<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:"Yu Gothic";
        panose-1:2 11 4 0 0 0 0 0 0 0;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
@font-face
        {font-family:"\@Yu Gothic";
        panose-1:2 11 4 0 0 0 0 0 0 0;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        mso-ligatures:standardcontextual;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.EmailStyle19
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.0pt;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<p class="MsoNormal">Response_mode=post PR has been updated with the new value direct_post and better description:
<a href="https://bitbucket.org/openid/connect/pull-requests/327">https://bitbucket.org/openid/connect/pull-requests/327</a><o:p></o:p></p>
<p class="MsoNormal">We will discuss with the editors wrt defining a new parameter vs reusing response_mode.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Inspired by the discussion, also did an editorial PR clarifying concepts in OpenID4VP spec:
<a href="https://bitbucket.org/openid/connect/pull-requests/327">https://bitbucket.org/openid/connect/pull-requests/327</a>
<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Cheers,<o:p></o:p></p>
<p class="MsoNormal">Kristina<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<div>
<div style="border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0in 0in 0in">
<p class="MsoNormal"><b><span style="mso-ligatures:none">From:</span></b><span style="mso-ligatures:none"> Openid-specs-ab <openid-specs-ab-bounces@lists.openid.net>
<b>On Behalf Of </b>Mike Jones via Openid-specs-ab<br>
<b>Sent:</b> Tuesday, October 25, 2022 12:28 AM<br>
<b>To:</b> openid-specs-ab@lists.openid.net<br>
<b>Cc:</b> Mike Jones <Michael.Jones@microsoft.com><br>
<b>Subject:</b> [Openid-specs-ab] Spec Call Notes 24-Oct-22<o:p></o:p></span></p>
</div>
</div>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Spec Call Notes 24-Oct-22<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Mike Jones<o:p></o:p></p>
<p class="MsoNormal">Vittorio Bertocci<o:p></o:p></p>
<p class="MsoNormal">George Fletcher<o:p></o:p></p>
<p class="MsoNormal">Kristina Yasuda<o:p></o:p></p>
<p class="MsoNormal">Dima Postnikov<o:p></o:p></p>
<p class="MsoNormal">Tom Jones<o:p></o:p></p>
<p class="MsoNormal">David Waite (DW)<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Errata Updates<o:p></o:p></p>
<p class="MsoNormal">              Mike created 7 errata PRs<o:p></o:p></p>
<p class="MsoNormal">                           They have [Errata] at the beginning of the subject line<o:p></o:p></p>
<p class="MsoNormal">                           He plans to merge them in a week after they were created unless comments are received<o:p></o:p></p>
<p class="MsoNormal">                           He noted that in the past, he simply pushed errata updates to master<o:p></o:p></p>
<p class="MsoNormal">                                         Because the working group had already decided how to address them<o:p></o:p></p>
<p class="MsoNormal">                                         Given the WG's increasing use of PRs, he created PRs this time to enable people to comment before merging<o:p></o:p></p>
<p class="MsoNormal">              Addressing the open errata issues is part of preparing for ISO PAS submission<o:p></o:p></p>
<p class="MsoNormal">              See the open errata issues at<o:p></o:p></p>
<p class="MsoNormal">                            <a href="https://nam06.safelinks.protection.outlook.com/?url=https%3A%2F%2Fbitbucket.org%2Fopenid%2Fconnect%2Fissues%3Fstatus%3Dnew%26status%3Dopen%26milestone%3DErrata&data=05%7C01%7CKristina.Yasuda%40microsoft.com%7Cf3814bd398044e7861c308dab65a6b88%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C638022796813293038%7CUnknown%7CTWFpbGZsb3d8eyJWIjoiMC4wLjAwMDAiLCJQIjoiV2luMzIiLCJBTiI6Ik1haWwiLCJXVCI6Mn0%3D%7C3000%7C%7C%7C&sdata=LqNCHh5CZtjvOnmbW3b4l4W2uaUlSGfEEa1cSbYFxAU%3D&reserved=0">
https://bitbucket.org/openid/connect/issues?status=new&status=open&milestone=Errata</a><o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Pull Requests<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://nam06.safelinks.protection.outlook.com/?url=https%3A%2F%2Fbitbucket.org%2Fopenid%2Fconnect%2Fpull-requests%2F&data=05%7C01%7CKristina.Yasuda%40microsoft.com%7Cf3814bd398044e7861c308dab65a6b88%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C638022796813293038%7CUnknown%7CTWFpbGZsb3d8eyJWIjoiMC4wLjAwMDAiLCJQIjoiV2luMzIiLCJBTiI6Ik1haWwiLCJXVCI6Mn0%3D%7C3000%7C%7C%7C&sdata=cwEROrtI%2Bdbl6tnhnYGXKvdURLm9Mxp9sef4bt%2BqHlE%3D&reserved=0">
https://bitbucket.org/openid/connect/pull-requests/</a><o:p></o:p></p>
<p class="MsoNormal">              PR #335: chore: [Federation] disambiguations on the federation entity role<o:p></o:p></p>
