Yahoo vient juste de publier les résultats d'une étude d'usabilité sur OpenID faite auprès de quelques uns de leurs utilisateurs. Puisqu'on a pas mal parlé d'OpenID ici, cela me semble assez intéressant comme étude.
Pour résumer, une fois expliqué il semble que le concept d'OpenID soit assez bien compris et que les utilisateurs y trouvent un intérêt.
D'un autre côté aucun des sujets soumis au test n'avait entendu parler d'OpenID auparavant, la technologie n'est donc pas encore répandue, et de nombreuses mauvaise utilisations ont été constaté (confusion entre l'authentification classique et OpenID).
Le document est disponible ici, http://developer.yahoo.com/openid/bestpractices.html , et intéressera bien quelqu'un. Il y a notamment des conseils sur comment expliquer OpenID aux utilisateurs et sur l'intégration d'OpenID dans les applications.
# Faux.
Posté par 2PetitsVerres . Évalué à -4.
Tous les nombres premiers sont impairs, sauf un. Tous les nombres premiers sont impairs, sauf deux.
[^] # Re: Faux.
Posté par ckyl . Évalué à 2.
Autrement tu as un commentaire intéressant à faire peut être ? *
* Cette question s'applique même au cas ou usabilité ne serait pas le bon terme, pas la peine de faire 400 commentaires la dessus.
[^] # Re: Faux.
Posté par IsNotGood . Évalué à 10.
Non. Sauf pour dire que je préfère utilisabilité à usabilité.
[^] # Re: Faux.
Posté par liberforce (site web personnel) . Évalué à 3.
[^] # Re: Faux.
Posté par feth . Évalué à 2.
[^] # Re: Faux.
Posté par ecyrbe . Évalué à 8.
Dans tout les cas, je préfaire utilisabilité, car usabilité ressemble bien trop à usable dont la signification n'a rien à voir.
Et pour revenir au sujet, je trouve justement OpenId trop complexe et difficilement fiable. En tout cas, c'est mon impression.
[^] # Re: Faux.
Posté par Quikeg . Évalué à 1.
usabilité = 23.800 résultats
utilisabilité = 109.000 résultats
utilisabilité gagne par KO.
[^] # Re: Faux.
Posté par allcolor (site web personnel) . Évalué à 7.
http://fr.wikipedia.org/wiki/Therme
# On devrait commencer ici...
Posté par Maclag . Évalué à 4.
Perso je savais que ça existait, mais juste pour la forme parce que j'avais 5min, je viens de me crée un identifiant OpenID France, et si je pense avoir vu passer des champs d'entrée pour ça, je ne saurais encore dire où je vais bien pouvoir m'en servir!
[^] # Re: On devrait commencer ici...
Posté par Erwan . Évalué à 8.
Citons quand même:
* Blogger (quand tu commentes le blog de quelqu'un d'autre)
* Wordpress.com (même chose)
* Magnolia (un delicious-like, qui est l'un des rares services où tu peux utiliser ton OpenID au lieu de créer un compte).
Ensuite, un autre problème d'OpenID c'est que ça va faciliter le phishing. On visite un site web pour la première fois, et on clique sur un lien qui va nous demander de saisir son mot de passe d'un autre site. Il suffit donc de copier la page de login d'un service très populaire (genre Yahoo) pour voler les mots de passes.
[^] # Re: On devrait commencer ici...
Posté par Cyprien (site web personnel) . Évalué à 2.
[^] # Re: On devrait commencer ici...
Posté par icyfemur . Évalué à 2.
http://alexandria.wiki.sourceforge.net/OpenID
[^] # Re: On devrait commencer ici...
Posté par Encolpe DEGOUTE (site web personnel) . Évalué à 2.
Il est principalement utilisé par les blogueurs qui activent les commentaires dans leurs sites.
J'utilise Open Is France depuis sa phase beta et l'intégration à différents sites ne s'est pas faite sans mal.
[^] # Re: On devrait commencer ici...
Posté par IsNotGood . Évalué à 2.
moi.
[^] # Re: On devrait commencer ici...
Posté par Mildred (site web personnel) . Évalué à 1.
Perso, je l'utilise quand c'est possible, mais ce n'est pas encore souvent possible, alors souvent mon OpenID dort.
[^] # Re: On devrait commencer ici...
Posté par Gof (site web personnel) . Évalué à 2.
À quand Linuxfr compatible OpenID ? => https://linuxfr.org/tracker/457.html
[^] # Re: On devrait commencer ici...
