Кіріспе

Ашық және орталықтандырылмаған куәландыру протоколы OpenID – коммерциялық емес OpenID Foundation ұйымы ұсынған ашық стандартты және орталықтандырылмаған куәландыру протоколы. Ол пайдаланушыларға үшінші тараптың жеке сәйкестендіру провайдері (IDP) қызметін пайдалана отырып, өзара жұмыс істейтін сайттар (сенімді тараптар немесе RP) арқылы куәландырылуға мүмкіндік береді, бұл веб-мастерлерге өздерінің жеке куәландыру жүйелерін жасау қажеттілігін жояды және пайдаланушыларға әр сайт үшін жеке сәйкестендіру және парольді қажет етпей, бірнеше байланыссыз веб-сайттарға кіруге мүмкіндік береді. Пайдаланушылар OpenID жеке сәйкестендіру провайдерін таңдап тіркелгі жасайды. OpenID стандарты жеке сәйкестендіру провайдері мен OpenID қабылдаушы (сенімді тарап) арасындағы байланыс үшін базалық құрылымды ұсынады. Стандартқа енгізілген кеңейтім (OpenID Attribute Exchange) пайдаланушы атрибуттарын, мысалы, атауын және жынысын OpenID жеке сәйкестендіру провайдерінен сенімді тарапқа беруді жеңілдетеді (әр сенімді тарап өзінің қажеттіліктеріне қарай атрибуттардың әртүрлі жиынтығын сұрауы мүмкін). OpenID протоколы пайдаланушының жеке сәйкестендіруін куәландыру үшін орталық билікке сүйенбейді. Сонымен қатар, қызметтер де, OpenID стандарты да пайдаланушыларды куәландырудың нақты әдісін міндеттей алмайды, бұл парольдер сияқты кең таралған және смарт-карталар немесе биометриялық деректер сияқты жаңа тәсілдерді де қолдануға мүмкіндік береді. OpenID-дің соңғы нұсқасы OpenID 2.0, ол 2007 жылдың желтоқсанында аяқталып, жарияланды. OpenID термині OpenID стандартында көрсетілген жеке сәйкестендіргішке де сілтеме жасай алады; бұл сәйкестендіргіштер бірегей бірыңғай ресурс сәйкестендіргіші (URI) түрінде болады және оларды куәландыруды басқаратын «OpenID провайдері» басқарады. AOL, Flickr, Google, Amazon.com, Canonical (провайдер атауы Ubuntu One), LiveJournal, Microsoft (провайдер атауы Microsoft аккаунты), Mixi, Myspace, Novell, OpenStreetMap, Orange, Sears, Sun, Telecom Italia, Universal Music Group, VeriSign, WordPress, Yahoo!, BBC, IBM, PayPal және Steam, бірақ бұл ұйымдардың кейбіреулерінің өздерінің куәландыру жүйелері де бар. Көптеген, егер барлық емес болса, ірі ұйымдар пайдаланушылардан тіркелу үшін қолданыстағы электрондық пошта мекенжайы немесе ұялы телефон нөмірі түрінде куәландыру деректерін талап етеді (одан кейін оны OpenID сәйкестендіруі ретінде пайдалануға болады). Бірнеше кіші ұйымдар қосымша жеке мәліметтерді талап етпей тіркелуге мүмкіндік береді. Facebook бұрын OpenID-ті қолданған, бірақ Facebook Connect-ке көшті. Blogger да OpenID-ті қолданған, бірақ 2018 жылдың мамыр айынан бастап оны қолдамайды.

