Sicurezza OpenID


10

Le webapp che richiedono un login OpenID non potrebbero semplicemente archiviare la mia password e accedere ai miei account?

In caso contrario, perché no?

Risposte:


14

Non possono, poiché invii solo la tua password al tuo provider OpenID. Tuttavia, esiste il rischio che un sito possa inviarti a un provider falso che raccoglie la tua password, quindi è importante verificare attentamente che l'URI in cui ti trovi sia corretto prima di inserire la password.


10

L'intero punto dell'ID aperto è che ti porta a un sito Web sicuro che richiede la tua password (il tuo provider di ID aperto), che quindi invia solo le informazioni che autorizzi al sito richiedendo le informazioni (ad esempio indirizzo e-mail, nome, ecc. .).

Per una spiegazione dettagliata di come funziona, consulta l'articolo di Wikipedia su cosa succede durante il processo di accesso .


4

È anche importante considerare l'alternativa. È noto che le persone riutilizzano i nomi degli account e le password sulla maggior parte dei siti. Immagina un sito malvagio che incoraggi le persone a creare account. Un utente crea un account di john_doe / xyzzy. Il sito malvagio ora può andare a vedere se quelle credenziali funzionano su amazon.com, ebay.com ecc. Uso google come mio provider OpenId e presumo che sia improbabile che google esegua piccoli furti come quello, dove come proprietario di un forum casuale potrebbe.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.