Hi Eric,<br><br>DotNetOpenId is the .NET implementation of OpenID that is used at <a href="http://nerdbank.org/rp">nerdbank.org/rp</a>.&nbsp; And no, <a href="http://nerdbank.org/rp">nerdbank.org/rp</a> is <i>not</i> configured with RequireSsl, although I mean to add a checkbox to the login page to allow the user to turn the feature on for demo purposes.&nbsp; And you&#39;re correct in gathering that if that (as yet non-existent) checkbox was checked, the authentication would never start, and you&#39;d get a meaningful error message stating that the auth could not be completed securely and was therefore aborted.<br>
<br>Regarding the error message that you&#39;re seeing, I agree it is not very helpful to an end user.&nbsp; There is definitely room for improvement in this area.&nbsp; The only way I was able to diagnose the real problem is by reviewing the logs that were available at <a href="http://nerdbank.org/rp/tracepage.aspx">http://nerdbank.org/rp/tracepage.aspx</a> after you had tried to authenticate.&nbsp; The logs provide the kind of information that you could send protectnetwork and expect that they could do something with it.<br>
<br clear="all">--<br>Andrew Arnott<br>&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death your right to say it.&quot; - Voltaire<br>
<br><br><div class="gmail_quote">On Thu, Jan 1, 2009 at 5:36 PM, Eric Norman <span dir="ltr">&lt;<a href="mailto:ejnorman@doit.wisc.edu">ejnorman@doit.wisc.edu</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<div class="Ih2E3d"><br>
On Jan 1, 2009, at 5:20 PM, Andrew Arnott wrote:<br>
<br>
&gt; Eric, I notice that although your Claimed Identifier in your example<br>
&gt; is <a href="https://ejnorman.protectnetwork.org" target="_blank">https://ejnorman.protectnetwork.org</a>, which is a &quot;secure&quot; identity<br>
&gt; page, it contains this tag:<br>
&gt; &lt;link rel=&quot;openid.server&quot;<br>
&gt; href=&quot;<a href="http://openid.protectnetwork.org/server" target="_blank">http://openid.protectnetwork.org/server</a>&quot;&gt;&lt;/link&gt;<br>
&gt;<br>
&gt;<br>
&gt; This means that the RP will &#39;securely&#39; discover that your<br>
&gt; authenticating OP is an &#39;insecure&#39; URL and happily use it (again,<br>
&gt; unless the RP takes special measures that are beyond what the OpenID<br>
&gt; spec mandates).&nbsp; And again, DotNetOpenId does have a RequireSsl mode<br>
&gt; that does exactly this, which would essentially deny you the ability<br>
&gt; to log in with this Claimed Id because it has an insecure element in<br>
&gt; the chain.<br>
<br>
</div>OK, I think I understand what you&#39;re saying.<br>
<br>
I don&#39;t know what you mean by DotNetOpenID. &nbsp;But if you&#39;re<br>
saying that the RP that I used (<a href="http://nerdbank.org/rp" target="_blank">nerdbank.org/rp</a>) does the<br>
RequireSSL thing, then how come I was allowed to continue<br>
the process of authenticating to protectnetwork?<br>
<br>
And let&#39;s not forget that the error message I quoted is<br>
not appropriate. &nbsp;If I&#39;m supposed to talk to the<br>
protectnetwork OP about this problem, then sending them<br>
that error message &nbsp;is really going to help, isn&#39;t it?<br>
(That was sarcasm).<br>
<div><div></div><div class="Wj3C7c"><br>
Eric Norman<br>
<br>
_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@openid.net">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</div></div></blockquote></div><br>