/?p=75" target="_blank">http://self-issued.info/?p=75</a><br>
&gt; (Posted to the <a href="mailto:board@openid.net">board@openid.net</a> list by Mike Jones.)<br>
&gt;<br>
&gt; I was disturbed to see, in the first paragraph, that OpenID would be<br>
&gt; accepted from &quot;two&quot; Providers; this is exactly the kind of lock-in<br>
&gt; that will effectively *lock-OUT* the small, independent Providers.<br>
&gt;<br>
&gt; Listing multiple OP&#39;s on the claimed Identity page may be one way to<br>
&gt; get around that; just let the RP discard options until it runs out of<br>
&gt; OP&#39;s or finds one it likes. But why should each user have to handle<br>
&gt; their own complexities this way?<br>
&gt;<br>
&gt; Couldn&#39;t an OP offer that sort of thing as a feature? Couldn&#39;t a RP<br>
&gt; trust an OP designated by the user to at least report which *other*<br>
&gt; OP&#39;s the user had approved for use if the RP didn&#39;t trust that OP to<br>
&gt; authenticate the user?<br>
&gt;<br>
&gt; I don&#39;t know what the flow would look like here, but I&#39;m thinking<br>
&gt; vaguely of something like the RP sending the user to the listed OP<br>
&gt; with some arguments like &quot;openid.untrusted&quot;, and possibly an<br>
&gt; additional value for the preferred OP, or maybe the OP would respond<br>
&gt; with an affirmative if it wanted to open negotiations with the RP<br>
&gt; about what OP would be trusted. At some point the user would then be<br>
&gt; sent to their OP, get prompted (or at least notified) about accepting<br>
&gt; the other OP (or given a list of their options, whatever the RP would<br>
&gt; accept), and proceed on to the new OP using the arguments that the RP<br>
&gt; sent to their OP.<br>
&gt;<br>
&gt; -Shade<br>
&gt; _______________________________________________<br>
&gt; general mailing list<br>
&gt; <a href="mailto:general@openid.net">general@openid.net</a><br>
&gt; <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
&gt;<br>
<br>
</div></div><div class="Ih2E3d">--<br>
Anders Feder &lt;<a href="mailto:lists.anders@feder.dk">lists.anders@feder.dk</a>&gt;<br>
<br>
_______________________________________________<br>
</div><div><div></div><div class="Wj3C7c">general mailing list<br>
<a href="mailto:general@openid.net">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br>