<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Vers de la micro-authentification avec MicroID</title>
	<atom:link href="http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/</link>
	<description>FredCavazza.net</description>
	<lastBuildDate>Sat, 20 Mar 2010 09:42:41 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Par : Changaco</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-21112</link>
		<dc:creator>Changaco</dc:creator>
		<pubDate>Wed, 06 Aug 2008 10:04:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-21112</guid>
		<description>J&#039;ai pas bien compris comment c&#039;est sensé fonctionner mais à mon avis ce qu&#039;il faut c&#039;est faire une sorte de fil des commentaires postés avec un certain pseudo. L&#039;utilisateur qui a enregistré ce pseudo ayant accès à ce fil et pouvant supprimer des messages qui n&#039;auraient pas été postés par lui. Reste à trouver le moyen de s&#039;assurer que la demande de suppression vient bien de l&#039;utilisateur en question ...</description>
		<content:encoded><![CDATA[<p>J&#8217;ai pas bien compris comment c&#8217;est sensé fonctionner mais à mon avis ce qu&#8217;il faut c&#8217;est faire une sorte de fil des commentaires postés avec un certain pseudo. L&#8217;utilisateur qui a enregistré ce pseudo ayant accès à ce fil et pouvant supprimer des messages qui n&#8217;auraient pas été postés par lui. Reste à trouver le moyen de s&#8217;assurer que la demande de suppression vient bien de l&#8217;utilisateur en question &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Différences entre identification, autorisation et authentification - To take away</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-21111</link>
		<dc:creator>Différences entre identification, autorisation et authentification - To take away</dc:creator>
		<pubDate>Wed, 06 Aug 2008 06:35:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-21111</guid>
		<description>[...] en train de lire le billet de Fred Cavazza sur MicroID et plus particulièrement les commentaires mais ça part un peu dans tous les sens, principalement [...]</description>
		<content:encoded><![CDATA[<p>[...] en train de lire le billet de Fred Cavazza sur MicroID et plus particulièrement les commentaires mais ça part un peu dans tous les sens, principalement [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Olivier D. alias ze kat</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-21033</link>
		<dc:creator>Olivier D. alias ze kat</dc:creator>
		<pubDate>Wed, 30 Jul 2008 10:30:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-21033</guid>
		<description>Pour authentifier efficacement le visiteur, avec son accord, il faudrait ;
1/ s&#039;inspirer des spyware via du Javascript,
2/ ou mieux que les navigateurs ré-introduisent les cookies cross-site.
 
A noter que les blogs avec le widget de MyBlogLog (celui des stats non visible ou celui des avatars) disposent en mémoire une variable de l&#039;ID du visiteur (si inscrit et session active). On pourrait imaginer que le commentaire serait accompagné d&#039;une mention du genre &quot;Identité certifiée par MyBlogLog&quot;, en plus de remplir automatiquement les champs de saisie.

Avis aux courageux ; j&#039;ai déjà repéré que les API fournissent tout le nécessaire ;o)</description>
		<content:encoded><![CDATA[<p>Pour authentifier efficacement le visiteur, avec son accord, il faudrait ;<br />
1/ s&#8217;inspirer des spyware via du Javascript,<br />
2/ ou mieux que les navigateurs ré-introduisent les cookies cross-site.</p>
<p>A noter que les blogs avec le widget de MyBlogLog (celui des stats non visible ou celui des avatars) disposent en mémoire une variable de l&#8217;ID du visiteur (si inscrit et session active). On pourrait imaginer que le commentaire serait accompagné d&#8217;une mention du genre &#8220;Identité certifiée par MyBlogLog&#8221;, en plus de remplir automatiquement les champs de saisie.</p>
<p>Avis aux courageux ; j&#8217;ai déjà repéré que les API fournissent tout le nécessaire ;o)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : De tout de rien, c'est la boîte à liens ! &#124; Weezonaute, le blogueur masqué</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-21024</link>
		<dc:creator>De tout de rien, c'est la boîte à liens ! &#124; Weezonaute, le blogueur masqué</dc:creator>
		<pubDate>Tue, 29 Jul 2008 21:21:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-21024</guid>
		<description>[...] Vers la micro-authentification avec MicroID via Fred Cavazza [...]</description>
		<content:encoded><![CDATA[<p>[...] Vers la micro-authentification avec MicroID via Fred Cavazza [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : florence meichel</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20976</link>
		<dc:creator>florence meichel</dc:creator>
		<pubDate>Mon, 28 Jul 2008 07:27:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20976</guid>
		<description>Merci Sunny pour cette reférence

Manuel Vila vient de mettre en ligne aussi une vidéo fort intéressante qui explique clairement et simplement un certains nombres de principes lié au web orienté objet (en français)