Техникалық шолу

OpenID – пайдаланушыларға бір жиын тіркелгі деректерін пайдаланып, әр веб-сайт үшін жеке пайдаланушы аты мен құпия сөзді қажет етпей, бірнеше веб-сайтта өзін-өзі куәландыруға мүмкіндік беретін таратылған куәландыру протоколы. OpenID пайдаланушыны сәйкестік провайдерімен (IDP) куәландырады, ол пайдаланушыға бірегей идентификаторды (OpenID деп аталады) ұсынады. Бұл идентификаторды OpenID қолдауын көрсететін кез келген веб-сайтта пайдаланушыны куәландыру үшін пайдалануға болады. Пайдаланушы OpenID куәландыруын қолдайтын веб-сайтқа кіргенде, веб-сайт пайдаланушыны таңдаған IDP-ге қайта бағыттайды. IDP пайдаланушыны өзін куәландыруға шақырады (мысалы, пайдаланушы аты мен құпия сөзді енгізу арқылы). Пайдаланушы куәландырылғаннан кейін, IDP OpenID жасайды және оны веб-сайтқа қайтарады. Веб-сайт осы OpenID-ді пайдаланушының нақты тіркелгі деректерін білмей, оны куәландыру үшін пайдалана алады. OpenID HTTP, HTML және XML сияқты бірнеше қолданыстағы стандарттардың негізінде құрылған. OpenID бірнеше технологияларға, соның ішінде веб-сайттарға белгілі бір OpenID-мен байланысты IDP-ді табуға мүмкіндік беретін анықтау механизміне, сондай-ақ фишинг және басқа шабуылдардан қорғау үшін қауіпсіздік механизмдеріне сүйенеді. OpenID-дің басты артықшылықтарының бірі – ол пайдаланушыларға жеке веб-сайттарға сүйенудің орнына, өздерінің сәйкестік ақпаратын басқаруға және кіру деректерін сақтау және басқару үшін пайдалануға мүмкіндік береді. Бұл, әсіресе, веб-сайттардың қауіпсіздігі бұзылуы мүмкін немесе пайдаланушылар өздерінің жеке мәліметтерінің құпиялылығына алаңдайтын жағдайларда маңызды. OpenID Google, Yahoo! және PayPal сияқты көптеген ірі веб-сайттар мен қызмет провайдерлері тарапынан кеңінен қабылданып, қолданылады. Протокол Ruby on Rails және Django сияқты бірнеше ашық кодты жобалар мен фреймворктарда да қолданылады.

Жүйеге кіру

Соңғы пайдаланушы аутентификация мақсатында OpenID-ді көрсету мүмкіндігін ұсынатын сенімді тараппен (мысалы, веб-сайтпен) өзара әрекеттеседі; соңғы пайдаланушы әдетте OpenID-ді бұрын тіркеген (мысалы, alice.openid.example.org) OpenID провайдерінде (мысалы, openid.example.org) тіркеген болады немесе Yadis құжатын ұсынады. OpenID аутентификациясы 2.0 (және кейбір 1.1 нұсқаларынан бастап) қолданысқа енгеннен бастап, OpenID-мен қолданылатын екі түрлі идентификатор бар: URL-дер және XRI. XRI – бұл домендер аралық цифрлық идентификация үшін арнайы жасалған интернет идентификаторының жаңа түрі. Мысалы, XRI екі түрде келеді – i-атаулар және i-сандар, олар әдетте синонимдер ретінде бір уақытта тіркеледі. I-атаулар қайта тағайындалатын (домендік атаулар сияқты), ал i-сандар ешқашан қайта тағайындалмайды. XRI i-атауы OpenID идентификаторы ретінде қолданылған кезде, ол дереу синонимді i-санына (XRDS құжатының CanonicalID элементі) айналдырылады. Осы i-сан – сенімді тарап сақтайтын OpenID идентификаторы. Осылайша, пайдаланушы да, сенімді тарап та соңғы пайдаланушының OpenID идентификаторын басқа тараптың иеленуінен қорғалады, бұл қайта тағайындалатын DNS атына негізделген URL-де болуы мүмкін.

OpenID қоры

OpenID Foundation (OIDF) OpenID қауымдастығы мен технологияларын дамытуға және қолдауға жұмыс істейді. OIDF – жеке дамытушылардың, мемлекеттік органдардың және OpenID-ді насихаттау мен қорғауды көздейтін компаниялардың коммерциялық емес халықаралық стандарттарды әзірлеу ұйымы. OpenID Foundation 2007 жылғы маусымда құрылды және дамытушылардың, жеткізушілердің және пайдаланушылардың ашық қауымдастығын көрсететін сенімді ұйым ретінде жұмыс істейді. OIDF қауымдастыққа қажетті инфрақұрылымды ұсынып, OpenID-ді таратуға және қолдауға көмектеседі. Бұған интеллектуалдық меншік пен тауарлық белгілерді басқару, сондай-ақ OpenID-дің кең таралған қолдануын және жаһандық қатысуын ынталандыру кіреді.

