Curious what the behavior would be in this case?  Do you verify the signature by actually injecting the KVF with two name:value pairs, or do you ignore all but the first appearance of a parameter?<div><br></div><div>Since it&#39;s not spec&#39;d out that you can have duplicates in the list, I&#39;d say it&#39;s wrong.  Particularly in  light of the above ambiguity.<br clear="all">
--<br>Andrew Arnott<br>&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death your right to say it.&quot; - S. G. Tallentyre<br>
<br><br><div class="gmail_quote">2009/7/27 Bill Shupp <span dir="ltr">&lt;<a href="mailto:hostmaster@shupp.org">hostmaster@shupp.org</a>&gt;</span><br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">
Can openid.signed have duplicate entries?  I found this to be the case with an OP recently, and the library I&#39;m using (php via PEAR) did not allow for this, so the signature checking would fail.  However, the JanRain php library does allow for this.<br>

<br>
Section 4.1 of OpenID 2.0 specifies that Protocol Messages &quot;MUST NOT contain multiple parameters with the same name.&quot;.  However, this is just KV form of the openid.signed items.  Is this still considered a protocol message, and therefor not allow duplicates?  It&#39;s not clear to me, so I thought I&#39;d ping the list for clarification before leaving in the workaround I added to support this case.<br>

<br>
Thanks,<br><font color="#888888">
<br>
Bill Shupp<br>
_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@openid.net" target="_blank">general@openid.net</a><br>
<a href="http://openid.net/mailman/listinfo/general" target="_blank">http://openid.net/mailman/listinfo/general</a><br>
</font></blockquote></div><br></div>