<div>Deron, </div>
<div>&nbsp;</div>
<div>I guess if the RP was trying to phish information and made the OP display text in French... this could be mitigated.&nbsp; If the user were already logged in, thus providing the simple OK button you mentioned, then the OP should ignore the RP&#39;s language recommendation because the OP knows what the real language preference is.&nbsp; If the user isn&#39;t logged in and the OP therefore knows nothing about the language preference (aside from the preferred HTTP header), then the OP could go ahead with the RP&#39;s suggestion,... until the user managed to log in.&nbsp; Then the language could revert to whatever the user Really preferred.&nbsp; So as long as the OP is coded correctly, I don&#39;t see much room for phishing attacks.<br>
&nbsp;</div>
<div class="gmail_quote">On Wed, Oct 29, 2008 at 12:29 PM, Deron Meranda <span dir="ltr">&lt;<a href="mailto:deron.meranda@gmail.com">deron.meranda@gmail.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">
<div class="Ih2E3d">On Wed, Oct 29, 2008 at 3:19 PM, Martin Atkins &lt;<a href="mailto:mart@degeneration.co.uk">mart@degeneration.co.uk</a>&gt; wrote:<br>&gt; Deron Meranda wrote:<br>&gt;&gt;<br>&gt;&gt; I&#39;m not really sure of the whole point to the proposal anyway; isn&#39;t that<br>
&gt;&gt; what the HTTP Accept-Language header is for?<br>&gt;<br>&gt; I believe the idea here is to arrange for the OP UI to appear in the same<br>&gt; language as the RP regardless of how the RP determined language.<br>&gt;<br>
&gt; However, I have before raised the concern that if I&#39;m muddling my way<br>&gt; through a site that&#39;s only available in French I&#39;d still rather have my OP<br>&gt; -- that, after all, knows more about me than the RP -- present its UI in<br>
&gt; English, my primary language.<br><br></div>This probably should go in a separate thread if it gets much longer....<br><br>First, I&#39;m wary of the RP telling the OP how to display things. &nbsp;It<br>could open up even more phishing issues. &nbsp;If the RP could tell the<br>
OP to display the login page in, say, Cherokee; then the end user<br>who can&#39;t read the page but sees the &quot;ok&quot; button is likely to grant<br>access when they didn&#39;t understand what they were doing. &nbsp;The<br>
RP in my opinion should have a minimal amount of influence over<br>how the OP communicates with the end user; including the language.<br><br>The OP should either know the user&#39;s preferred language because<br>he&#39;s already logged in, or should use the browser&#39;s Accept-Language<br>
header.<br><br>Now, IF, the RP did need to pass a language, couldn&#39;t that be<br>done by sending an HTTP Accept-Language header along<br>with the GET/HEAD during the XRDS discovery phase... the OP<br>could then potentially send back different XRDS resources based<br>
on the language, if it wanted to.<br>--<br><font color="#888888">Deron Meranda<br></font>
<div>
<div></div>
<div class="Wj3C7c">_______________________________________________<br>general mailing list<br><a href="mailto:general@openid.net">general@openid.net</a><br><a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br>