I would be happy with any of these organizations running <a href="http://xauth.org">xauth.org</a>.  I believe the problem is not prying the site loose from anyone&#39;s grip, but finding a stable home for it with enough budget, longevity, and credibility to make it work.<div>

<br clear="all"><div dir="ltr">--<br>John Panzer / Google<br><a href="mailto:jpanzer@google.com" target="_blank">jpanzer@google.com</a> / <a href="http://www.abstractioneer.org/" target="_blank">abstractioneer.org</a> / @jpanzer</div>

<br><div class="gmail_quote">On Tue, Jun 8, 2010 at 1:59 PM, Dick Hardt <span dir="ltr">&lt;<a href="mailto:dick.hardt@gmail.com">dick.hardt@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">

I am opposed to the OIDF running it. Might make sense for OIX, but I am not involved in that organization.<br>
<div><div></div><div class="h5"><br>
On 2010-06-08, at 11:31 AM, David Recordon wrote:<br>
<br>
&gt; I am opposed given that it&#39;s unclear how the operational costs would<br>
&gt; be covered and there is increased liability since whomever runs the<br>
&gt; domain could do something malicious with the data. At least the OpenID<br>
&gt; Foundation isn&#39;t setup to provide this sort of infrastructure today.<br>
&gt;<br>
&gt; --David<br>
&gt;<br>
&gt;<br>
&gt; On Tue, Jun 8, 2010 at 11:29 AM, Brian Kissel &lt;<a href="mailto:bkissel@janrain.com">bkissel@janrain.com</a>&gt; wrote:<br>
&gt;&gt; Are folks opposed to the OIDF or OIX running the domain?  Don has<br>
&gt;&gt; suggested that in the past.  If not them, any other suggestions?<br>
&gt;&gt;<br>
&gt;&gt; Cheers,<br>
&gt;&gt;<br>
&gt;&gt; Brian<br>
&gt;&gt; ___________<br>
&gt;&gt;<br>
&gt;&gt; Brian Kissel<br>
&gt;&gt; CEO - JanRain, Inc.<br>
&gt;&gt; <a href="mailto:bkissel@janrain.com">bkissel@janrain.com</a><br>
&gt;&gt; Mobile: 503.342.2668 | Fax: 503.296.5502<br>
&gt;&gt; 519 SW 3rd Ave. Suite 600  Portland, OR 97204<br>
&gt;&gt;<br>
&gt;&gt; Increase registrations, engage users, and grow your brand with RPX.  Learn<br>
&gt;&gt; more at <a href="http://www.rpxnow.com" target="_blank">www.rpxnow.com</a><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; -----Original Message-----<br>
&gt;&gt; From: <a href="mailto:openid-specs-bounces@lists.openid.net">openid-specs-bounces@lists.openid.net</a><br>
&gt;&gt; [mailto:<a href="mailto:openid-specs-bounces@lists.openid.net">openid-specs-bounces@lists.openid.net</a>] On Behalf Of Allen Tom<br>
&gt;&gt; Sent: Tuesday, June 08, 2010 11:24 AM<br>
&gt;&gt; To: Eran Hammer-Lahav; John Panzer<br>
&gt;&gt; Cc: <a href="mailto:openid-specs@lists.openid.net">openid-specs@lists.openid.net</a><br>
&gt;&gt; Subject: Re: XAuth critiques<br>
&gt;&gt;<br>
&gt;&gt; I think that nearly everyone agrees that many of the UX, privacy, and<br>
&gt;&gt; security issues that we have today with internet identity could<br>
&gt;&gt; potentially<br>
&gt;&gt; be solved using new identity features baked into browsers.<br>
&gt;&gt;<br>
&gt;&gt; However, while we wait for users to have browsers that support these<br>
&gt;&gt; features, is there something that we can deploy today? Xauth could be an<br>
&gt;&gt; interim solution until we do have support in the browser. It is<br>
&gt;&gt; conceivable<br>
&gt;&gt; that browsers could reuse the same Xauth JS interface.<br>
&gt;&gt;<br>
&gt;&gt; Again - I don&#39;t see why we can&#39;t work on both server based and browser<br>
&gt;&gt; based<br>
&gt;&gt; solutions in parallel.<br>
&gt;&gt;<br>
&gt;&gt; Regarding the privacy issues of having a centralized domain - the<br>
&gt;&gt; overwhelming majority of sites already deploy centralized JS that already<br>
&gt;&gt; correlates users across domains - so in this respect, Xauth is really<br>
&gt;&gt; nothing new. Ad networks, website analytics, and &quot;Like&quot; buttons are just a<br>
&gt;&gt; few examples.<br>
&gt;&gt;<br>