A découvrir

http://frenchblog.kindalab.com/2008/07/27/refaire-le-web-premier-episode/</description>
		<content:encoded><![CDATA[<p>Merci Sunny pour cette reférence</p>
<p>Manuel Vila vient de mettre en ligne aussi une vidéo fort intéressante qui explique clairement et simplement un certains nombres de principes lié au web orienté objet (en français)</p>
<p>A découvrir</p>
<p><a href="http://frenchblog.kindalab.com/2008/07/27/refaire-le-web-premier-episode/" rel="nofollow">http://frenchblog.kindalab.com/2008/07/27/refaire-le-web-premier-episode/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : AMZANI</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20902</link>
		<dc:creator>AMZANI</dc:creator>
		<pubDate>Thu, 24 Jul 2008 00:14:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20902</guid>
		<description>@Pasmoi &gt; Mais il y&#039;a toujours un problème avec ce système basé sur l</description>
		<content:encoded><![CDATA[<p>@Pasmoi &gt; Mais il y&#8217;a toujours un problème avec ce système basé sur l</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Pasmoi</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20868</link>
		<dc:creator>Pasmoi</dc:creator>
		<pubDate>Tue, 22 Jul 2008 17:27:41 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20868</guid>
		<description>Je ne comprends pas tout ce brassage de vent. Que l&#039;on demande un mot de passe ou une adresse mail, cela reste un facteur d&#039;authentification.

Pour gérer une identité sur le web, il suffit d&#039;utiliser un système de clé dans l&#039;esprit openpgp.

Une adaptation aux blogs:
Le blogueur télécharge sa clé publique sur son blog.
Quand il poste sur un autre blog, il fournit avec son commentaire un lien vers sa clé publique et signe son message à l&#039;aide de sa clé privée.

Il suffit ensuite aux lecteurs de vérifier si la signature du message correspond à la clé publique présente sur le blog.

Ce système est décentralisé et entièrement automatisable. On peut imaginer qu&#039;un plugin présent dans le navigateur se charge de signer et de vérifier tout les messages automatiquement.</description>
		<content:encoded><![CDATA[<p>Je ne comprends pas tout ce brassage de vent. Que l&#8217;on demande un mot de passe ou une adresse mail, cela reste un facteur d&#8217;authentification.</p>
<p>Pour gérer une identité sur le web, il suffit d&#8217;utiliser un système de clé dans l&#8217;esprit openpgp.</p>
<p>Une adaptation aux blogs:<br />
Le blogueur télécharge sa clé publique sur son blog.<br />
Quand il poste sur un autre blog, il fournit avec son commentaire un lien vers sa clé publique et signe son message à l&#8217;aide de sa clé privée.</p>
<p>Il suffit ensuite aux lecteurs de vérifier si la signature du message correspond à la clé publique présente sur le blog.</p>
<p>Ce système est décentralisé et entièrement automatisable. On peut imaginer qu&#8217;un plugin présent dans le navigateur se charge de signer et de vérifier tout les messages automatiquement.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Antoine</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20853</link>
		<dc:creator>Antoine</dc:creator>
		<pubDate>Tue, 22 Jul 2008 10:07:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20853</guid>
		<description>Comme rappelé plus haut, j&#039;imagine que MicroID fonctionne en supposant que lorsqu&#039;on dépose un commentaire, on demande l&#039;adresse email (qui n&#039;est pas publiée) de l&#039;auteur.
Le système fonctionne alors uniquement si l&#039;adresse mail est connue de l&#039;auteur seul (idem à un mot de passe). Sinon c&#039;est l&#039;usurpation assurée.
L&#039;adresse du site sert à comparer le hash calculé avec celui publié sur la page (balise meta).
A ce moment là, on a bien un système viable d&#039;identification.

Et pour avoir une adresse email &quot;privée&quot;, rien ne vaut l&#039;utilisation du &quot;Plus addressing&quot; ( http://en.wikipedia.org/wiki/E-mail_address#Plus_.28or_Minus.29_addressing ) bien répandu - fonctionne chez Gmail, Yahoo, ...

Donc, en &quot;signant&quot; mon commentaire par &quot;michel.dupond+motsecret@gmail.com&quot;, je fournis une adresse email valide (mon adresse email que j&#039;utilise tous les jours) et connue de moi seul

