<html>
<head>
<style>
.hmmessage P
{
margin:0px;
padding:0px
}
body.hmmessage
{
font-size: 10pt;
font-family:Verdana
}
</style>
</head>
<body class='hmmessage'>Would be neat if an RP could periodically query (and store) of band an OP for a profile that could define such things and be easily extended.<br><br>steven<br>http://livz.org<br><br><hr>Date: Thu, 17 Sep 2009 10:31:56 -0700<br>Subject: Re: [OpenID] https discovery &amp; login for AOL at long last?<br>From: chris.messina@gmail.com<br>To: ve7jtb@ve7jtb.com<br>CC: weblivz@hotmail.com; openid-general@lists.openid.net<br><br>One way to address this problem is for the RP to be smart — and once a user has successfully authenticated against an HTTP URL, to detect whether an HTTPS OpenID endpoint exists at their provider and ask them to associate a &quot;higher security&quot; OpenID — or something (obviously not the final language, flow, or user experience)... but the point being... we already see smart RPs allowing people to associate multiple identifiers with their account — to ensure access in case one of their remote accounts goes down or is inaccessible... and simply because RPs want confirmed email addresses for spamming purposes (sigh, reality).<div>
<br></div><div>One approach — for the interim — could simply be for RPs to accept HTTP URLs to start and then to detect or simply &quot;know&quot; which OPs offer an SSL OpenID endpoint and again, offer to &quot;link&quot; the HTTPS account to their HTTP account.</div>
<div><br></div><div>In the future, it could be the case (perhaps), that the RP can do an &quot;upgrade&quot; to the scheme before initiating the OpenID redirect if they recognize what the user typed into the box...</div><div>
<br></div><div>Alternatively (and a less good UX) would be to have a checkbox beneath the OpenID button/entry field that says &quot;Use a secure connection when available&quot;...</div><div><br></div><div>Not great, but potential stopgap measures.</div>
<div><br></div><div>Chris</div><div><br><div><br><div class="EC_gmail_quote">2009/9/17 John Bradley <span dir=ltr>&lt;<a href="mailto:ve7jtb@ve7jtb.com">ve7jtb@ve7jtb.com</a>&gt;</span><br><blockquote class="EC_gmail_quote" style="border-left:1px #ccc solid;padding-left:1ex">
<div style="word-wrap:break-word">At some point we need to deal with this issue of step up authentication.<div><br></div><div>When a user with a http: URI turns up at a site with the https: scheme.</div><div><br></div><div>
RP's are expressly forbidden from treating them as equivalent by openID 2.0.</div><div><br></div><div>Finding a way to allow RPs to migrate users from http to https seems a reasonable goal.</div><div><br></div><div>Going the other way should be precluded.</div>
<div><br></div><div>The RP at the moment is required to normalize to http if the user is not explicit.</div><div><br></div><div>There are a bunch of things that are leading security to be lowest common denominator.</div><div>
<br></div><div>I am hoping that some of the things in the GSA profile will get people thinking about some of the issues.</div><div><br></div><div>John B.</div><div><br></div><div><br><div><div><div></div><div class=h5><div>
On 2009-09-17, at 12:58 PM, Steven Livingstone P้rez wrote:</div><br></div></div><blockquote><span style="border-collapse:separate;font-family:Helvetica;font-size:medium;font-style:normal;font-variant:normal;font-weight:normal;letter-spacing:normal;line-height:normal;text-indent:0px;text-transform:none;white-space:normal;word-spacing:0px"><div style="font-size:10pt;font-family:Verdana">
<div><div></div><div class=h5>I recently had this issue and decided to drop http and use https exclusively.<br><br>Inconvenience for some but solves a lot of potential pain. In addition I allow 'linking' of other OpenID's so you can use others if you wish. On my site it is now all SSL.<br>
<br>BUT I'm not AOL and appreciate your pain given the pain I went through.<br><br>steven<br><a href="http://livz.org" target="_blank">http://livz.org</a><br><br>&gt; Date: Thu, 17 Sep 2009 11:52:19 -0400<br>&gt; From:<span>&nbsp;</span><a href="mailto:gffletch@aol.com">gffletch@aol.com</a><br>