Posté par Letho . Évalué à 1.
Il est vrai toutefois que j'ai rarement l'occasion de l'utiliser, ma.gnolia.com et les commentaires sur certains blogs mis à part...
# OpenID et Yahoo
Posté par Loic Dreux . Évalué à 3.
# Sécurité?
Posté par alice . Évalué à 2.
[^] # Re: Sécurité?
Posté par Laurent J (site web personnel, Mastodon) . Évalué à 2.
[^] # Re: Sécurité?
Posté par alice . Évalué à 4.
[^] # Re: Sécurité?
Posté par Larry Cow . Évalué à 3.
Tu peux aussi choisir d'utiliser (comme on aurait tous du le faire depuis longtemps) un mot de passe par compte, mais avec l'explosion du nombre de services en ligne ça devient de moins en moins gérable.
[^] # Re: Sécurité?
Posté par allcolor (site web personnel) . Évalué à 4.
De plus, quid d'un site qui autorise openid, comment peut-il faire confiance à ton serveur openid ?
Conclusion avec openid au lieu d'un seul problème de confiance (fais-je confiance au site pour lui donner mon password), on a un double problème de confiance, pour l'utilisateur même problème qu'avant mais en plus maintenant le serveur doit se méfier du serveur d'authentification openid.
[^] # Re: Sécurité?
Posté par Larry Cow . Évalué à 5.
Pas forcément. Dans la pratique, ton fournisseur (pour utiliser la terminologie officielle) OpenID a de bonnes chances d'être un service chez lequel tu as déjà des billes (Yahoo, ...). Si, a plus forte raison, ce service a déjà accès à des informations confidentielles (quand tu t'inscris sur un service web, tu mets toujours une adresse hébergée chez toi ou chez quelqu'un en qui tu as totalement confiance?), OpenID ne t'enlèvera rien de ce point de vue.
De plus, quid d'un site qui autorise openid, comment peut-il faire confiance à ton serveur openid ?
La seule chose que ton "serveur" (fournisseur, on a dit... essayons d'appeler les choses par leur nom, sinon on va rien panner) certifie au site, c'est que l'utilisateur "http://monfournisseur.truc/bidule" est bien celui qui vient de faire une demande d'authentification. C'est tout. OpenID n'est pas fait pour prouver que les intentions de l'utilisateur sont honorables ou qu'il vote écologiste. Ca n'exempte pas les services "consommateurs" (ou relaying party, si j'ai bien suivi) de faire les vérifications d'usage : captcha, envoi d'un mail de confirmation, coup de téléphone aux proches, ou que sais-je encore.
OpenID ne remplace qu'une chose : le couple login/password. Et la pratique désastreuse qui consiste à donner à des gens que tu ne connais pas les clés de chez toi dans le seul but qu'ils puissent vérifier que tu es bien ce que tu es. Si tu es déjà quelqu'un de très rigoureux et que tes mots de passe ne se recoupent jamais d'un site à l'autre, alors effectivement ça ne t'apportera rien de plus. Pour tous les autres, ça peut s'avérer pratique (et encore plus avec les extensions OpenID+XMPP, apparemment).
[^] # Re: Sécurité?
Posté par alice . Évalué à 2.
Ce n'est pas un problème, puisque toutes les inscriptions modernes n'envoient pas le mot de passe par mail.
Pas compris.
[^] # Re: Sécurité?
Posté par Larry Cow . Évalué à 3.
Presque toutes te permettent de récupérer un nouveau mot de passe sur l'adresse avec laquelle tu t'es inscrit, ce qui revient au même.
Pas compris.
Intellectuellement, c'est très discutable de donner, pour que quelqu'un puisse t'identifier, un truc qui lui permet également de se faire passer pour toi. C'est ce côté symétrique, qui est terriblement dérangeant. C'est un peu pour ça qu'on utilise du chiffrement à sens unique (hachage) pour le stockage des mots de passe sur un poste. Sauf que dans le cas d'un service distant, rien ne te garantit que les choses seront stockées de cette manière. Avec l'explosion des services en ligne, ça devient un véritable problème.
[^] # Re: Sécurité?
Posté par 태 (site web personnel) . Évalué à 3.
Moui, c'est vrai que quand tu donnes ton adresse mail à quelqu'un, il peut se faire passer pour toi et envoyer des mails qui sembleront venir de toi. Mais pour éviter ça on utilise gpg.