Бөлімдер

OIDF – цифрлық идентификацияны ілгерілететін және OpenID-ді кеңінен қабылдауға ынталандыратын жаһандық ұйым. OIDF мүшелік бөлімшелер құруға қолдау көрсетіп келеді. Мүшелік бөлімшелер ресми түрде Қорының құрамына кіреді және өздерінің аймағында интернетте пайдаланушыға бағытталған идентификация үшін OpenID-ді дамыту мен қабылдауды қолдау мақсатында жұмыс істейді.

Зияткерлік меншік және үлестік келісімдер

OIDF OpenID спецификацияларының еркін іске асырылуын қамтамасыз етеді, сондықтан OIDF барлық үлескерлерден үлестік келісімге қол қоюды талап етеді. Бұл келісім Фондқа жиынтық спецификацияларды жариялауға авторлық құқық лицензиясын берумен қатар, патенттік талаптардан бас тарту туралы келісімді де қамтиды. Патенттік талаптардан бас тарту туралы келісімде үлескер OpenID спецификацияларын іске асырғаны үшін ешкімді соттамайтынын міндеттейді.

Аутентификация қателері

2012 жылдың наурыз айында OpenID-де екі жалпы қауіпсіздік мәселесі туралы зерттеу жұмысы жарияланды. Екі мәселе де шабуылшыға құрбанның сенімді серіктес тіркелгісіне кіруге мүмкіндік береді. Бірінші мәселе бойынша OpenID және Google (OpenID сәйкестік провайдері) оны жою үшін қауіпсіздік туралы ескертулер жариялады. Google-дің ескертуінде былай делінген: «Шабуылшы пайдаланушының электрондық пошта мекенжайын сұрамайтын OpenID сұрауын жасап, содан кейін IDP жауабына қол қойылмаған электрондық пошта мекенжайын қоса алады. Егер шабуылшы осы жауапты мұндай атрибуттың қол қойылмағанын байқамайтын веб-сайтқа жіберсе, сайт шабуылшыны кез келген жергілікті тіркелгіге кіргізуге болатын болады». Зерттеушілер Yahoo! Пошта, smartsheet.com, Zoho, manymoon.com, diigo.com сияқты көптеген танымал веб-сайттардың осал екенін анықтады. Зерттеушілер зардап шеккен тараптарға хабарласып, олар осал кодтарын түзетті. Екінші мәселе «Дерек типінің шатасуы логикалық қатесі» деп аталды, ол да шабуылшыларға құрбандардың RP тіркелгісіне кіруге мүмкіндік береді. Бастапқыда Google және PayPal осал екені расталды. OpenID бұл қате туралы есеп жариялады. Есепте Google және PayPal түзетулер енгізгені және басқа OpenID провайдерлеріне өздерінің іске асырылуын тексеруге кеңес берілгені айтылды.

Фишинг

Кейбір бақылаушылар OpenID-де қауіпсіздік кемшіліктері бар екенін және фишинг шабуылдарына осал болуы мүмкін екенін айтты. Мысалы, қасақана ретрансляциялаушы тарап соңғы пайдаланушыны жалған сәйкестендіру провайдерінің аутентификация бетіне бағыттап, осы пайдаланушыдан тіркелгі деректерін енгізуді сұрай алады. Бұл аяқталғаннан кейін, қасақана тарап (бұл жағдайда жалған аутентификация бетін де басқарады) соңғы пайдаланушының сәйкестендіру провайдерінің тіркелгісіне қол жеткізіп, содан кейін сол пайдаланушының OpenID-ін басқа қызметтерге кіру үшін пайдалана алады. Фишинг шабуылдарына қарсы күресу мақсатында кейбір OpenID провайдерлері соңғы пайдаланушының сенім білдіретін тараппен аутентификация жасау алдында олармен аутентификациялануын міндеттейді. Бұл соңғы пайдаланушының сәйкестендіру провайдерінің саясатын білуіне байланысты. 2008 жылдың желтоқсанында OpenID Foundation провайдерлік аутентификация саясатын кеңейтудің (PAPE) 1.0 нұсқасын бекітті, ол "сенім білдіретін тараптарға пайдаланушыларды аутентификациялау кезінде OpenID провайдерлерінен белгілі бір аутентификация саясатын қолдануды талап етуге және OpenID провайдерлеріне қолданылған нақты саясаттар туралы хабарлауға мүмкіндік береді".

