<div dir="ltr">I agree the spec doesn&#39;t spell out the scenario of an unsolicited assertion, but it seems to me that an RP implementing the full spec must handle the unsolicited assertion scenario at least somewhat because section 11.2 tells what the RP must do. &nbsp;And unless the RP does something to break it by adding dependencies on return_to parameters, for example, it ought to work implicitly as a result of following the spec as far as I understand it.<br>
<br><div class="gmail_quote">On Wed, Sep 17, 2008 at 8:01 AM, Peter Williams <span dir="ltr">&lt;<a href="mailto:pwilliams@rapattoni.com">pwilliams@rapattoni.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
It&#39;s not obvious that it really does, Andrew.<br>
<br>
I tested the validity of this very feature when doing formal due diligence on OpenID, the open code, and dominant providers. (I had to see where openid technology fits on the security scale, to get passed the evangelism pitches.)<br>

<br>
It was very ambiguous what the intent of the unsolicited assertion messages were, and what a conforming flow would be. I came to the conclusion that its intent was very limited, and related to AX update. But, even that conclusion was tenuous.<br>

<div><div></div><div class="Wj3C7c"><br>
<br>
-----Original Message-----<br>
From: <a href="mailto:general-bounces@openid.net">general-bounces@openid.net</a> [mailto:<a href="mailto:general-bounces@openid.net">general-bounces@openid.net</a>] On Behalf Of Andrew Arnott<br>
Sent: Wednesday, September 17, 2008 7:06 AM<br>
To: hulixin<br>
Cc: <a href="mailto:general@openid.net">general@openid.net</a><br>
Subject: Re: [OpenID] Can all Relying Party accept OpenID Provider&#39;s<br>
<br>
Why do you say it doesn&#39;t? &nbsp;In fact it does.<br>
<br>
Sent from my iPhone<br>
<br>
On Sep 16, 2008, at 11:38 PM, hulixin &lt;<a href="mailto:hulixin@huawei.com">hulixin@huawei.com</a>&gt; wrote:<br>
<br>
&gt; think you very much.<br>
&gt; I will supports unsolicited assertions too.<br>
&gt; Do you know why &lt; OpenID Authentication 2.0 - Final &gt;do not include<br>
&gt; this<br>
&gt; case.<br>
&gt; Is it safe?<br>
&gt;<br>
&gt; ________________________________<br>
&gt;<br>
&gt; 发件人: Andrew Arnott [mailto:<a href="mailto:andrewarnott@gmail.com">andrewarnott@gmail.com</a>]<br>
&gt; 发送时间: 2008年9月17日 12:28<br>
&gt; 收件人: hulixin<br>
&gt; 抄送: <a href="mailto:general@openid.net">general@openid.net</a><br>
&gt; 主题: Re: [OpenID] Can all Relying Party accept OpenID Provider&#39;s<br>
&gt;<br>
&gt;<br>
&gt; I know DotNetOpenId supports unsolicited assertions on both sides as<br>
&gt; you<br>
&gt; describe.<br>
&gt;<br>
&gt; Sent from my iPhone<br>
&gt;<br>
&gt; On Sep 16, 2008, at 9:05 PM, hulixin &lt;<a href="mailto:hulixin@huawei.com">hulixin@huawei.com</a>&gt; wrote:<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; &nbsp; &nbsp;Thank you for your answer!<br>
&gt;<br>
&gt; &nbsp; &nbsp;Can all Relying Party accept OpenID Provider&#39;s Responding without<br>
&gt; Requesting Authentication?<br>
&gt;<br>
&gt; &nbsp; &nbsp;It means: User login in OpenID Provider directly ,instead of<br>
&gt; Relying<br>
&gt; Party &nbsp;redirect user from Relying Party to OpenID Provider.After<br>
&gt; user login<br>
&gt; in OpenID Provider,User want to an &nbsp;Relying Party,Can &nbsp;OpenID Provider<br>
&gt; generate a url for user login into Relying Party, &nbsp;if user click this<br>
&gt; url,Relying Party will accept this user login.user need not input<br>
&gt; OpenID in<br>
&gt; Relying Party. &nbsp; Relying Party do not &nbsp;send a &nbsp;Requesting<br>
&gt; Authentication to<br>
&gt; OpenID<br>
&gt;<br>
&gt; &nbsp; &nbsp; Provider ,OpenID Provider will send a Responding to Relying Party.<br>
&gt;<br>
&gt; &nbsp; &nbsp; &nbsp; &nbsp;It is good for relying party , because OpenID Provider can<br>
&gt; bring pageview to Relying Party.<br>
&gt;<br>
&gt; &nbsp; &nbsp;User login Facebook ,then User go to application ,Facebook &nbsp;bring<br>
&gt; pageview to application.<br>
&gt;<br>
&gt; &nbsp; &nbsp;Did OpenId &nbsp;Provider can bring pageview to Relying Party.<br>
&gt;<br>
&gt; &nbsp; &nbsp;I think some user will like to login in OpenId Provider every day<br>
&gt; ,then go to some Relying Party he like to go and have gone before.<br>
&gt;<br>
&gt; &nbsp; &nbsp;_______________________________________________<br>
&gt; &nbsp; &nbsp;general mailing list<br>
&gt; &nbsp; &nbsp;<a href="mailto:general@openid.net">general@openid.net</a><br>
&gt; &nbsp; &nbsp;<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt;<br>
_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@openid.net">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br></div>