<HTML>
<HEAD>
<TITLE>Re: openid implementation advice </TITLE>
</HEAD>
<BODY>
<FONT FACE="Calibri, Verdana, Helvetica, Arial"><SPAN STYLE='font-size:11pt'>I really appreciate the reply, and I understand the large problems of breaking a security model; I imagine the &#8220;big button that spawns a pop-up&#8221; solution is where we will have to go. Perhaps I just have to accept the &#8220;least bad&#8221; scenario given the limitations that exist, but it is hard to &#8220;embrace.&#8221; :) <BR>
<BR>
<BR>
On 2/13/09 2:16 PM, &quot;Luke Shepard&quot; &lt;<a href="lshepard@facebook.com">lshepard@facebook.com</a>&gt; wrote:<BR>
<BR>
</SPAN></FONT><BLOCKQUOTE><FONT FACE="Calibri, Verdana, Helvetica, Arial"><SPAN STYLE='font-size:11pt'>First, these mocks look pretty sweet. It&#8217;s clear you&#8217;ve done a lot of thinking about the experience of a relying party.<BR>
<BR>
Steps 1,2, and 4 can all be done on your site, and for step 3, there&#8217;s no need to break security policy by using an iframe. I think the providers are working on better designs that make it completely clear what&#8217;s happening to the user so as to require minimal context from the RP. However, if you really want to tell the user what&#8217;s happening before they click, then I suggest making an iframe lightbox explaining what&#8217;s happening, then giving them a big fat Google button to click on, which spawns the popup. That would seem to accomplish the same goals.<BR>
<BR>
If they weren&#8217;t already, I&#8217;m pretty sure Google and others will start putting iframe-busting Javascript to make this kind of thing impossible.<BR>
<BR>
We are working on putting together a best practices doc on the wiki as a result of the UX summit on Tuesday. Any feedback would be appreciated:<BR>
<a href="http://wiki.openid.net/Details-of-UX-Best-Practices-for-RPs">http://wiki.openid.net/Details-of-UX-Best-Practices-for-RPs</a><BR>
<BR>
On 2/13/09 1:10 PM, &quot;Ben Clemens&quot; &lt;<a href="bclemens@currentmedia.com">bclemens@currentmedia.com</a>&gt; wrote:<BR>
<BR>
</SPAN></FONT><BLOCKQUOTE><FONT FACE="Calibri, Verdana, Helvetica, Arial"><SPAN STYLE='font-size:11pt'>Hi:<BR>
<BR>
I'm a designer working on an OpenID (and FB Connect) implementation for<BR>
current.com, a social news site from Current TV (a cable TV channel). I've<BR>
consulted with Chris Messina and wanted to ask this group for advice on the<BR>
design I have so far.<BR>
<BR>
The largest issue for me has been attempting to do parts of the process in a<BR>
pop-up window. While the domain of the site the user is providing their<BR>
credentials to is a gigantic issue of course, the issue of *what exactly<BR>
current.com will use the account access for* is *even bigger* for users I've<BR>
talked with. Users do not want to provide access if we will be adding items<BR>
to their account without their permission, and after a pop-up is launched<BR>
(or there's a redirect), I have no ability to message the user about what my<BR>
site will do with the access they are providing. So, this version of the<BR>
design loads the external auth into an iFrame (now, excuse me while I cower<BR>
behind a mattress and prepare for the tomatoes and other thrown objects).<BR>
<BR>
Thanks in advance for any feedback, advice, criticism, and an obvious, easy<BR>
way around these issues :)<BR>
<BR>
<a href="http://labs.current.com/openid/currentauth_1_default.png">http://labs.current.com/openid/currentauth_1_default.png</a><BR>
<a href="http://labs.current.com/openid/currentauth_2_openid_identity.png">http://labs.current.com/openid/currentauth_2_openid_identity.png</a><BR>
<a href="http://labs.current.com/openid/currentauth_3_openid_auth.png">http://labs.current.com/openid/currentauth_3_openid_auth.png</a><BR>
<a href="http://labs.current.com/openid/currentauth_4_openid_link.png">http://labs.current.com/openid/currentauth_4_openid_link.png</a><BR>
<BR>
Ben Clemens<BR>
current.com<BR>
<BR>
_______________________________________________<BR>
user-experience mailing list<BR>
<a href="user-experience@openid.net">user-experience@openid.net</a><BR>
<a href="http://openid.net/mailman/listinfo/user-experience">http://openid.net/mailman/listinfo/user-experience</a><BR>
<BR>
</SPAN></FONT></BLOCKQUOTE><FONT FACE="Calibri, Verdana, Helvetica, Arial"><SPAN STYLE='font-size:11pt'><BR>
<HR ALIGN=CENTER SIZE="3" WIDTH="95%"></SPAN></FONT><FONT SIZE="2"><FONT FACE="Consolas, Courier New, Courier"><SPAN STYLE='font-size:10pt'>_______________________________________________<BR>
user-experience mailing list<BR>
<a href="user-experience@openid.net">user-experience@openid.net</a><BR>
<a href="http://openid.net/mailman/listinfo/user-experience">http://openid.net/mailman/listinfo/user-experience</a><BR>
</SPAN></FONT></FONT></BLOCKQUOTE>
</BODY>
</HTML>