Par contre tu donnes ton adresse, mais tu ne donnes pas les clefs, de même que tu ne donnes pas ton numéro de carte bleue à n'importe qui, le mot de passe de ton compte mail, personne ne t'oblige à le donner. Donc le maichant type peut écrire sur sa fausse carte d'identité qu'il est toi et qu'il habite chez toi, mais il ne peut pas entrer chez toi
[^] # Re: Sécurité?
Posté par Raphaël SurcouF (site web personnel) . Évalué à 2.
Moui, c'est vrai que quand tu donnes ton adresse mail à quelqu'un, il peut se faire passer pour toi et envoyer des mails qui sembleront venir de toi. Mais pour éviter ça on utilise gpg.
Ce qui entend un cercle de confiance entre les possesseurs de clés. Le problème de la confiance en un tiers n'est pas résolu.
[^] # Re: Sécurité?
Posté par alice . Évalué à 2.
C'est à ça que serve les questions "Quel est ma couleur de chien préféré?" :-)
[^] # Re: Sécurité?
Posté par bertrand . Évalué à 3.
Pour moi la seule utilisation possible d'OpenId est d'être son propre fournisseur OpenID.
Cela implique que les sites acceptent ton OpenId. Déjà qu'ils n'arrivent pas à s'accepter mutuellement entre grosse société, d'ici à ce qu'ils acceptent des serveurs OpenId de particuliers !
[^] # Re: Sécurité?
Posté par Mildred (site web personnel) . Évalué à 1.
[^] # Re: Sécurité?
Posté par Larry Cow . Évalué à 2.
Après, des gens - comme Elgg - prônent une acceptation à plusieurs vitesses : une liste "verte" de fournisseurs OpenID pour lesquels la création de compte est automatique (sans vérification), une orange pour laquelle la création est soumise à une phase de validation, et une liste rouge de fournisseurs bannis (spammeurs reconnus, etc).
Ca permet de limiter l'impact des OpenID-spambots à venir, tout en offrant de pouvoir encore simplifier les choses pour les "good guys" reconnus. Et ça n'empêche pas les gens normaux de se connecter, du moins pas davantage que les systèmes actuels.
[^] # Re: Sécurité?
Posté par mxt . Évalué à 1.
Un autre risque est celui de l'anonymat si on est obligé d'utiliser le même identifiant pour tous les sites.
[^] # Re: Sécurité?
Posté par fredix . Évalué à 2.
[^] # Re: Sécurité?
Posté par Zenitram (site web personnel) . Évalué à 2.
Tu es obligé à rien.
Tu peux avoir 10 identifiants OpenID si tu as envie.
# openidfrance.fr
Posté par solsTiCe (site web personnel) . Évalué à 1.
mais quand j'ai voulu l'essayer ça ne marchait pas parce que leur site ne "supporte" pas opera. J'ai droit à une page blanche au moment du login sur un site. J'ai envoyé un mail il y a plus de qq mois et rien n'a toujours été fait.
Sujet: TR: problème avec opera et openidfrance.fr
Date: Fri, 18 Jul 2008 10:54:05 +0200
"Merci de toutes ces informations...
Et en effet les tests n'ont pas encore été fait sous Opéra,
C'est une version bêta et très prochainement une autre version sera en ligne
Nous faisons au mieux pour résoudre cet incident
Avec toutes nos excuses"
donc j'ai vite laissé tombé. de toute façon c'était pour esayer...
ca fait pas sérieux pour celui qui veux être le site incontournable en france sur l'openid
# Mot de passe
Posté par yellowiscool . Évalué à 2.
J'ai un compte openid, à part pour tester l'authentification par openid d'une application que je développais, il ne m'a jamais servi.
Envoyé depuis mon lapin.
[^] # Re: Mot de passe
Posté par FabienC . Évalué à 5.
c'est clairement pas le but !!
le but c'est d'éviter de donner ton mot de passe a 42 services internet différent. Ben oui qui te dit que tous ils cryptent ton mot de passe avant de l'enregistrer en base par exemple ?
Tu pense que tout tes facebook, myspace, viadeo, marecettedecuisine.com, monsitetropbien.free.fr, phpBB3 mettent plus de moyen sur la sécurité ou sur leur contenu ?
OpenId permet de les décharger de la gestion de l'authentification et stockage des données et se charge 'lui' de garantir la sécurité de tes données persos.
