<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Comentaris a: Perquè no utilitzo OpenID</title>
	<atom:link href="http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/feed/" rel="self" type="application/rss+xml" />
	<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/</link>
	<description>Conversant des de 2003</description>
	<lastBuildDate>Thu, 19 Jan 2012 21:38:48 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>Per: bitsenbloc &#187; Blog Archive &#187; Perquè no utilizo openID</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-333</link>
		<dc:creator><![CDATA[bitsenbloc &#187; Blog Archive &#187; Perquè no utilizo openID]]></dc:creator>
		<pubDate>Mon, 27 Apr 2009 20:48:07 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-333</guid>
		<description><![CDATA[[...] un temps vaig explicar perquè no utilizo OpenID. Degut a aquesta notícia m&#8217;he de refermar en la meva posició. Emprar OpenID o OAuth és [...]]]></description>
		<content:encoded><![CDATA[<p>[...] un temps vaig explicar perquè no utilizo OpenID. Degut a aquesta notícia m&#8217;he de refermar en la meva posició. Emprar OpenID o OAuth és [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: jmones</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-332</link>
		<dc:creator><![CDATA[jmones]]></dc:creator>
		<pubDate>Sun, 12 Oct 2008 15:11:01 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-332</guid>
		<description><![CDATA[Acabo de veure que Verisign és provider i que pot oferir autenticació multifactor. Doncs, en la meva opinió, això, si els protocols d&#039;autorització estan ben fets, sí que incrementa la seguretat.

De fet, però, OpenID és més aviat una excusa per federar serveis, no?]]></description>
		<content:encoded><![CDATA[<p>Acabo de veure que Verisign és provider i que pot oferir autenticació multifactor. Doncs, en la meva opinió, això, si els protocols d&#8217;autorització estan ben fets, sí que incrementa la seguretat.</p>
<p>De fet, però, OpenID és més aviat una excusa per federar serveis, no?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: jmones</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-329</link>
		<dc:creator><![CDATA[jmones]]></dc:creator>
		<pubDate>Sun, 12 Oct 2008 15:01:54 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-329</guid>
		<description><![CDATA[Pere,

L&#039;esquema d&#039;un servei únic d&#039;autenticació combinat amb un servei d&#039;autoritzacions té l&#039;inconvenient lògic que, si s&#039;aconsegueix petar aquesta clau mestra, pot permetre l&#039;accés a tota la informació d&#039;un usuari a la vegada. Per contra identificar tan clarament el punt on hi ha la seguretat del sistema dóna la oportunitat de centrar molt més esforços en la seva seguretat. La reutilització de l&#039;autenticació també fa més usable l&#039;ús de dos o més factors d&#039;autenticació (afegint claus asimètriques, biometria, etc).

No és el cas d&#039;OpenID que, com tu dius, té una política de proveïdors d&#039;identitat massa laxa. Però hi ha la possibilitat que aparegui un actor que decideixi ser només un proveïdor d&#039;identitat per a OpenID amb més garanties.

Un esquema com el d&#039;OpenID, però, permetria també actuar d&#039;una forma més intel·ligent. Si un servei federat detecta que hi ha un possible atac, podria avisar als altres serveis perquè estessin alerta. O inclús es podria fer la detecció en base a les informacions combinades de tots els serveis (té sentit que nosaltres actuem simultàniament en 20 serveis si no ho està fent un script?).

Com tu dius, segregar les identitats, que imagino que és una cosa que també es deu poder fer si utilitzes OpenId presenta molts inconvenients, com el que tu dius. O que escapen més al nostre control: qui ens diu que la informació d&#039;autenticació està ben gestionada? De fet, si les sessions on presentem contrasenyes no van xifrades, i moltes no hi van, ja hi ha una garantia: que la gestió és pèssima.]]></description>
		<content:encoded><![CDATA[<p>Pere,</p>
<p>L&#8217;esquema d&#8217;un servei únic d&#8217;autenticació combinat amb un servei d&#8217;autoritzacions té l&#8217;inconvenient lògic que, si s&#8217;aconsegueix petar aquesta clau mestra, pot permetre l&#8217;accés a tota la informació d&#8217;un usuari a la vegada. Per contra identificar tan clarament el punt on hi ha la seguretat del sistema dóna la oportunitat de centrar molt més esforços en la seva seguretat. La reutilització de l&#8217;autenticació també fa més usable l&#8217;ús de dos o més factors d&#8217;autenticació (afegint claus asimètriques, biometria, etc).</p>
<p>No és el cas d&#8217;OpenID que, com tu dius, té una política de proveïdors d&#8217;identitat massa laxa. Però hi ha la possibilitat que aparegui un actor que decideixi ser només un proveïdor d&#8217;identitat per a OpenID amb més garanties.</p>
<p>Un esquema com el d&#8217;OpenID, però, permetria també actuar d&#8217;una forma més intel·ligent. Si un servei federat detecta que hi ha un possible atac, podria avisar als altres serveis perquè estessin alerta. O inclús es podria fer la detecció en base a les informacions combinades de tots els serveis (té sentit que nosaltres actuem simultàniament en 20 serveis si no ho està fent un script?).</p>
<p>Com tu dius, segregar les identitats, que imagino que és una cosa que també es deu poder fer si utilitzes OpenId presenta molts inconvenients, com el que tu dius. O que escapen més al nostre control: qui ens diu que la informació d&#8217;autenticació està ben gestionada? De fet, si les sessions on presentem contrasenyes no van xifrades, i moltes no hi van, ja hi ha una garantia: que la gestió és pèssima.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: àlex</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-331</link>
		<dc:creator><![CDATA[àlex]]></dc:creator>
		<pubDate>Mon, 29 Sep 2008 00:23:34 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-331</guid>
		<description><![CDATA[Pere,
certament el tema de la seguretat i privacitat al món digital és complicat. Jo de tu optaria per una visió un poc més determinista del tema: ves-te fent a la idea que la seguretat 100% no existeix. És només qüestió del temps i les ganes que qualcú hi dediqui.
A tall d&#039;exemple, on faig feina hi ha un departament que treballa temes de seguretat informàtica i ethical hacking. La setmana passada amb una adsl  i un telèfon van tardar 12 hores en obtenir un usuari i una password vàlides per accedir a una intranet suposadament segura. I no van fer servir cap software maliciós ni atacs en sèrie: simplement la informació de facebook, gmail i linked-in i cinc telefonades d&#039;una al.lota (és un fet: donen millors resultats que els homes) que es feia passar per usuària despistada.
Jo de moment, m&#039;auto-engany pensant que a ningú li puc interessar tant com per perdre-hi temps. Que en som d&#039;innocent,...]]></description>
		<content:encoded><![CDATA[<p>Pere,<br />
certament el tema de la seguretat i privacitat al món digital és complicat. Jo de tu optaria per una visió un poc més determinista del tema: ves-te fent a la idea que la seguretat 100% no existeix. És només qüestió del temps i les ganes que qualcú hi dediqui.<br />
A tall d&#8217;exemple, on faig feina hi ha un departament que treballa temes de seguretat informàtica i ethical hacking. La setmana passada amb una adsl  i un telèfon van tardar 12 hores en obtenir un usuari i una password vàlides per accedir a una intranet suposadament segura. I no van fer servir cap software maliciós ni atacs en sèrie: simplement la informació de facebook, gmail i linked-in i cinc telefonades d&#8217;una al.lota (és un fet: donen millors resultats que els homes) que es feia passar per usuària despistada.<br />
Jo de moment, m&#8217;auto-engany pensant que a ningú li puc interessar tant com per perdre-hi temps. Que en som d&#8217;innocent,&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: Pere Quintana Seguí</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-330</link>
		<dc:creator><![CDATA[Pere Quintana Seguí]]></dc:creator>
		<pubDate>Sun, 28 Sep 2008 21:15:04 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-330</guid>
		<description><![CDATA[Sí, Password Gorilla és una solució.