Құпиялылық және сенім мәселелері

OpenID-мен байланысты анықталған басқа да қауіпсіздік мәселелері құпиялылықтың жетіспеуі мен сенім мәселесін шеше алмауды қамтиды. Дегенмен, бұл мәселе OpenID-ге ғана тән емес, ол қазіргі интернеттің жалпы жағдайы. Бірақ, Identity Provider сіздің OpenID арқылы кіргендеріңіздің тізімін сақтайды; сіз қандай сайтқа кіргеніңізді біледі, бұл түрлі сайттардағы іздеуді жеңілдетеді. Сонымен қатар, бұзылған OpenID тіркелгісі бір сайттағы тіркелгіге қарағанда жеке өмірге қатысты ауыр зардаптар келтіруі мүмкін.

Тарих

OpenID аутентификация протоколы 2005 жылғы мамыр айында танымал LiveJournal веб-сайтының авторы Брэд Фицпатрик Six Apart компаниясында жұмыс істеген кезде әзірленді. Бастапқыда Yadis ("Yet another distributed identity system" деген сөздердің аббревиатурасы) деп аталған, ол OpenID деп аталды, себебі sixapart.net домендік аты жобаны жүзеге асыру үшін Six Apart компаниясына берілді. OpenID қолдауы LiveJournal және LiveJournal қозғалтқышы қауымдастығы DeadJournal блогындағы пікірлер үшін жақын арада іске асырылды және цифрлық сәйкестік қауымдастығында жылдам назар аударды. Веб-әзірлеуші JanRain OpenID-ді ерте қолдады, OpenID бағдарламалық кітапханаларын ұсынды және OpenID-ге негізделген қызметтер бойынша бизнесін кеңейтті. Маусым айының соңында OpenID пайдаланушылары мен корпоративтік бағдарламалық қамтамасыз ету компаниясы NetMesh әзірлеушілері арасында талқылаулар басталды, бұл OpenID мен NetMesh-тің ұқсас жеңіл салмақты сәйкестендіру (LID) протоколы арасындағы өзара іс-қимылға әкелді. Ынтымақтастықтың тікелей нәтижесі Yadis Discovery протоколы болды, ол бастапқыда OpenID үшін қолданылған атауды қабылдады. Жаңа Yadis 2005 жылдың 24 қазанында жарияланды. 2005 жылғы Интернет-сәйкестендіру семинарында бірнеше күннен кейін талқыланғаннан кейін, XRI/i атауларын әзірлеушілер Yadis жобасына қосылды, олар протоколда пайдалану үшін кеңейтілетін ресурс сипаттамасы тізбегі (XRDS) форматын енгізді. Желтоқсан айында Sxip Identity әзірлеушілері OpenID/Yadis қауымдастығымен оның Simple Extensible Identity Protocol (SXIP) 2.0 нұсқасын LID және OpenID сияқты URL-ге негізделген сәйкестіктерге ауыстыру туралы хабарлағаннан кейін талқылауды бастады. 2006 жылдың наурыз айында JanRain OpenID үшін қарапайым тіркеу (SREG) кеңейтуін жасады, ол бастапқы профильді алмасуға мүмкіндік берді және сәуірде OpenID кеңейтулерін ресмилендіру туралы ұсыныс ұсынды. Сол айда OpenID-ге толық XRI қолдауын енгізу бойынша жұмыстар басталды. Май айының басында OpenID-тің негізгі әзірлеушісі Дэвид Рекордн Six Apart компаниясынан шығып, VeriSign компаниясына қосылды. Маусым айының басында SXIP 2.0 және OpenID жобалары арасындағы негізгі айырмашылықтар OpenID-де толық URL-дің орнына сәйкестік провайдерінің URL-ін тапсыру арқылы бірнеше тұлғаларды қолдау туралы келісіммен шешілді. Осыған байланысты, сондай-ақ кеңейтулер мен XRI қолдауды қосумен OpenID толыққанды цифрлық сәйкестікке айналды, Рекорд: "Біз OpenID-ді идентификаторлар, табу, аутентификация және оның үстінде орналасқан хабарлама қызметтерінің қабаттарын қамтитын құрылымның шатыры ретінде көреміз және бұл бүкіл нәрсе "OpenID 2.0" деп аталды" деді. Шілде айының соңында Sxip өзінің Digital Identity Exchange (DIX) протоколын OpenID-ке біріктіре бастады, тамыз айында OpenID Attribute Exchange (AX) кеңейтуінің бастапқы жобаларын ұсынды. 2006 жылдың соңында ZDNet пікір мақаласы пайдаланушыларға, веб-сайт операторларына және кәсіпкерлерге OpenID үшін жағдай жасады. 