Om even degenen voor te zijn die vragen waarom Tweakers geen OpenID ondersteund: dat heeft deels te maken met controle (en dus precies de reden waarom Microsoft alleen provider is)
Verder is OpenID natuurlijk gebouwd op vertrouwen, maar welke OpenID server kan je vertrouwen?
Dit is een misvatting. Het hele OpenID principe is helemaal niet gebasseerd op vertrouwen. De servers babbellen zich suf (zeker versie 2.0). Het schopt echter oude ingeroeste aannames de deur uit, namelijk dat
authenticatie ook maar enigszins belangrijk is om zelf te doen. Veel belangrijker dan
authenticatie (wie je bent), is natuurlijk
authorisatie (wat je mag).
Authenticatie wil niets meer zeggen dan: Persoon X claimt dat hij persoon X is en dat klopt (of niet). Het verplaatsen van dit proces boeit voor geen meter. Het feit dat je eigen servertjes kunt draaien, wil niet zeggen dat die niet te vertrouwen zijn. Immers, je handelt je authorisatie nog immer op je eigen site niveau af. En nee, een eigen servertje kan zich niet voordoen als zijnde Google/Y!/MSN (zonder DNS poisoning blah...), dus ook dat maakt niet uit.
Serieus, wat is het verschil tussen deze twee scenarios:
- Ik kom op tweakers.net en vul mijn gebruikersnaam "tomhagen" en wachtwoord ******** in. Tweakers kijkt of deze gegevens kloppen en ik ga verder.
- Ik kom op tweakers.net en vul mijn URL in. Tweakers krijgt van mijnopenid.nl te horen dat het klopt en ik ga verder.
Moeten we mijnopenid.nl blind vertrouwen? Ja. Is dit meer vertrouwen uit handen geven dan user/pass zelf checken? Nee. In beide gevallen vertrouw je erop dat als iemand de juiste gegevens meer dan eens kan invoeren, het om dezelfde persoon gaat.
wij willen ook graag weten bij wie of welke provider we kunnen aankloppen als een gebruiker over de schreef gaat. Om dezelfde reden accepteren we ook geen 'gratis' mailaccounts bij registratie.
Ook dit vind ik een uiterst merkwaardige gedachtenkronkel. Provider informatie haal je niet uit login gegevens, noch uit email adressen, dus zie ik niet in hoe OpenID dit zou kunnen tegenwerken.
Al met al heb ik er een hard hoofd in dat dit ooit enige vlucht zal nemen, en denk ik dat MS en Google het enkel aangrijpen om hun eigen userbase te promoten...
Voor de heren heeft het beschikbaar maken van het authenticatie proces geen enkel voordeel. Ze geven hun clienten de mogelijkheid om snel en makkelijk andere diensten van derden te gebruiken. Het kost ze alleen maar resources, waar ze weinig voor terug krijgen. Echter zijn ze er allen zelf redelijk positief over, zoals
deze post je kan laten zien.