X



ワンストップ認証【OpenID,SAML,Live ID, BBAuth】
■ このスレッドは過去ログ倉庫に格納されています
0001nobodyさん
垢版 |
2007/08/19(日) 09:42:27ID:pj+g1HsC
OpenID, SAML, MSN Live ID, BBAuth などの
ワンストップ認証サービスについて。

OpenID
http://ja.wikipedia.org/wiki/OpenID
SAML
http://www.xmlconsortium.org/websv/kaisetsu/C10/main.html
MSN Live ID
http://www.microsoft.com/japan/mscorp/passport/default.mspx
Windows Live ID Web Authentication 1.0 SDK
http://www.microsoft.com/downloads/details.aspx?FamilyID=8ba187e5-3630-437d-afdf-59ab699a483d&DisplayLang=en
BBAuth
http://developer.yahoo.com/auth/
0033nobodyさん
垢版 |
2008/01/21(月) 22:34:09ID:???
ここに書かれてもわからんよw
0035nobodyさん
垢版 |
2008/01/23(水) 01:50:12ID:???
>>32
OpenID.ne.jpはやめといた方がいい・・・
登録内容まる見えだわバグ放置だわでやる気があるのか分からん
あとメールが返ってこないのもそうだが
公式フォーラムでの反応もなくなったようだしサイトだけ作って放置してるんでは?
0036nobodyさん
垢版 |
2008/01/23(水) 13:42:00ID:???
openid.ne.jpの問題点

登録できないバグがある
運良く登録できたら情報が丸見え
SSLに対応してない
それなのに重い
こういった不具合情報を公式に書いていない
サポートフォーラムは開店休業状態
ここまで酷いのに検索順位は高い
etc..

何かの罠かこれは…
003732
垢版 |
2008/01/23(水) 22:08:27ID:jM2ZpqUL
サポートにメールしたが返事なし。

海外サイトはどうなんだろ?
0038nobodyさん
垢版 |
2008/01/24(木) 03:19:37ID:iEwyGKL5
>>35
はてなかライブドアでOpenIDを作った方が無難かと。
0039nobodyさん
垢版 |
2008/01/24(木) 09:44:18ID:???
openid.netはダメなの?
004032
垢版 |
2008/01/25(金) 04:29:22ID:m+duacJs
サポートからメール来て登録しましたすみませんって言ってた
0041nobodyさん
垢版 |
2008/01/25(金) 11:21:03ID:???
本質的な問題として、
OpenID方式は、認証プロバイダの信用を保証できないのかな
認証ではないけど、SSLなどは認証局の存在があるから、
それほどおかしなことはできないけど(VeriSignは一時問題になったけど)、
OpenID方式は全て自前でホスティングできるから、
認証プロバイダが例えばスパマーや反社会的企業だったら酷いことになる
第三者によるレイティングがあると参考にはできるかもしれない
0042nobodyさん
垢版 |
2008/01/25(金) 22:35:54ID:???
そういうこともあってか、はてなや他のRPもホワイトリストな流れになってると思う
0043nobodyさん
垢版 |
2008/01/31(木) 02:09:27ID:qUxwTnhn
はてさて、IDは増えたけどどういう使い方がされるやら
0044nobodyさん
垢版 |
2008/02/01(金) 11:39:16ID:7HrHWYDK
OpenID対応の各ウェブサービスで同じIDがあれば同一人物である可能性が高いということ?確実に同一人物?
ログインIDと各サービスでの表示ID(ニックネームなど)は別物?各サービスによる?
0045nobodyさん
垢版 |
2008/02/01(金) 19:16:26ID:???
まあ他サイトの良いユーザは歓迎するけど、悪いユーザは今まで通り排除でいいかと。

で、自分のサイトにOpenIDのユーザを受け入れるにはどうすれば良いのかな?
0046nobodyさん
垢版 |
2008/02/01(金) 23:46:47ID:???
誤解があったらごめんなさい。

>>44
>OpenID対応の各ウェブサービスで同じIDがあれば同一人物である可能性が高いということ?確実に同一人物?
そのサービスが認証されたURLを表示してくれたら同一人物かどうか確認できるけど、そのURLが正しいものとも限りません。