Après oui il faut toujours faire confiance a un serveur openId mais bon il vaut mieux faire confiance mille fois à une personne que mille fois à 42 personnes
[^] # Re: Mot de passe
Posté par 태 (site web personnel) . Évalué à 2.
c'est clairement pas le but !!
le but c'est d'éviter de donner ton mot de passe a 42 services internet différent.
Mais puisque $BROWSER retient les mots de passe, tu ne mets pas le même mot de passe à tes 42 services mais 42 mots de passe différents. Et comme $BROWSER++ est intelligent, c'est lui qui génère des mots de passe aléatoires quand tu te connectes à un nouveau service. Ainsi, si un de tes 42 mots de passe fuit, un seul de tes 42 mots de passe aura fuit. Après, il faut faire confiance 1000 fois à $BROWSER, qui pourrait tout à fait envoyer tous tes mots de passe à qui il veut, mais sans navigateur, c'est plus difficile d'aller sur le web.
[^] # Re: Mot de passe
Posté par fredix . Évalué à 4.
[^] # Re: Mot de passe
Posté par ckyl . Évalué à 4.
Gérer tout ces mots de passe est un vrai problème. Je veux bien que trois geeks soient capable de se souvenir de tout, mais ce n'est vraiment pas le cas de tout le monde, moi compris. Mon mot de passe DLFP je l'ai choisi il y a... 6 ans tu crois que je m'en souviendrais encore avec un mdp unique et aléatoire ?
Et le problème de la confiance existe déjà entre le site web et toi, et bien souvent avec tout les gens qui font transiter le joli mail contenant ton mot de passe ou le lien d'activation/changement de mot de passe ! Tu fais bien confiance a ta banque pour ton argent, a ton FAI/google pour tes mails pourquoi tu ne pourrais pas avoir confiance en un fournisseur OpenID ?
[^] # Re: Mot de passe
Posté par allcolor (site web personnel) . Évalué à 2.
pourquoi tu ne pourrais pas avoir confiance en un fournisseur OpenID ?
Ok et moi gestionnaire d'un site pourquoi devrais-je avoir confiance en n'importe quel serveur OpenID ? parce que c'est bien beau tout ça, mais des serveur OpenID tout le monde peut en créer un...
[^] # Re: Mot de passe
Posté par ckyl . Évalué à 4.
Un utilisateur est identifié par une URI qui dépend d'un fournisseur OpenID donné. Une personne choisi donc de faire confiance à ce fournisseur et uniquement lui.
D'un point de vue du site, si le serveur est réglo alors évidement il n'y a pas de problème.
Un serveur malveillant peut, au pire, permettre la création de faux comptes pour des spam bots ou autre.
Un serveur malveillant ne peut pas faire une fausse réponse pour un autre fournisseur OpenID, la sécurité des utilisateurs n'est pas mise en cause.
Ma question est donc. Est ce que l'introduction d'OpenID change fondamentalement les choses ? Les comptes à spam, ce n'est pas l'introduction d'OpenID qui va les inventer ou les faire disparaître. Au premier login OpenId tu balances un captcha et l'affaire est dans le sac.
Après il est évident que les géants vont se faire la guerre pour être LE fournisseur OpenID (l'idée n'est pas nouvelle passport ne date pas d'hier). Ce qui fait rentrer l'argent c'est la pub et les informations clients. Donc si tu autorises les autres fournisseurs OpenID pour tes services, tu prends le risque de perdre beaucoup d'informations précieuses...
[^] # Re: Mot de passe
Posté par Raphaël SurcouF (site web personnel) . Évalué à 1.
[^] # Re: Mot de passe
Posté par 태 (site web personnel) . Évalué à 3.
[^] # Re: Mot de passe
Posté par FabienC . Évalué à 2.
- client : ta tête, navigateur, post it, serveur distant, extension firefox
- serveur : le service auprès duquel tu veux t'authentifier.
[^] # Re: Mot de passe
Posté par allcolor (site web personnel) . Évalué à 0.
[^] # Re: Mot de passe
Posté par Larry Cow . Évalué à 3.
Pour un hébergeur honnête, effectivement ça n'apporte pas grand chose (sauf de pouvoir renvoyer un mot de passe oublié, mais pour un utilisateur averti c'est plus gênant qu'autre chose).
Pour quelqu'un d'un peu filou, en revanche, c'est intéressant. Surtout avec la tendance actuelle d'utiliser des adresses e-mail comme identifiant : sur une base de 100 utilisateurs, combien ont utilisé le même mot de passe pour leur compte mail et pour les services ayant cette même adresse e-mail comme identifiant?
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.