+1.<br><br><div class="gmail_quote">On Thu, Oct 30, 2008 at 1:10 PM, Chris Messina <span dir="ltr">&lt;<a href="mailto:chris.messina@gmail.com">chris.messina@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<div class="Ih2E3d">On Thu, Oct 30, 2008 at 11:37 PM, Andrew Arnott &lt;<a href="mailto:andrewarnott@gmail.com">andrewarnott@gmail.com</a>&gt; wrote:<br>
&gt; I&#39;m surprised no one has brought this up, but remember that having people<br>
&gt; log into RPs using their email address is giving away a very personal bit of<br>
&gt; information that I&#39;d like to hide more than give away. &nbsp;On another thread<br>
&gt; concern was expressed over allowing OpenID to accidentally reveal the<br>
&gt; preferred language of a user. &nbsp;Well to me I think email address is far more<br>
&gt; concerning.<br>
<br>
</div>This has been brought up. Points to consider:<br>
<br>
1. you would still be able to use a URL-based identifier even if email<br>
addresses were permissible OpenID identifiers.<br>
2. the spec would not force anyone to use an email address as their identifier<br>
3. as I&#39;ve stated repeatedly, many RPs require a valid email to<br>
proceed with sign up anyway, something I call &quot;OpenID double<br>
registration taxation&quot;<br>
4. It&#39;s up to your OP to offer information beyond the claimed<br>
identifier. That doesn&#39;t mean that an RP won&#39;t require more<br>
information (i.e. agreeing to a TOS, providing a birthdate) to proceed<br>
5. a vast majority of people online identify themselves to services<br>
with their email addresses and are accustomed to typing their email<br>
address into sign in boxes. I have video of someone trying to sign in<br>
to Basecamp with their Yahoo OpenID -- the first thing they did was<br>
enter their email address, which, at the time, failed (Basecamp only<br>
supports OpenID 1.0).<br>
6. There&#39;s really no reason to prohibit those who would *choose* to<br>
use their email address as their identifier from doing so. You may<br>
choose not to; someone else might feel that the convenience is worth<br>
trading away a piece of personal data.<br>
7. email addresses are in wide and common use in account systems<br>
already. Forcing RPs to move immediately to identifying people by URLs<br>
seems like a steep and painful adoption curve.<br>
<br>
Bottom line: enabling email addresses as OpenIDs doesn&#39;t change the<br>
situation for people who want to use URLs as their identifiers. It<br>
enables a more convenient way to make use of the protocol and reduces<br>
the need for creating new passwords with RPs.<br>
<div class="Ih2E3d"><br>
<br>
&gt; Of course an RP may want an email address and AX or SREG is a great way to<br>
&gt; get it, but that&#39;s always the user&#39;s decision while at the OP or later at<br>
&gt; the RP, and isn&#39;t a mandatory step to even initiate the login process.<br>
<br>
</div>And again, it wouldn&#39;t change with the proposed change.<br>
<font color="#888888"><br>
Chris<br>
</font><div><div></div><div class="Wj3C7c"><br>
<br>
&gt; On Thu, Oct 30, 2008 at 3:00 AM, Ben Laurie &lt;<a href="mailto:benl@google.com">benl@google.com</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt; On Thu, Oct 30, 2008 at 7:07 AM, Chris Messina &lt;<a href="mailto:chris.messina@gmail.com">chris.messina@gmail.com</a>&gt;<br>
&gt;&gt; wrote:<br>
&gt;&gt; &gt; On Thu, Oct 30, 2008 at 4:14 PM, David Recordon &lt;<a href="mailto:drecordon@sixapart.com">drecordon@sixapart.com</a>&gt;<br>
&gt;&gt; &gt; wrote:<br>
&gt;&gt; &gt;&gt; Can you use POBox.com with <a href="mailto:david@yahoo.com">david@yahoo.com</a>? &nbsp;For the added complexity I<br>
&gt;&gt; &gt;&gt; just<br>
&gt;&gt; &gt;&gt; don&#39;t think it&#39;s worth it considering you already can&#39;t delegate your<br>
&gt;&gt; &gt;&gt; email.<br>
&gt;&gt; &gt;&gt; &nbsp;If you control the domain then you can choose your Provider, otherwise<br>
&gt;&gt; &gt;&gt; you&#39;re at the mercy of who controls the domain. &nbsp;Don&#39;t like it, then<br>
&gt;&gt; &gt;&gt; don&#39;t<br>
&gt;&gt; &gt;&gt; use your Yahoo account as your OpenID. &nbsp;IMHO.<br>
