【问题标题】:OpenID Provider offering credentials for accounts they do not controlOpenID 提供商为他们无法控制的账户提供凭证
【发布时间】:2013-01-24 23:30:48
【问题描述】:

我正在完成与 OpenID 的第 3 方的集成。我们已经完成了所有困难的部分,并且一切正常。

这个名为 foo.com 的第 3 方正在为在其站点上登录的用户提供 OpenID 身份验证,但他们正在验证并提供有关他们无法控制的域上的用户的信息。像 gmail.com 这样的域,我公司的域,我确信来自任何电子邮件地址的任何其他域都可以用于他们登录的帐户。

这是否符合 OpenID 规范? (我找不到文档)在我看来,foo.com 为 bar.com 提供 OpenID 身份验证,其中 foo.com 和 bar.com 不相关,而 bar.com 可能甚至不提供 OpenID 支持,似乎错过了 OpenID 的全部要点:您应该只验证您完全控制其帐户的人的身份。

【问题讨论】:

    标签: openid openid-provider


    【解决方案1】:

    只要身份 URL 在发现过程中引用 OP 即可。

    OP 不应该对用户的身份进行任何控制。它只是尽其所能确认计算机前的用户和身份 url 之间的关系。

    【讨论】:

    • 这似乎太具有传递性了(你得到一个帐户标识符 url,还有电子邮件地址和其他类似的东西)。但我认为这与提供电子邮件地址的 Facebook 登录没有什么不同。谢谢你:)
    猜你喜欢
    • 2013-06-09
    • 2016-02-01
    • 2017-10-14
    • 2012-05-16
    • 2010-11-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-02-25
    相关资源
    最近更新 更多