2007 жылдың 31 қаңтарында Symantec өзінің Identity Initiative өнімдері мен қызметтерінде OpenID-ті қолдағанын жариялады. Бір аптадан кейін, 6 ақпанда Microsoft компаниясы JanRain, Sxip және VeriSign компанияларымен OpenID және Microsoft-тың Windows CardSpace сандық сәйкестік платформасының өзара әрекеттесуіне, әсіресе OpenID үшін фишингке төзімді аутентификациялық шешімді әзірлеуге назар аудару үшін бірлесіп жұмыс істейтінін жариялады. Ынтымақтастық аясында Microsoft өзінің болашақ сәйкестік серверлік өнімдерінде OpenID-ті қолдауға және JanRain, Sxip және VeriSign өзінің болашақ сәйкестік шешімдеріне Microsoft-тың Ақпарат картасы профилін қолдауға уәде берді. Ақпан айының ортасында AOL барлық AOL және AOL Instant Messenger (AIM) шоттары үшін эксперименталды OpenID провайдер қызметі жұмыс істейтінін мәлімдеді. Мамыр айында Sun Microsystems OpenID қауымдастығымен жұмыс істей бастады, OpenID бағдарламасын жариялады, сондай-ақ OpenID қауымдастығымен мәлімдемеу туралы келісімге келді, OpenID-тің іске асырылуына қарсы өзінің патенттерінің ешқайсысын мәлімдемеуге уәде берді. Маусым айында OpenID басшылығы OpenID Foundation, OpenID бренді мен мүлкін басқару үшін Орегон штатындағы қоғамдық пайда корпорациясын құрды. Сол айда Бельгияда Снорри Джорджи тәуелсіз OpenID Europe Foundation құрылды. Желтоқсанның басында протоколды құрастыруға негізгі үлестірушілермен келісімдер жиналды, ал 5 желтоқсанда OpenID Authentication 2.0 және OpenID Attribute Exchange 1.0 нақтылаулары бекітілді. 2008 жылдың қаңтар айының ортасында Yahoo! OpenID 2.0 бағдарламасын қолдауды жариялады, сонымен қатар, жеткізуші ретінде және оған сенім білдіретін тарап ретінде, жеткізуші қызметін айдың соңына дейін шығарады. Ақпан айының басында Google, IBM, Microsoft, VeriSign және Yahoo! OpenID Foundation корпоративтік кеңесінің мүшесі болып табылады. Мамыр айының басында SourceForge, Inc. OpenID провайдерін және жетекші ашық кодты бағдарламалық қамтамасыз ету веб-сайты SourceForge.net-ке OpenID провайдері мен оған сенім білдіретін тарапты қолдауды енгізді. Шілде айының соңында танымал әлеуметтік желі қызметі MySpace OpenID-ді провайдер ретінде қолдауды жариялады. Қазан айының соңында Google провайдер ретінде OpenID қолдауын іске қосты және Microsoft Windows Live ID OpenID-ді қолдайтынын жариялады. Қараша айында JanRain RPX Basic деп аталатын тегін хостингтік қызметті жариялады, ол веб-сайттарға орнату, интеграциялау және OpenID ашық кодты кітапханаларын конфигурациялау қажеттілігінсіз тіркеу және кіру үшін OpenID-ді қабылдауға мүмкіндік береді. 2009 жылдың қаңтарында PayPal корпоративтік мүше ретінде OpenID Foundation-ға қосылды, ал ақпан айында Facebook қосылды. OpenID Foundation атқару комитетін құрды және Дон Тибоны атқару директоры болып тағайындады. Наурыз айында MySpace бұрын жарияланған OpenID провайдерлік қызметін іске қосты, бұл барлық MySpace пайдаланушыларына олардың MySpace URL-ін OpenID ретінде пайдалануға мүмкіндік берді. Мамыр айында Facebook оның оған сенім білдіретін тарап функционалдығын іске қосты, пайдаланушыларға Facebook-қа кіру үшін автоматты кіруге қосылған OpenID есебін (мысалы, Google) пайдалануға мүмкіндік берді. 2013 жылдың қыркүйегінде Janrain MyOpenID.com 2014 жылдың 1 ақпанында жабылатынын жариялады; 2013 жылдың II тоқсанындағы әлеуметтік кіру кеңістігінде Facebook пен Google басымдығын көрсететін шеңбер диаграммасы көрсетілді. Facebook OpenID-ден кетті; ол енді демеуші емес, кеңесте өкілдігі жоқ және OpenID кірулерін рұқсат етпейді. 2016 жылдың мамырында Symantec pip.verisignlabs.com OpenID жеке сәйкестік портал қызметін тоқтату туралы хабарлады. 2018 жылдың наурыз айында Stack Overflow жеткілікті пайдалану болмағандықтан OpenID қолдауын тоқтату туралы хабарлады. Хабарламада пайдаланушылар Facebook, Google және электрондық пошта/құпия сөз негізіндегі есептік мәліметтерді аутентификациялауды ұнатқаны айтылды.