De totes maneres, he oblidat quelcom en la meva anàlisi.

Encara que s&#039;emprin moltes contrasenyes, solem identificar-nos sempre amb la mateixa adreça de correu. I tots els serveis web que requereixen autenticació tenen un sistema de recuperació de la contrassenya via correu. És més, n&#039;hi ha que empren &quot;preguntes secretes&quot; que no són gens segures, com ha mostrat el cas de Sarah Palin. Així doncs, per moltes contrassenyes que emprem, la nostra seguretat depèn molt fortament del compte de correu, així estem en una situació molt similar a la d&#039;OpenID.

La seguretat és quelcom extremadament complicat. I, no és qüestió de &quot;si&quot;, és qüestió de &quot;quan&quot;.]]></description>
		<content:encoded><![CDATA[<p>Sí, Password Gorilla és una solució.</p>
<p>De totes maneres, he oblidat quelcom en la meva anàlisi.</p>
<p>Encara que s&#8217;emprin moltes contrasenyes, solem identificar-nos sempre amb la mateixa adreça de correu. I tots els serveis web que requereixen autenticació tenen un sistema de recuperació de la contrassenya via correu. És més, n&#8217;hi ha que empren &#8220;preguntes secretes&#8221; que no són gens segures, com ha mostrat el cas de Sarah Palin. Així doncs, per moltes contrassenyes que emprem, la nostra seguretat depèn molt fortament del compte de correu, així estem en una situació molt similar a la d&#8217;OpenID.</p>
<p>La seguretat és quelcom extremadament complicat. I, no és qüestió de &#8220;si&#8221;, és qüestió de &#8220;quan&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: Manel Guerra</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-328</link>
		<dc:creator><![CDATA[Manel Guerra]]></dc:creator>
		<pubDate>Sun, 28 Sep 2008 21:06:41 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-328</guid>
		<description><![CDATA[Parles d&#039;Open ID, associat (de moment) al món web, però això és extensible a qualsevol lloc/programa que requereixi identificació (tant el problema com els teus arguments). Crec que vas ser tu mateix que vas parlar del &lt;a href=&quot;http://www.fpx.de/fp/Software/Gorilla/&quot; rel=&quot;nofollow&quot;&gt;Password Gorilla&lt;/a&gt;, que podria servir de bloc de notes criptogràfic...]]></description>
		<content:encoded><![CDATA[<p>Parles d&#8217;Open ID, associat (de moment) al món web, però això és extensible a qualsevol lloc/programa que requereixi identificació (tant el problema com els teus arguments). Crec que vas ser tu mateix que vas parlar del <a href="http://www.fpx.de/fp/Software/Gorilla/" rel="nofollow">Password Gorilla</a>, que podria servir de bloc de notes criptogràfic&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Per: Oscar</title>
		<link>http://bits.quintanasegui.com/2008/09/28/perque-no-utilitzo-openid/#comment-327</link>
		<dc:creator><![CDATA[Oscar]]></dc:creator>
		<pubDate>Sun, 28 Sep 2008 19:50:51 +0000</pubDate>
		<guid isPermaLink="false">http://bits.quintanasegui.com/?p=2349#comment-327</guid>
		<description><![CDATA[Molt bona anàlisi. Comparteixo el que exposes, els arguments són contundents.]]></description>
		<content:encoded><![CDATA[<p>Molt bona anàlisi. Comparteixo el que exposes, els arguments són contundents.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