>ログインIDと各サービスでの表示ID(ニックネームなど)は別物?各サービスによる?
表示IDは各サービスによる。livejournalとかはログインIDで表示されるっぽいですね。

OpenIDのURLを表示するところもあるけど、OpenIDはあくまで認証がメインなので・・・

少しずれて、
ClaimedIdentifierとかなんとかがわかれば、なんとか説明できそうだけど、よくわかってないです
誰か説明してくれませんかのう

>>45
openidenabledってとこでライブラリが紹介されてるので、そこで適当なものを見つけて実装すればよいかと
0047nobodyさん
垢版 |
2008/02/07(木) 05:19:01ID:???
Yahoo!がOpenID対応したね
0048nobodyさん
垢版 |
2008/02/07(木) 10:23:21ID:???
認証サーバ側はいっぱいあるけど「OpenIDだけでログインできるサイト」ってのがぜんぜんねぇよ。
0049nobodyさん
垢版 |
2008/02/07(木) 10:36:46ID:???
いや、パイが大きくなるというのも必要な条件だから
Yahoo!ユーザの登録障壁が無くなれば、サービス提供側にとっても魅力的
後は、Googleあたりが対応してくれれば、対応サービスも増えるんじゃない?
最悪なのは、ユーザが増えない->サービスも増えないの悪循環
0050nobodyさん
垢版 |
2008/02/08(金) 02:22:19ID:???
Bloggerが対応してるんだけど、そっちはいまいち広まりそうにない
0051nobodyさん
垢版 |
2008/02/08(金) 04:30:34ID:???
OpenIDだけでログインできるサイトって簡単に作れる訳じゃないしねえ。
0052nobodyさん
垢版 |
2008/02/10(日) 06:51:28ID:???
>>51
ログインだけなら簡単に作れますけど?

OpenIDのURLが認証可能かどうかチェックするだけ。
0053nobodyさん
垢版 |
2008/02/10(日) 13:41:38ID:???
結局なんだかんだ言ってホワイトリスト作る羽目になるんでしょ
意味ねええええ
0054nobodyさん
垢版 |
2008/02/10(日) 17:08:35ID:N28Ab1uD
Yahooってどうやったらopenidでログオンできるの?
0055nobodyさん
垢版 |
2008/02/12(火) 14:27:14ID:???
YahooはOpenIDのサーバ側(ていう表現でいいのか?)になるだけでログインできるわけじゃない。

結局、会員登録フォームの入力簡便化にしかならんなー。
0057nobodyさん
垢版 |
2008/02/18(月) 05:10:04ID:???
OpenID勉強中のものですが。
OpenIDのSREとかAXとかでEnd Userのメアドとか取れるってゆうけどさ、
例えば掲示板ConsumerがEnd Userに「お前の板書き込みあったぞ」って
メアドに通知することってできるの?
PushするにはConsumerが恒常的にEnd Userのメアド抱えることになるよね?

教えてエロイヒト
0058nobodyさん
垢版 |
2008/02/19(火) 11:58:06ID:???
受け取った属性値を恒常的に抱えてはならない、っていう仕様は普通になさそうだけど・・・
0059nobodyさん
垢版 |
2008/02/21(木) 02:39:17ID:j1MLmUyo
ChoixはブログのURLなども使えるdelegate仕様でのログインはできないのか?
http://www.choix.jp/
0062nobodyさん
垢版 |
2008/03/02(日) 21:44:42ID:???
>>60で認証してみた。これって認証元と認証先が個別に信頼関係きづかないといけないわけ
0063nobodyさん
垢版 |
2008/03/03(月) 23:23:39ID:???
>62
そんなことない。
だれとでも連携できる。
それはそれでやばいので、ホワイトリスト方式のところもある。
だけどそもそも通信相手を正確に識別する方法がない(せいぜいURLのチェックくらい)ので、
お金がからむサービスには使いにくい。
0064nobodyさん
垢版 |
2008/03/17(月) 00:13:05ID:???
LDAPとかみたいな統合認証と間違えてるヤツが多いのかな?