Ca marche non ?</description>
		<content:encoded><![CDATA[<p>Comme rappelé plus haut, j&#8217;imagine que MicroID fonctionne en supposant que lorsqu&#8217;on dépose un commentaire, on demande l&#8217;adresse email (qui n&#8217;est pas publiée) de l&#8217;auteur.<br />
Le système fonctionne alors uniquement si l&#8217;adresse mail est connue de l&#8217;auteur seul (idem à un mot de passe). Sinon c&#8217;est l&#8217;usurpation assurée.<br />
L&#8217;adresse du site sert à comparer le hash calculé avec celui publié sur la page (balise meta).<br />
A ce moment là, on a bien un système viable d&#8217;identification.</p>
<p>Et pour avoir une adresse email &#8220;privée&#8221;, rien ne vaut l&#8217;utilisation du &#8220;Plus addressing&#8221; ( <a href="http://en.wikipedia.org/wiki/E-mail_address#Plus_.28or_Minus.29_addressing" rel="nofollow">http://en.wikipedia.org/wiki/E-mail_address#Plus_.28or_Minus.29_addressing</a> ) bien répandu &#8211; fonctionne chez Gmail, Yahoo, &#8230;</p>
<p>Donc, en &#8220;signant&#8221; mon commentaire par &#8220;michel.dupond+motsecret@gmail.com&#8221;, je fournis une adresse email valide (mon adresse email que j&#8217;utilise tous les jours) et connue de moi seul</p>
<p>Ca marche non ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sunny</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20744</link>
		<dc:creator>Sunny</dc:creator>
		<pubDate>Fri, 18 Jul 2008 15:34:07 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20744</guid>
		<description>En fait il suffit que la clé soit générée avec un mot secret en plus. Je rentre l&#039;adresse de mon site plus le mot secret, le serveur concatène mon email + mot secret ou url + mot secret, génère la clé md5 ou autre à partir de là et va vérifier sa présence sur le site en question.
L&#039;avantage c&#039;est que comme ce système sert à valider des commentaires par exemple, on peut décider de changer le mot secret quand on veut sans que ça affecte la validation des commentaires puisqu&#039;elle a déjà été effectuée.
Néanmoins je ne suis pas complètement sur de l&#039;intérêt vs openId.

Florence: tu peux regarder autour de l&#039;apml ce qui se fait (mes quelques liens apml si ça t&#039;intéresse : http://www.yoolink.fr/people/sun/tag/apml )</description>
		<content:encoded><![CDATA[<p>En fait il suffit que la clé soit générée avec un mot secret en plus. Je rentre l&#8217;adresse de mon site plus le mot secret, le serveur concatène mon email + mot secret ou url + mot secret, génère la clé md5 ou autre à partir de là et va vérifier sa présence sur le site en question.<br />
L&#8217;avantage c&#8217;est que comme ce système sert à valider des commentaires par exemple, on peut décider de changer le mot secret quand on veut sans que ça affecte la validation des commentaires puisqu&#8217;elle a déjà été effectuée.<br />
Néanmoins je ne suis pas complètement sur de l&#8217;intérêt vs openId.</p>
<p>Florence: tu peux regarder autour de l&#8217;apml ce qui se fait (mes quelques liens apml si ça t&#8217;intéresse : <a href="http://www.yoolink.fr/people/sun/tag/apml" rel="nofollow">http://www.yoolink.fr/people/sun/tag/apml</a> )</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : LeTroll</title>
		<link>http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/comment-page-1/#comment-20736</link>
		<dc:creator>LeTroll</dc:creator>
		<pubDate>Fri, 18 Jul 2008 12:25:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.fredcavazza.net/2008/07/16/vers-de-la-micro-authentification-avec-microid/#comment-20736</guid>
		<description>En fait, si j&#039;ai bien compris (d&#039;après wikipedia) la sécurité du MicroID repose sur le fait que l&#039;on génère un hash (chaine de caractère) depuis deux clés : une adresse de site web, et un email.

Si on connait les deux clés, on peut falsifier la signature sans problème (logique!).

DONC, le MicroID prends pour postulat de base que vous allez générer votre hash d&#039;authentification public avec une adresse email connue de vous seul, et qui à été au préalable vérifiée par une tierce partie.

l&#039;idée de base étant, je pense, que quand vous entrez un commentaire dans un blog, vous fournissez votre adresse email, mais elle n&#039;est pas publiée. Donc, le moteur du blog est capable de générer le hash   et de le comparer à celui de référence...

Mais tout cela m&#039;apparait bien faible (micro!) comme protection... à tester!</description>
		<content:encoded><![CDATA[<p>En fait, si j&#8217;ai bien compris (d&#8217;après wikipedia) la sécurité du MicroID repose sur le fait que l&#8217;on génère un hash (chaine de caractère) depuis deux clés : une adresse de site web, et un email.</p>
<p>Si on connait les deux clés, on peut falsifier la signature sans problème (logique!).</p>
<p>DONC, le MicroID prends pour postulat de base que vous allez générer votre hash d&#8217;authentification public avec une adresse email connue de vous seul, et qui à été au préalable vérifiée par une tierce partie.</p>
<p>l&#8217;idée de base étant, je pense, que quand vous entrez un commentaire dans un blog, vous fournissez votre adresse email, mais elle n&#8217;est pas publiée. Donc, le moteur du blog est capable de générer le hash   et de le comparer à celui de référence&#8230;</p>
<p>Mais tout cela m&#8217;apparait bien faible (micro!) comme protection&#8230; à tester!</p>
]]></content:encoded>
	</item>
</channel>
</rss>
