<br><br>
<div class="gmail_quote">On Mon, Feb 16, 2009 at 12:11 PM, George Fletcher <span dir="ltr">&lt;<a href="mailto:gffletch@aol.com">gffletch@aol.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">
<div class="Ih2E3d">&gt;<br>&gt; Are you proposing to send images on unsigned requests from unknown<br>&gt; sources and have the OP dynamically include it in images show to<br>&gt; end-users?<br></div>Argh... yes, that is what I was suggesting but I forgot that OpenID RP<br>
requests are not signed. Not sure why they aren&#39;t signed if an<br>association has been made... but as that&#39;s not part of the spec it&#39;s not<br>a solution.<br><br>I still believe this is an important feature, and was hoping to avoid<br>
out-of-band provisioning as that makes this feature OP specific and RP&#39;s<br>may have to do different things to work with different OPs. But maybe<br>that&#39;s the only solution right now:(<br><br>Maybe the OpenID 2.1 WG could take on &quot;signed RP authn requests&quot; :)<br>
Could probably just leverage 2-legged OAuth with the consumer<br>token:secret representing the RP.<br><br>Thanks,<br>George<br><br></blockquote>
<div>Do you think a dynamic&nbsp;image is necessary for a popup that changes based on a given context ? Since it&#39;s a popup - it&#39;s sitting on top of the original window anyway.</div>
<div>&nbsp;</div>
<div>It would be great if we support exchanging a static (ssl) image url during association though - so it can be used similar to the way FBConnect presents the information flow between OP and RP.</div>
<div>&nbsp;</div>
<div>&nbsp;</div>
<div>- Praveen</div>
<div>&nbsp;</div></div>