単にあっちこっちのコミュニティサイトにぜんぶ登録して回らなくても、
同じID、同じユーザ情報で書き込みが出来る程度の目的しかないはずだが。
0065nobodyさん
垢版 |
2008/03/17(月) 06:52:41ID:???
>>64
そんなおまえも勘違いしてるゼ
0066nobodyさん
垢版 |
2008/03/18(火) 00:09:05ID:???
>>65
何も勘違いしてないし、ロクな指摘出来ないなら出てくんな。
0067nobodyさん
垢版 |
2008/03/20(木) 21:18:22ID:ms61ynCn
八重山毎日新聞がOpenIDに対応した。
離島の地方紙だと言ってあなどれない。
0068nobodyさん
垢版 |
2008/03/20(木) 21:47:24ID:???
身軽だからできるというケースだな
0069nobodyさん
垢版 |
2008/03/21(金) 11:11:22ID:???
認証情報を自分のところに置かなくてすむから
サイト管理者にとっては管理者にとってはありがたいよな。
あくまでアカウントの有効性の確認だけであって、
本人性の確認はOpenIDとは別の問題だけど。

でも、「認証情報はOpenID対応サイトに保存されない
から安全」ということをどうやってユーザに理解して
もらうかが難しいよな。俺の周りでも非技術系の人は
「Yahoo!とかのパスワードが知られちゃうんでしょ?」
って課違いしている人もいるし。
0070nobodyさん
垢版 |
2008/03/21(金) 14:14:37ID:???
実際のところ個人が識別できるってだけでサービスできるサービスって相当限られてるだろ。
本音は名前やらメアドやらほしいのに。
0071nobodyさん
垢版 |
2008/03/21(金) 15:17:45ID:???
>>70
そういうオプションも OpenID 仕様の中にあったっけ?
0073nobodyさん
垢版 |
2008/03/23(日) 17:09:45ID:???
ホワイトリスト、超メンドイ。
自分がメインで使ってるところが駄目だったら、
いくつもOpenIDもつことになっちまう。
0074nobodyさん
垢版 |
2008/03/25(火) 20:14:09ID:???
OpenID登録した後にメールアドレス変えたから
変更しようと思ったら入力フォーム自体ない
なんだこれ
0075nobodyさん
垢版 |
2008/03/25(火) 22:16:38ID:???
>>74
そのOpenIDサーバが糞なだけでしょ...
どこにID置くのかぐらい考えようよ

で思ったけど、どこがおすすめ?
やっぱ大手は安心でYahoo?
0078nobodyさん
垢版 |
2008/03/25(火) 23:32:32ID:???
つまりアレか、一番そのまんまなサイトのくせに
一番クズなわけか
0079nobodyさん
垢版 |
2008/03/29(土) 20:09:52ID:???
だなー・・・あのサイトはだめだ。
0080nobodyさん
垢版 |
2008/03/29(土) 20:24:44ID:???
まあいいや
はてなのアカウントを使うことにするよ
0081nobodyさん
垢版 |
2008/03/29(土) 20:25:43ID:???
OpenID.ne.jp は明らかにヤル気ないだろw
0082nobodyさん
垢版 |
2008/05/08(木) 18:34:18ID:???
Yahoo IDをOpenIDとして使用した場合、
Yahooのカレンダーやヤフオク履歴などを
トレースされる可能性はありますか?
0083nobodyさん
垢版 |
2008/05/08(木) 21:43:36ID:???
トレースされる可能性は事実上ないでしょうね。
Yahooは各々のOpenIDがYahoo!IDと結びつかないようになっています。
0084nobodyさん
垢版 |
2008/05/10(土) 16:26:31ID:???
Yahoo!って一人に複数のOpenIDが発行されるの?
OpenIDがからYahoo!IDはばれるよね?
0085nobodyさん
垢版 |
2008/05/10(土) 19:44:53ID:???
やってみたらわかる
0087nobodyさん
垢版 |
2008/05/11(日) 00:14:26ID:???
乱数を使ってるとか、完璧な一方向ハッシュを使ってるとか、
ちゃんとアルゴリズムを開示してくれないと、
ごにょごにょしたらばれましたってならないか不安だよな
0088nobodyさん
垢版 |
2008/05/11(日) 22:36:21ID:???
アルゴリズム開示したほうがばれやすくなりそうなのは気のせいだろうか
0090nobodyさん
垢版 |
2008/05/14(水) 21:48:58ID:???
本にはそう書いていたけど、時間がかせぎって大切だと思う。
0091nobodyさん
垢版 |
2008/05/15(木) 01:30:34ID:???
>>90
そこまで含めて、古典的な誤解。
0094nobodyさん
垢版 |
2008/05/15(木) 21:11:01ID:???
>>91
簡単でいいので説明してくれるとありがたいです。

