Eric, I notice that although your Claimed Identifier in your example is <a href="https://ejnorman.protectnetwork.org/" target="_blank">https://ejnorman.protectnetwork.org</a>, which is a &quot;secure&quot; identity page, it contains this tag:<br>
<pre id="line1">&lt;<span class="start-tag">link</span><span class="attribute-name"> rel</span>=<span class="attribute-value">&quot;openid.server&quot; </span><span class="attribute-name">href</span>=<span class="attribute-value">&quot;<a href="http://openid.protectnetwork.org/server">http://openid.protectnetwork.org/server</a>&quot;</span>&gt;&lt;/<span class="end-tag">link</span>&gt;<br>
</pre>This means that the RP will &#39;securely&#39; discover that your authenticating OP is an &#39;insecure&#39; URL and happily use it (again, unless the RP takes special measures that are beyond what the OpenID spec mandates).&nbsp; And again, DotNetOpenId does have a RequireSsl mode that does exactly this, which would essentially deny you the ability to log in with this Claimed Id because it has an insecure element in the chain.<br>
<br clear="all">--<br>Andrew Arnott<br>&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death your right to say it.&quot; - Voltaire<br>
<br><br><div class="gmail_quote">On Thu, Jan 1, 2009 at 2:18 PM, Eric Norman <span dir="ltr">&lt;<a href="mailto:ejnorman@doit.wisc.edu">ejnorman@doit.wisc.edu</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<div class="Ih2E3d"><br>
On Jan 1, 2009, at 2:45 PM, Andrew Arnott wrote:<br>
<br>
&gt; Eric,<br>
&gt; &nbsp;<br>
&gt; I believe it is exactly the problem that Peter is facing.<br>
&gt; &nbsp;<br>
&gt; Regarding the behavior you saw, Eric, DotNetOpenId doesn&#39;t ever demote<br>
&gt; https to http (or if so it would be a bug), but it will go through all<br>
&gt; endpoints listed for a given OpenID and chooses from among that list.&nbsp;<br>
&gt; So if your OpenID has multiple service endpoints listed (through an<br>
&gt; XRDS file) can you check whether a non HTTPS OP Endpoint is among the<br>
&gt; list?<br>
<br>
</div>The address bar said http, but I might have looked<br>
to quickly. &nbsp;It could have been protectnetwork that<br>
did the demotion.<br>
<div class="Ih2E3d">&nbsp;<br>
&gt; I&#39;d very much like to know the particular OpenID you were trying it<br>
&gt; with so I can examine the behavior if you&#39;d care to share (perhaps off<br>
&gt; the list if you wish).<br>
<br>
</div><a href="https://ejnorman.protectnetwork.org" target="_blank">https://ejnorman.protectnetwork.org</a><br>
<br>
This has worked at some OpenID sites in the past.<br>
<br>
In any case, there&#39;s certainly a bug somewhere since<br>
the error message I quoted is complaining about<br>
something I never typed.<br>
<div><div></div><div class="Wj3C7c"><br>
Eric Norman<br>
<br>
_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@openid.net">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br>