&gt;&gt; As far as I know, all of the serious proposals for using Xauth is just to<br>
&gt;&gt; store the user&#39;s OP preference - a simple boolean flag that indicates that<br>
&gt;&gt; the user behind the browser happens to be concurrently logged into a<br>
&gt;&gt; particular IdP. This is already &quot;public&quot; information that some IdPs<br>
&gt;&gt; already<br>
&gt;&gt; support - for instance both Facebook and Google already support this<br>
&gt;&gt; today:<br>
&gt;&gt;<br>
&gt;&gt; Facebook Connect Status:<br>
&gt;&gt; <a href="http://wiki.developers.facebook.com/index.php/Detecting_Connect_Status" target="_blank">http://wiki.developers.facebook.com/index.php/Detecting_Connect_Status</a><br>
&gt;&gt;<br>
&gt;&gt; Google&#39;s openid.ui.mode=x-has-session:<br>
&gt;&gt; <a href="http://code.google.com/apis/accounts/docs/OpenID.html#Parameters" target="_blank">http://code.google.com/apis/accounts/docs/OpenID.html#Parameters</a><br>
&gt;&gt;<br>
&gt;&gt; The only new thing in Xauth is that RPs can just query a single API<br>
&gt;&gt; (potentially loaded entirely from the browser&#39;s cache) to check all IdPs<br>
&gt;&gt; where the user could be logged into. This is information that RPs can<br>
&gt;&gt; already get by directly querying each IdP. The only difference is that<br>
&gt;&gt; Xauth<br>
&gt;&gt; can reduce the network overhead of checking the login status.<br>
&gt;&gt;<br>
&gt;&gt; It is true that there are serious challenges with having a centralized<br>
&gt;&gt; domain - who runs this domain? How is it governed? Where does the data go?<br>
&gt;&gt; These are real issues - however they&#39;re not really technical issues, and I<br>
&gt;&gt; think they can be solved, if a &quot;trusted third party&quot; can run it. I still<br>
&gt;&gt; have yet to see a serious proposal to actually run this domain though - so<br>
&gt;&gt; perhaps this is not realistic.<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; Allen<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; On 6/7/10 10:17 PM, &quot;Eran Hammer-Lahav&quot; &lt;<a href="mailto:eran@hueniverse.com">eran@hueniverse.com</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; If Google, Yahoo, Microsoft, and the rest of the companies supporting<br>
&gt;&gt; the<br>
&gt;&gt;&gt; OpenID effort deployed the server-side half of this proposal, and spent<br>
&gt;&gt; a<br>
&gt;&gt;&gt; little money on developing plug-ins for all the major browsers (with<br>
&gt;&gt; Google<br>
&gt;&gt;&gt; and Microsoft able to also include it in the next release of their<br>
&gt;&gt; browser),<br>
&gt;&gt;&gt; it will create the tipping point in getting some form of identity<br>
&gt;&gt; selector in<br>
&gt;&gt;&gt; the browser.<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; specs mailing list<br>
&gt;&gt; <a href="mailto:specs@lists.openid.net">specs@lists.openid.net</a><br>
&gt;&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-specs" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs</a><br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; specs mailing list<br>
&gt;&gt; <a href="mailto:specs@lists.openid.net">specs@lists.openid.net</a><br>
&gt;&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-specs" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs</a><br>
&gt;&gt;<br>
&gt; _______________________________________________<br>
&gt; specs mailing list<br>
&gt; <a href="mailto:specs@lists.openid.net">specs@lists.openid.net</a><br>
&gt; <a href="http://lists.openid.net/mailman/listinfo/openid-specs" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs</a><br>
<br>
_______________________________________________<br>
specs mailing list<br>
<a href="mailto:specs@lists.openid.net">specs@lists.openid.net</a><br>
<a href="http://lists.openid.net/mailman/listinfo/openid-specs" target="_blank">http://lists.openid.net/mailman/listinfo/openid-specs</a><br>
</div></div></blockquote></div><br></div>