>>92-93
0095nobodyさん
垢版 |
2008/05/16(金) 18:43:46ID:???
>>94
誤解を恐れずにいえば、アルゴリズムを秘密にすることで保たれるセキュリティなんて
凄腕ハッカーにかかればすぐに解明されちゃうYOってことかな。
0096nobodyさん
垢版 |
2008/05/16(金) 20:49:39ID:???
>>95
ありがとうございます。
時間稼ぎにもならないんですね・・・納得できました。
0097nobodyさん
垢版 |
2008/06/01(日) 15:03:56ID:l+9ttutd
ただ、OpenIDってお客集客に必死な
企業ばっかりだってね。

これじゃ技術自体意味ないwwwwww
0098nobodyさん
垢版 |
2008/06/01(日) 23:06:44ID:ceA+1+ml
>>37
Verisignがやってる。開発段階だけど。

ちょっと気になることを
http://www.atmarkit.co.jp/fsecurity/rensai/openid04/openid02.html
>Googleで「"Identity Page for" site:*.myopenid.com」を検索
今は結果として出てこないよ。
だけどね。別のところでやってみ。百度とか百度とか百度とか。
0099nobodyさん
垢版 |
2008/06/02(月) 21:25:26ID:???
yahooに関していえばこの問題は(たぶん)ないよね
0100nobodyさん
垢版 |
2008/06/03(火) 22:01:09ID:Z7E4bVqd
openid.netとopenid.ne.jpはUNICEFと日本ユニセフのような関係。
0101nobodyさん
垢版 |
2008/06/03(火) 22:38:10ID:???
日本ユニセフってそんなにひどいのか。。
0102nobodyさん
垢版 |
2008/06/03(火) 23:10:00ID:???
ユニセフ駐日事務所(国連ユニセフ親善大使:黒柳哲子)(国連機関)と
日本ユニセフ協会(日本ユニセフ協会大使:アグネス・チャン)(ユニセフと協定を結んで寄付を集めてピンハネする団体)
くらいの違いじゃないか?
0103nobodyさん
垢版 |
2008/06/04(水) 00:53:24ID:???
韓国ユニセフじゅない?
0104nobodyさん
垢版 |
2008/07/26(土) 17:16:09ID:???
SREG、もしくはAXに対応した日本のRPを教えてほしい…。
これに対応してないと、OpenIDを使うメリットが感じられないんだが。
0105nobodyさん
垢版 |
2008/09/22(月) 23:51:16ID:???
結局OpenIDは壮大な釣りってことでOK?
0106nobodyさん
垢版 |
2008/09/23(火) 00:10:58ID:???
それを判断するのはまだ早いかな、と思います。
0107nobodyさん
垢版 |
2008/09/23(火) 00:19:07ID:???
とりあえず、mixi会員限定サービスとかしてみたら、そこそこ好評だったよ
0108nobodyさん
垢版 |
2008/10/03(金) 21:20:59ID:???
今気づいたんだが、sf.jpってOpenIDでログインできるんだな
0110nobodyさん
垢版 |
2008/12/13(土) 18:28:39ID:mRaYYr3f
OpenIDのログインページ、SSLじゃないんだけど
0111nobodyさん
垢版 |
2008/12/14(日) 01:03:37ID:???
そんなOP使うな。以上。
0112nobodyさん
垢版 |
2008/12/14(日) 03:19:43ID:???
>>110
俺もあとでそれに気づいたクチ。
ほとんどのゲームで否定的なRMTサイトを運営している辺り
既にあまりまともじゃないと思う……。
でも登録解除自体がフォームではなく面倒だよな。
0113110
垢版 |
2008/12/14(日) 09:36:09ID:???
Yahoo!オークションの入札時もパスワードがいるんだけどSSLじゃない。
0114nobodyさん
垢版 |
2009/03/23(月) 20:35:33ID:x9aOGf9d
そんなOP使うな。以上。
0115nobodyさん
垢版 |
2009/03/24(火) 08:48:18ID:???
SSL神話をまだ頼る無知がいたのか
0116nobodyさん
垢版 |
2009/03/25(水) 00:57:36ID:???
SSLないと困るだろう
0117nobodyさん
垢版 |
2009/03/25(水) 10:05:09ID:???
sslが安全だっていう化石人がまだいたのか
0118nobodyさん
垢版 |
2009/03/25(水) 10:54:29ID:???
ちゃんと設置したsslは安全でしょ
送ったデータの漏洩を担保するには不十分だけど
0120nobodyさん
垢版 |
2009/03/25(水) 12:26:43ID:???
むしろ安全だって思ってくれなきゃ困る。
0121nobodyさん
垢版 |
2009/03/25(水) 22:13:25ID:???
シートベルトと同じ
0123nobodyさん
垢版 |
2009/03/26(木) 01:54:36ID:???
>>122
自分が使ってる銀行のサイトとかをしらべるとMD5使ってるのはひとつもなかった。
けど、適当に検索して出てきたどっかの信金はまだ使ってた。
0125nobodyさん
垢版 |
2009/03/26(木) 02:53:11ID:???
SHA1使いましょう
つか、MD5使っている認証局ってまだあるんかいな
0126nobodyさん
垢版 |
2009/05/09(土) 05:33:29ID:ysE+uKIa
Google の OpenID IP って、同一ユーザでも return_to URL によって異なった identifier 返してくる気がするんだけど。
俺が間違ってる?
0127nobodyさん
垢版 |
2009/05/09(土) 10:46:53ID:???
identifierを同一にすると、ユーザーの行動をRP側にトラッキングされてしまうことがあるので、RP(return_to?)ごとに別のidentifierを返すようにしていることはある。
その類ではないかと。
0128126
垢版 |
2009/05/09(土) 11:17:41ID:ysE+uKIa
うん、その意図はわかるんだけどもさ。

