open id 安全吗?

Dan*_*iel 9 security openid

开放式 ID 是否安全,例如您可以使用它登录银行账户吗?

vor*_*aq7 8

OpenID 与 OpenID 提供商一样安全(即“如果有人闯入您的 Myspace 帐户,他们就可以访问您的 OpenID 以及使用它的所有内容”)。

就个人而言,我不会相信任何有价值的东西。大多数 OpenID 提供商的安全记录非常糟糕。

  • @Evan:OpenID 有很多优点——事实上,我在 SO 三部曲网站上使用 OpenID。然而,没有任何优势可以消除我的安全问题,而且我当然不会相信我的 OpenID 提供商对我的银行帐户信息的安全性 :-) (3认同)
  • @Evan - 任何服务*根据定义*仅与提供者一样安全。我的观点是,OpenID 虽然是一个有价值的协议,但并没有为其提供商的安全性提供足够的结构保证,让 **me** 信任它进行关键身份验证。你可以自由地不同意我的评估,但我支持我所说的。 (3认同)
  • @Evan,您似乎对这个主题相当热情,甚至到了痴迷的地步。也许你需要退后一步,再看看。您信任 OpenID 的事实并不能使其安全。我们不是第一个不信任它的人,当然也不会是最后一个。至于便利因素,那不是问题的主题。 (3认同)
  • 当然他们这样做了,如何将您的声明“OpenID 与 OpenID 提供者一样安全”减少为“X 与 X 提供者一样安全”:在这种情况下,您根本没有说明任何内容。虽然你的说法是真实的,但它是愚蠢的:我认为任何有足够知识来设置和维护 OpenID 的人可能至少与银行一样有资格,因为一个是销售技术解决方案,而另一个是销售金融解决方案. 是的,我对 Google/Yahoo/Verisign 的信任远远超过我对 Washington Mutual 的信任 (2认同)

DCN*_*YAM 5

虽然我同意 voretaq7 OpenID 仅与 OpenID 提供商一样安全,但我不得不说,在选择要使用的 OpenID 提供商时,必须注意确保您使用的是信誉良好的提供商。同样的想法适用于所有与安全有关的事情。Google、AOL 和我认为甚至 Verisign 现在都提供 OpenID,这些公司/提供商确实拥有良好的记录。

OpenID 相对于本土安全性或其他一些第三方软件包的主要优势之一是,与大多数小型实体相比,它把安全性的身份验证方面交给了拥有更多经验和更多资源来处理它的公司。他们往往有更好的能力来保护他们的服务器和数据。作为一家小商店的员工,我肯定比我更相信谷歌能够正确配置保护这些数据所需的服务器、防火墙等。

然而,OpenID 也同样容易受到最危险的方面——选择弱凭证的用户的影响。

  • 看起来周围唯一危险的人是用户。他们是选择密码的人,如果他们使用 OpenID 以及密码应该是谁。保护他们免受自身伤害是我们的责任吗? (2认同)
  • 如果您正在运行接受 OpenID 进行身份验证的服务,您可以轻松地将不可信的提供者列入黑名单,或将已知的良好提供者列入白名单。这样您就可以避免允许用户设置不安全密码的提供程序。 (2认同)

sys*_*138 5

OpenID 是一种将身份验证委托给第三方的方法。对于银行等高度信任的应用程序,您将身份验证委托给谁是一项重大的安全决策。对于任何允许单因​​素身份验证(openID 身份验证令牌)或将身份验证委托给具有足够身份验证保护措施的系统的标准,openID 协议就足够了。

下一个问题:是否有任何当前的 openID 提供商对于在线银行业务来说足够安全?

这是一个不同的问题,现在可能是否定的。然而,没有什么(技术上的)能阻止一个美国银行财团集中资源创建一个遵循既定标准并经过审计的单一银行 openID 提供商。openID 提供者可以使用它需要的任何身份验证方法,无论是 SiteKey、SecureID、智能卡刷卡,还是其他任何需要的方法。我认为大型商业银行不太可能出现这种可能性,但信用合作社社区可能会尝试一下。