&gt; To:<span>&nbsp;</span><a href="mailto:peterw@tux.org">peterw@tux.org</a><br>&gt; CC:<span>&nbsp;</span><a href="mailto:openid-general@lists.openid.net">openid-general@lists.openid.net</a><br>&gt; Subject: Re: [OpenID] https discovery &amp; login for AOL at long last?<br>
&gt;<span>&nbsp;</span><br>&gt; Hi Peter,<br>&gt;<span>&nbsp;</span><br>&gt; A couple of things:) We are working on supporting https identifiers and<span>&nbsp;</span><br>&gt; from a directed-identity perspective, all pair-wise pseudonymous<span>&nbsp;</span><br>
&gt; &quot;OpenIDs&quot; will be SSL. We are also working on resolving the SSL issue<span>&nbsp;</span><br>&gt; for<span>&nbsp;</span><a href="http://openid.aol.com" target="_blank">openid.aol.com</a>, so that you can use<span>&nbsp;</span><br>
&gt;<span>&nbsp;</span><a href="https://openid.aol.com/identifier" target="_blank">https://openid.aol.com/identifier</a><span>&nbsp;</span>as a valid OpenID. I can't promise any<span>&nbsp;</span><br>&gt; time lines (normal big company stuff) but this is a goal of our ongoing<span>&nbsp;</span><br>
&gt; OpenID work.<br>&gt;<span>&nbsp;</span><br>&gt; We do have a &quot;unique&quot; problem (shared by a few other OPs) in that we<span>&nbsp;</span><br>&gt; have active users using http based OpenIDs at Relying Parties across the<span>&nbsp;</span><br>
&gt; web. So we can't move to SSL only OpenIDs without breaking those<span>&nbsp;</span><br>&gt; customer's experience. I suspect that if you force all OpenIDs to be<span>&nbsp;</span><br>&gt; SSL, then a user's interaction with your site will work just fine.<br>
&gt;<span>&nbsp;</span><br>&gt; I have heard a couple reasonable suggestions (notably Breno from Google)<span>&nbsp;</span><br>&gt; for helping to connect an https OpenID to an http one by leveraging the<span>&nbsp;</span><br>&gt; OpenID XRDS file retrievable over SSL. There are currently no<span>&nbsp;</span><br>
&gt; &quot;standards&quot; around this, but I believe it is worth exploring. However,<span>&nbsp;</span><br>&gt; it would mean that RPs would need to do some extra work which is<span>&nbsp;</span><br>&gt; questionable.<br>&gt;<span>&nbsp;</span><br>
&gt; Again, I can't promise dates, but this is on our roadmap:)<br>&gt;<span>&nbsp;</span><br>&gt; Thanks,<br>&gt; George<br>&gt;<span>&nbsp;</span><br>&gt;<span>&nbsp;</span><br>&gt; John Bradley wrote:<br>&gt; &gt; Expect positive news from AOL.<br>
&gt; &gt;<br>&gt; &gt; They have been working very hard behind the scenes.<br>&gt; &gt;<br>&gt; &gt; They have openID 2.0 RP support enabled on some of there sites.<br>&gt; &gt; They don't get proper credit for that.<br>
&gt; &gt;<br>&gt; &gt; I can confirm that they are in testing for the GSA pilot as a openID<span>&nbsp;</span><br>&gt; &gt; 2.0 OP.<br>&gt; &gt;<br>&gt; &gt; John B.<br>&gt; &gt; On 2009-09-16, at 5:27 PM, Peter Watkins wrote:<br>
&gt; &gt;<br>&gt; &gt;&gt; Wired says that the US federal governmment will soon let people<br>&gt; &gt;&gt; log in to government Web sites with OpenID identifiers from a select<br>&gt; &gt;&gt; few RPs, including AOL<br>&gt; &gt;&gt;<span>&nbsp;</span><a href="http://www.wired.com/epicenter/2009/09/feds-embrace-openid/" target="_blank">http://www.wired.com/epicenter/2009/09/feds-embrace-openid/</a><br>
&gt; &gt;&gt;<br>&gt; &gt;&gt; The Wired article implies that AOL has https-only authentication<span>&nbsp;</span><br>&gt; &gt;&gt; enabled:<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; &quot;These companies have undergone a certification process designed by the<br>
&gt; &gt;&gt; Information Card Foundation, the OpenID Foundation and the federal<br>&gt; &gt;&gt; government that guarantees certain privacy safeguards. For instance,<br>&gt; &gt;&gt; the sites have to use SSL to handle logins&quot;<br>