そうすると、RP は return_to URL が単一であるだけでなく絶対不変であることも強制される。もし URL を変えなきゃいけない事態になったら、それだけで実質的に全ユーザーのデータが あぼーん じゃないか。そんな OP 怖くて対応したくないお。
0129nobodyさん
垢版 |
2009/05/09(土) 20:15:39ID:???
まあ、指摘されている問題だね。
iKnowはsmart.fmになって、GoogleのOpenIDユーザーに再設定の対応を求めている。
それに限らず、OPが消滅することもあるので、OpenIDにすべてを任せるのはまずい。
0130126
垢版 |
2009/05/10(日) 01:05:45ID:???
あ、やっぱ問題になってるんだー。無知すぎるぞ俺。

ていうか「Google OpenID 問題」とかでググってはいたんだけど、こういう話題はみつかんなかったよ。(問題ですらない常識だったとか?)どのへんで指摘されてたのか、教えてくれると嬉しいデス。

> OpenIDにすべてを任せるのはまずい。

そうなると、結局は自サイト独自の認証キーも用意しとかなきゃいけないのね。。。現実的には、最低限メルアド入力させてidentifierとセットで保管しとけって所か。できればメルアド収集したくなかったんだけど、しかたなさそうだね。

ありが?ォ。勉強になりますた。
0131nobodyさん
垢版 |
2009/05/22(金) 04:31:43ID:L9oLN+CI
なかのひとは矛盾に気がつけ。あの解説の多さに分かりにくさでは利便性を感じられない
0133nobodyさん
垢版 |
2010/10/30(土) 06:26:16ID:9FP4xQnG
Yahoo!メインだからOpenIDのことも噂で知ってるけど
国内企業56社しか対応してないってことは化石みたいなセキュリティ技術って事?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況