Как PAPE делает OpenID более безопасным? - PullRequest
2 голосов
/ 11 августа 2010

Я знаю, что мне чего-то не хватает при чтении спецификации расширения политики проверки подлинности провайдера:

http://openid.net/specs/openid-provider-authentication-policy-extension-1_0-01.html

Мне показалось, что вы просите Open ID Provider (OP) выполнить дополнительный уровень аутентификации. Затем OP отвечает вам, сообщая вам, выполнила ли она эту аутентификацию или нет. Как это предотвращает, например, фишинг вообще? Разве ОП не может лгать о том, какую аутентификацию он делал или не делал?

1 Ответ

2 голосов
/ 12 августа 2010

Цитируя введение в связанном документе (выделение добавлено):

Хотя никакая информация, выраженная с помощью этого расширения, не может быть проверена проверяющей стороной с использованием одной технологии , это не ограничивает полезность этого расширения.Отсутствие единой требуемой модели доверия в OpenID позволяет проверяющим сторонам решать, каким поставщикам они доверяют, используя любые критерии, которые они выбирают - аналогичным образом RP будут решать, доверять ли утверждениям относительно политики аутентификации таких поставщиков OpenID.

PAPE существует просто для запроса метода аутентификации, который используется, а не для его проверки.
Технологически невозможно проверить, например, что OP использует физическую многофакторную аутентификацию, поэтому расширение не 'даже не пытался это сделать.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...