We can sign the existing XRDS with XML DSig as well. <div>XRD is not yet in use so just in case. </div><div><br></div><div>As to the trust framework, we can just state that the trust circle should </div><div>decide the specifics, but one should check the claimed_id against </div>
<div>Subject or Subject AltName etc., AND cert usage AND crl, etc. </div><div><br></div><div>=nat</div><div><br><br><div class="gmail_quote">On Thu, Apr 22, 2010 at 2:15 PM, nara hideki <span dir="ltr">&lt;<a href="mailto:hdknr@ic-tact.co.jp">hdknr@ic-tact.co.jp</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">Thank you again David.<br>
I should look at the XRD signature.<br>
<br>
Thanks!<br>
---<br>
hdknr<br>
<br>
2010/4/20 David García &lt;<a href="mailto:david.garcia@tractis.com">david.garcia@tractis.com</a>&gt;:<br>
<div><div></div><div class="h5">&gt; Hi Nara,<br>
&gt;<br>
&gt; in my opinion maybe the best option is signing XRD.<br>
&gt;<br>
&gt; This way you will have a proof of possession of the certificate by the party<br>
&gt; offering XRD prior of starting contract exchange.<br>
&gt;<br>
&gt; I&#39;ve been cheking XRD signature and they&#39;re quite aligned with some<br>
&gt; questions we discussed before, like restrictions over signing certificate&#39;s<br>
&gt; key usage. Furthermore they define with some detail signature validation<br>
&gt; process.<br>
&gt;<br>
&gt; Best regards!<br>
&gt;<br>
&gt; Dave<br>
&gt;<br>
&gt; 2010/4/20 nara hideki &lt;<a href="mailto:hdknr@ic-tact.co.jp">hdknr@ic-tact.co.jp</a>&gt;<br>
&gt;&gt;<br>
&gt;&gt; Hi, experts.<br>
&gt;&gt;<br>
&gt;&gt; I think that there should be rules for binding X.509 subject used to<br>
&gt;&gt; sign a contract to /Contract/Party/@id.<br>
&gt;&gt;<br>
&gt;&gt; Two ways came to my mind :<br>
&gt;&gt;<br>
&gt;&gt; 1.  XRD/XRDS discovered for /Contract/Party/@id MUST be signed with<br>
&gt;&gt; same certificate used to sign contracts.<br>
&gt;&gt; 2.  X.509 should be has a property for the Party/@id.<br>
&gt;&gt;<br>
&gt;&gt; There could be more or better ones.<br>
&gt;&gt;<br>
&gt;&gt; Any idea welcome.<br>
&gt;&gt;<br>
&gt;&gt; Thanks.<br>
&gt;&gt; ---<br>
&gt;&gt; hdknr<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; Specs-cx mailing list<br>
&gt;&gt; <a href="mailto:Specs-cx@lists.openid.net">Specs-cx@lists.openid.net</a><br>
&gt;&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-specs-cx" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs-cx</a><br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; --<br>
&gt; David Garcia<br>
&gt; CTO<br>
&gt; Tractis - Online contracts you can enforce<br>
&gt; <a href="http://www.tractis.com" target="_blank">http://www.tractis.com</a><br>
&gt; --<br>
&gt; Email: <a href="mailto:david.garcia@tractis.com">david.garcia@tractis.com</a><br>
&gt; Skype: deiffbcn<br>
&gt; Blog: <a href="http://blog.negonation.com" target="_blank">http://blog.negonation.com</a><br>
&gt; Linkedin: <a href="http://www.linkedin.com/in/davebcn" target="_blank">http://www.linkedin.com/in/davebcn</a><br>
&gt;<br>
&gt;<br>
&gt;<br>
_______________________________________________<br>
Specs-cx mailing list<br>
<a href="mailto:Specs-cx@lists.openid.net">Specs-cx@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-specs-cx" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs-cx</a><br>
</div></div></blockquote></div><br><br clear="all"><br>-- <br>Nat Sakimura (=nat)<br><a href="http://www.sakimura.org/en/">http://www.sakimura.org/en/</a><br><a href="http://twitter.com/_nat_en">http://twitter.com/_nat_en</a><br>

</div>