>From <a href="http://openid.net/specs/openid-authentication-2_0.html#identifying">the spec</a>:<br><div style="margin-left: 40px;"><br></div><h3 style="margin-left: 40px;">11.5.1. 
Identifier Recycling</h3>

<p style="margin-left: 40px;">
            OpenID Providers with large user bases can use fragments
            to recycle URL Identifiers if it is so desired. When
<b>            reassigning </b>a URL Identifier to a <b><i>new </i>end user </b>OPs should
            generate a new, unique fragment part.
          
</p>
<p style="margin-left: 40px;">
            The full URL with the fragment part constitutes the Claimed
            Identifier in positive assertions, therefore Relying Parties
            will distinguish between <b>the current and <i>previous </i>owners </b>of
            the fragment-less URL.
          
</p>
<p style="margin-left: 40px;">
            This mechanism allows the (presumably short, memorable)
            recycled URL Identifiers without the fragment to be used by
            end users at login time and by Relying Parties for display
            purposes.
          
</p>This smells hugely of the idea that only one user controls an identifier at a time.<br><br clear="all">--<br>Andrew Arnott<br>&quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death your right to say it.&quot; - Voltaire<br>


<br><br><div class="gmail_quote">On Wed, May 13, 2009 at 10:27 AM, Nat Sakimura <span dir="ltr">&lt;<a href="mailto:sakimura@gmail.com">sakimura@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">