<p class="MsoNormal">                           We need to address Roland's comments<o:p></o:p></p>
<p class="MsoNormal">              PR #327: clarified the definition of response mode post - Issue #1626<o:p></o:p></p>
<p class="MsoNormal">                           Kristina requested that George review<o:p></o:p></p>
<p class="MsoNormal">                           We discussed the naming suggestions from the 13-Oct-22 SIOP special topic call<o:p></o:p></p>
<p class="MsoNormal">                                         George is good with Joseph's name direct_post<o:p></o:p></p>
<p class="MsoNormal">                           This is different from other response modes because it can cross devices, rather than use a redirect<o:p></o:p></p>
<p class="MsoNormal">                           George said that direct_post is the only mode that makes sense cross-device<o:p></o:p></p>
<p class="MsoNormal">                           George said that direct_post with a cloud wallet is an interesting context<o:p></o:p></p>
<p class="MsoNormal">                           Vittorio asked whether there are any other response types or response modes that result in cross-device flows<o:p></o:p></p>
<p class="MsoNormal">                                         He's not sure why we're trying to reuse an existing parameter rather than defining a new one<o:p></o:p></p>
<p class="MsoNormal">                                         He said that using a client as an authorization server is confusing<o:p></o:p></p>
<p class="MsoNormal">                                                       Kristina said that it's well-defined for a native application to be able to do both<o:p></o:p></p>
<p class="MsoNormal">                                         He doesn't see a security issue - he just finds it to be unnatural<o:p></o:p></p>
<p class="MsoNormal">                           Kristina said that these differences are why the introduction to OpenID4VP is long<o:p></o:p></p>
<p class="MsoNormal">                                         The PR is an attempt to describe this better<o:p></o:p></p>
<p class="MsoNormal">                           Kristina said that developers have successfully built and deployed the specification<o:p></o:p></p>
<p class="MsoNormal">                           The form_post response mode is defined at
<a href="https://nam06.safelinks.protection.outlook.com/?url=https%3A%2F%2Fopenid.net%2Fspecs%2Foauth-v2-form-post-response-mode-1_0.html%23FormPostResponseMode&data=05%7C01%7CKristina.Yasuda%40microsoft.com%7Cf3814bd398044e7861c308dab65a6b88%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C638022796813449288%7CUnknown%7CTWFpbGZsb3d8eyJWIjoiMC4wLjAwMDAiLCJQIjoiV2luMzIiLCJBTiI6Ik1haWwiLCJXVCI6Mn0%3D%7C3000%7C%7C%7C&sdata=672av00AAkBJhRKpXkFvbQzvZnCGfWYkqBozQOoCRJw%3D&reserved=0">
https://openid.net/specs/oauth-v2-form-post-response-mode-1_0.html#FormPostResponseMode</a><o:p></o:p></p>
<p class="MsoNormal">                           The response_mode parameter is registered with IANA<o:p></o:p></p>
<p class="MsoNormal">                                         The response mode values are not<o:p></o:p></p>
<p class="MsoNormal">                           George suggested adding more context about the roles that are being played by different parties<o:p></o:p></p>
<p class="MsoNormal">                                         George agreed to make a comment on the PR<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Issues<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://nam06.safelinks.protection.outlook.com/?url=https%3A%2F%2Fbitbucket.org%2Fopenid%2Fconnect%2Fissues%3Fstatus%3Dnew%26status%3Dopen&data=05%7C01%7CKristina.Yasuda%40microsoft.com%7Cf3814bd398044e7861c308dab65a6b88%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C638022796813449288%7CUnknown%7CTWFpbGZsb3d8eyJWIjoiMC4wLjAwMDAiLCJQIjoiV2luMzIiLCJBTiI6Ik1haWwiLCJXVCI6Mn0%3D%7C3000%7C%7C%7C&sdata=sTBJmEnBoI0J8OzAK2xUAjiglsxqA74C8tXjEJXNf1I%3D&reserved=0">
https://bitbucket.org/openid/connect/issues?status=new&status=open</a><o:p></o:p></p>
<p class="MsoNormal">              #1681: [Federation] FAPI prohibits RS256<o:p></o:p></p>
<p class="MsoNormal">                           Mike reported that the Federation editors agreed to the following resolution:<o:p></o:p></p>
<p class="MsoNormal">                           “Implementations SHOULD support signature verification with RS256 because OpenID Connect Core requires support for RS256;<o:p></o:p></p>
<p class="MsoNormal">                           Federations MAY also specify different mandatory-to-implement algorithms.”<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Next Call<o:p></o:p></p>
<p class="MsoNormal">              The next call is the SIOP Special Topic on Thursday, October 27th at 7am Pacific Time<o:p></o:p></p>
</div>
</body>
</html>