&gt; &gt;&gt;<br>&gt; &gt;&gt; Does AOL finally have https-secured OpenID authentication? Perhaps with<br>&gt; &gt;&gt; directed identity? The only way I know to use directed identity with AOL<br>&gt; &gt;&gt; is via<span>&nbsp;</span><a href="http://openid.aol.com/" target="_blank">http://openid.aol.com/</a>. That server does have a certificate<span>&nbsp;</span><br>
&gt; &gt;&gt; installed,<br>&gt; &gt;&gt; but the cert is for<span>&nbsp;</span><a href="http://api.screenname.aol.com" target="_blank">api.screenname.aol.com</a>, and<span>&nbsp;</span><br>&gt; &gt;&gt;<span>&nbsp;</span><a href="https://api.screenname.aol.com/" target="_blank">https://api.screenname.aol.com/</a><br>
&gt; &gt;&gt; is not a valid URL for OpenID discovery.<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Does this .gov news release herald a rebirth of AOL as an OpenID RP?<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Thanks,<br>&gt; &gt;&gt;<br>&gt; &gt;&gt; Peter<br>
&gt; &gt;&gt;<br>&gt; &gt;&gt; _______________________________________________<br>&gt; &gt;&gt; general mailing list<br>&gt; &gt;&gt;<span>&nbsp;</span><a href="mailto:general@lists.openid.net">general@lists.openid.net</a><br>
&gt; &gt;&gt;<span>&nbsp;</span><a href="http://lists.openid.net/mailman/listinfo/openid-general" target="_blank">http://lists.openid.net/mailman/listinfo/openid-general</a><br>&gt; &gt;<br>&gt; &gt; _______________________________________________<br>
&gt; &gt; general mailing list<br>&gt; &gt;<span>&nbsp;</span><a href="mailto:general@lists.openid.net">general@lists.openid.net</a><br>&gt; &gt;<span>&nbsp;</span><a href="http://lists.openid.net/mailman/listinfo/openid-general" target="_blank">http://lists.openid.net/mailman/listinfo/openid-general</a><br>
&gt; &gt;<br>&gt;<span>&nbsp;</span><br>&gt; --<span>&nbsp;</span><br>&gt; Chief Architect<br>&gt; Identity Services, AOL<br>&gt; Blog:<span>&nbsp;</span><a href="http://practicalid.blogspot.com" target="_blank">http://practicalid.blogspot.com</a><br>
&gt;<span>&nbsp;</span><br>&gt;<span>&nbsp;</span><br>&gt; _______________________________________________<br>&gt; general mailing list<br>&gt;<span>&nbsp;</span><a href="mailto:general@lists.openid.net">general@lists.openid.net</a><br>
&gt;<span>&nbsp;</span><a href="http://lists.openid.net/mailman/listinfo/openid-general" target="_blank">http://lists.openid.net/mailman/listinfo/openid-general</a><br><br><hr></div></div>Ready for Fall shows? Use Bing to find helpful ratings and reviews on digital tv's.<span>&nbsp;</span><a href="http://www.bing.com/shopping/search?q=digital+tv" target="_blank">Click here.</a>_______________________________________________<div class=EC_im>
<br>general mailing list<br><a href="mailto:general@lists.openid.net">general@lists.openid.net</a><br><a href="http://lists.openid.net/mailman/listinfo/openid-general" target="_blank">http://lists.openid.net/mailman/listinfo/openid-general</a><br>
</div></div></span></blockquote></div><br></div></div><br>_______________________________________________<br>
general mailing list<br>
<a href="mailto:general@lists.openid.net">general@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-general" target="_blank">http://lists.openid.net/mailman/listinfo/openid-general</a><br>
<br></blockquote></div><br><br clear=all><br>-- <br>Chris Messina<br>Open Web Advocate<br><br>Personal: <a href="http://factoryjoe.com" target="_blank">http://factoryjoe.com</a><br>Follow me on Twitter: <a href="http://twitter.com/chrismessina" target="_blank">http://twitter.com/chrismessina</a><br>
<br>Citizen Agency: <a href="http://citizenagency.com" target="_blank">http://citizenagency.com</a><br>Diso Project: <a href="http://diso-project.org" target="_blank">http://diso-project.org</a><br>OpenID Foundation: <a href="http://openid.net" target="_blank">http://openid.net</a><br>
<br>This email is: &nbsp; [ ] bloggable &nbsp; &nbsp;[X] ask first &nbsp; [ ] private<br>
</div></div>
<br /><hr />Bing brings you health info from trusted sources. <a href='http://www.bing.com/search?q=pet+allergy&form=MHEINA&publ=WLHMTAG&crea=TXT_MHEINA_Health_Health_PetAllergy_1x1' target='_new'>Try it now!</a></body>
</html>