My interpretation is that the fragment does not necessarily mean a new<br>
user, but it just differentiate among different users.<br>
<font color="#888888"><br>
=nat<br>
</font><div><div></div><div class="h5"><br>
On Thu, May 14, 2009 at 2:15 AM, Andrew Arnott &lt;<a href="mailto:andrewarnott@gmail.com">andrewarnott@gmail.com</a>&gt; wrote:<br>
&gt; Fragments are valid URI parts.  But they are unique in that a web browser<br>
&gt; never sends them to the server.  The OpenID 2.0 spec specifically calls out<br>
&gt; fragments as valid ways that OPs can indicate to RPs that a new user<br>
&gt; controls this identifier.<br>
&gt;<br>
&gt; So in fact that may be a problem.  Multiple users could be asserting control<br>
&gt; of the identifier (minus the fragment).  The OpenID 2.0 spec at least hints<br>
&gt; that OPs will use this generational #fragment to indicate a new user<br>
&gt; controls the identifier (identifier recycling).  An RP that sees a new<br>
&gt; fragment attached to a claimed_id may assume (perhaps rightly) that the old<br>
&gt; user is now gone and delete settings for the old user.  If the OP habitually<br>
&gt; sticks on random goo to the end of an identifier via its #fragment, then<br>
&gt; that interpretation by the RP would not be safe.<br>
&gt;<br>
&gt; I don&#39;t know if others read the spec that way though.<br>
&gt; --<br>
&gt; Andrew Arnott<br>
&gt; &quot;I [may] not agree with what you have to say, but I&#39;ll defend to the death<br>
&gt; your right to say it.&quot; - Voltaire<br>
&gt;<br>
&gt;<br>
&gt; On Wed, May 13, 2009 at 10:08 AM, Santosh Rajan &lt;<a href="mailto:santrajan@gmail.com">santrajan@gmail.com</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt; I am not sure about fragments. I dont think the fragment falls under the<br>
&gt;&gt; deifinition of URI. see rfc 3986.<br>
&gt;&gt; The group can be indentified within the path part, assuming all members of<br>
&gt;&gt; the group belong to the same OP and the group is known while issuing the<br>
&gt;&gt; OpenID. In that case we dont need anything to define at the OpenID level.<br>
&gt;&gt; Or am i missing something here?<br>
&gt;&gt;<br>
&gt;&gt; Andrew Arnott wrote:<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; Appending a fragment at least will help the RP distinguish between<br>
&gt;&gt; &gt; identifiers. And in the short term it has the merit of not requiring any<br>
&gt;&gt; &gt; spec changes.<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; But I still would like to see a group membership claim kept separate<br>
&gt;&gt; &gt; from<br>
&gt;&gt; &gt; the identity claim, perhaps via the claim discovery I described in the<br>
&gt;&gt; &gt; other<br>
&gt;&gt; &gt; thread.<br>
&gt;&gt; &gt; --<br>
&gt;&gt; &gt; Andrew Arnott<br>
&gt;&gt; &gt; &quot;I [may] not agree with what you have to say, but I&#39;ll defend to the<br>
&gt;&gt; &gt; death<br>
&gt;&gt; &gt; your right to say it.&quot; - Voltaire<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; On Wed, May 13, 2009 at 9:31 AM, Nat Sakimura &lt;<a href="mailto:sakimura@gmail.com">sakimura@gmail.com</a>&gt;<br>
&gt;&gt; &gt; wrote:<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; My previous post on pseudonymous identifier seemed to have kicked off<br>
&gt;&gt; &gt;&gt; interesting but orthogonal discussion of identifier for group of<br>
&gt;&gt; &gt;&gt; individuals (like school class, friends, etc.)<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Please use this thread instead for this discussion.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Just to put an context to the discussion, I can put one deployed<br>
&gt;&gt; &gt;&gt; example of this type of identifier use.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; mixi, the largest Japanese SNS, is using the concept of &quot;group<br>
&gt;&gt; &gt;&gt; identifier.&quot;<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; For example, to prove you are a friend of mine, you can authenticate<br>
&gt;&gt; &gt;&gt; with the identifier<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; <a href="https://id.mixi.jp/nat/friend" target="_blank">https://id.mixi.jp/nat/friend</a><br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; The verified identifier would be something like<br>
&gt;&gt; &gt;&gt; <a href="https://id.mixi.jp/nat/friend#hashOfYourId" target="_blank">https://id.mixi.jp/nat/friend#hashOfYourId</a> etc.,<br>
&gt;&gt; &gt;&gt; if I rememer right.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; As you can see, it requires no change in the OpenID AuthN 2.0 nor an<br>
&gt;&gt; &gt;&gt; extension.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; Anyways.. my 2c.<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; =nat<br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;&gt; --<br>
&gt;&gt; &gt;&gt; Nat Sakimura (=nat)<br>
&gt;&gt; &gt;&gt; <a href="http://www.sakimura.org/en/" target="_blank">http://www.sakimura.org/en/</a><br>
&gt;&gt; &gt;&gt; _______________________________________________<br>
&gt;&gt; &gt;&gt; specs mailing list<br>
&gt;&gt; &gt;&gt; <a href="mailto:specs@openid.net">specs@openid.net</a><br>
&gt;&gt; &gt;&gt; <a href="http://openid.net/mailman/listinfo/specs" target="_blank">http://openid.net/mailman/listinfo/specs</a><br>
&gt;&gt; &gt;&gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt; _______________________________________________<br>
&gt;&gt; &gt; specs mailing list<br>
&gt;&gt; &gt; <a href="mailto:specs@openid.net">specs@openid.net</a><br>
&gt;&gt; &gt; <a href="http://openid.net/mailman/listinfo/specs" target="_blank">http://openid.net/mailman/listinfo/specs</a><br>
&gt;&gt; &gt;<br>
&gt;&gt; &gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; -----<br>
&gt;&gt;<br>
&gt;&gt; Santosh Rajan<br>
&gt;&gt; <a href="http://santrajan.blogspot.com" target="_blank">http://santrajan.blogspot.com</a> <a href="http://santrajan.blogspot.com" target="_blank">http://santrajan.blogspot.com</a><br>
&gt;&gt; --<br>
&gt;&gt; View this message in context:<br>
&gt;&gt; <a href="http://www.nabble.com/Identifier-for-group-of-individulas-tp23525446p23526064.html" target="_blank">http://www.nabble.com/Identifier-for-group-of-individulas-tp23525446p23526064.html</a><br>
&gt;&gt; Sent from the OpenID - Specs mailing list archive at Nabble.com.<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; specs mailing list<br>
&gt;&gt; <a href="mailto:specs@openid.net">specs@openid.net</a><br>
&gt;&gt; <a href="http://openid.net/mailman/listinfo/specs" target="_blank">http://openid.net/mailman/listinfo/specs</a><br>
&gt;<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; specs mailing list<br>
&gt; <a href="mailto:specs@openid.net">specs@openid.net</a><br>
&gt; <a href="http://openid.net/mailman/listinfo/specs" target="_blank">http://openid.net/mailman/listinfo/specs</a><br>
&gt;<br>
&gt;<br>
<br>
<br>
<br>
</div></div>--<br>
<div><div></div><div class="h5">Nat Sakimura (=nat)<br>
<a href="http://www.sakimura.org/en/" target="_blank">http://www.sakimura.org/en/</a><br>
</div></div></blockquote></div><br>