&gt;&gt; &gt;&gt; --David<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; I&#39;m coming around to this perspective.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; While maximal flexibility would be ideal for &quot;delegating email<br>
&gt;&gt; &gt; addresses&quot;, I&#39;m willing to compromise to find the simplest, easiest,<br>
&gt;&gt; &gt; quickest and least costliest path to adoption.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; While the mapping concept is a worthwhile one technologically, I think<br>
&gt;&gt; &gt; that trying to push all the freedoms that you get with URL-based<br>
&gt;&gt; &gt; OpenIDs into email addresses could be a losing proposition.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; If we can support email addresses with maximal flexibility with<br>
&gt;&gt; &gt; minimal costs, great, but from what I&#39;ve seen of how changes actually<br>
&gt;&gt; &gt; get made, changing the OpenID spec as little as possible is the best<br>
&gt;&gt; &gt; way forward.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; It sounds like the OpenID.identity approach might be the best way to<br>
&gt;&gt; &gt; make this happen, pronto, without mucking with DNS and so on.<br>
&gt;&gt;<br>
&gt;&gt; What is &quot;the OpenID.identity approach&quot;?<br>
&gt;&gt;<br>
&gt;&gt; &gt; Remember, email addresses today aren&#39;t really explicitly supported by<br>
&gt;&gt; &gt; the spec; the goal should be to make that a possibility with as little<br>
&gt;&gt; &gt; effort as possible.<br>
&gt;&gt;<br>
&gt;&gt; It seems to me that there&#39;s a couple of things to consider:<br>
&gt;&gt;<br>
&gt;&gt; 1. Often the RP actually wants an email address, because it wants to<br>
&gt;&gt; be able to communicate with the user. This can be solved with AX, of<br>
&gt;&gt; course _but_ I suspect users will be confused by having to give an<br>
&gt;&gt; &quot;email address&quot; that isn&#39;t actually their email address.<br>
&gt;&gt;<br>
&gt;&gt; 2. It seems that its possible to do a pretty good job with just the<br>
&gt;&gt; domain - the email address is just a way to get the user to tell you<br>
&gt;&gt; what the domain is so discovery can start.<br>
&gt;&gt;<br>
&gt;&gt; Obviously discovery is a prerequisite, though.<br>
&gt;&gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; Chris<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; --<br>
&gt;&gt; &gt; Chris Messina<br>
&gt;&gt; &gt; Citizen-Participant &amp;<br>
&gt;&gt; &gt; &nbsp;Open Technology Advocate-at-Large<br>
&gt;&gt; &gt; <a href="http://factoryjoe.com" target="_blank">factoryjoe.com</a> # <a href="http://diso-project.org" target="_blank">diso-project.org</a><br>
&gt;&gt; &gt; <a href="http://citizenagency.com" target="_blank">citizenagency.com</a> # <a href="http://vidoop.com" target="_blank">vidoop.com</a><br>
&gt;&gt; &gt; This email is: &nbsp; [ ] bloggable &nbsp; &nbsp;[X] ask first &nbsp; [ ] private<br>
&gt;&gt; &gt; _______________________________________________<br>
&gt;&gt; &gt; general mailing list<br>
&gt;&gt; &gt; <a href="mailto:general@openid.net">general@openid.net</a><br>
&gt;&gt; &gt; <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
&gt;&gt; &gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; general mailing list<br>
&gt;&gt; <a href="mailto:general@openid.net">general@openid.net</a><br>
&gt;&gt; <a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
&gt;<br>
&gt;<br>
<br>
<br>
<br>
</div></div>--<br>
<div><div></div><div class="Wj3C7c">Chris Messina<br>
Citizen-Participant &amp;<br>
 &nbsp;Open Technology Advocate-at-Large<br>
<a href="http://factoryjoe.com" target="_blank">factoryjoe.com</a> # <a href="http://diso-project.org" target="_blank">diso-project.org</a><br>
<a href="http://citizenagency.com" target="_blank">citizenagency.com</a> # <a href="http://vidoop.com" target="_blank">vidoop.com</a><br>
This email is: &nbsp; [ ] bloggable &nbsp; &nbsp;[X] ask first &nbsp; [ ] private<br>
_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@openid.net">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br>