OpenID және OAuth арқылы псевдо-автентификация

OpenID – бірнеше сайттарға кіру үшін бір жиынтығын пайдаланушы деректерін қолдану тәсілі, ал OAuth бір сайттың екінші сайттағы пайдаланушының тіркелгісіне қатысты ақпаратқа қол жеткізуге және оны пайдалануға рұқсат беруді жеңілдетеді. OAuth аутентификация протоколы болмаса да, оны аутентификация протоколының бір бөлігі ретінде қолдануға болады. Қолданбаға кіретін пайдаланушының аутентификациясы қолданбаға ағымдағы пайдаланушының кім екенін және олардың қатысып отырған-отырмағанын хабарлайды. [ ] Аутентификация – пайдаланушы мен оның қолданбадағы қатысуы туралы мәліметтер, ал интернет ауқымындағы аутентификация протоколы желі және қауіпсіздік шекараларында осыны істей алуы керек. Дегенмен, OAuth қолданбаға мұның ешқайсысын хабарламайды. OAuth пайдаланушы туралы ештеңе айтпайды, сондай-ақ пайдаланушы өзінің қатысуын қалай растағанын немесе тіпті қатысып отырған-отырмағанын да көрсетпейді. OAuth клиентінің көзқарасынан алғанда, ол токенді сұрады, токенді алды және соңында сол токенді кейбір API-ге қол жеткізу үшін пайдаланды. Ол қолданбаны кім рұқсат еткенін немесе онда пайдаланушы болған-болмағанын білмейді. Шындығында, OAuth-тің мақсаты – клиент ресурстың арасында пайдаланушы қатыспаған жағдайда осы уәкілеттік қол жеткізілімді беру. Бұл клиенттің авторизациясы үшін өте пайдалы, бірақ аутентификация үшін тиімсіз, себебі аутентификацияның мақсаты – пайдаланушының қатысып отырған-отырмағанын (және олар кім екенін) анықтау. Төмендегі сурет OpenID және OAuth аутентификациясын қолдану арасындағы айырмашылықты көрсетеді. OpenID-де процесс пайдаланушыдан олардың жеке басын сұраумен (әдетте OpenID URI) басталады, ал OAuth жағдайында қолданба тікелей шектеулі OAuth Токенін (үй кілті) пайдаланушының атынан API-ге (үйге кіру) қол жеткізу үшін сұрайды. Егер пайдаланушы осы рұқсатты берсе, қолданба API-ді пайдаланып, профильді (таныстыруды) белгілеу үшін бірегей идентификаторды ала алады.

Псевдо-нақтылауға қарсы шабуыл

OpenID шифрлау арқылы аутентификация үшін OAuth-ты дұрыс пайдаланбаған пайдаланушыларға қарсы төмендегі шабуылды болдырмайтын тексеру механизмін ұсынады. Назар аударыңыз, кілт пайдаланушыны ешқандай жолмен сипаттамайды, ол тек белгілі бір үйге (онымен тіпті пайдаланушының қатысы болмауы мүмкін, жай ғана кілті болған) шектеулі қолжетімділік құқығын ғана береді. Сондықтан, егер кілт бұзылса (пайдаланушы қастандықпен басқа біреудің үйіне кіре алатын кілтты ұрлап алса), онда ол кілтті сұраған қолданбаға үй иесі болып көріне алады. Егер кілт сенім тізбегінің кез келген жерінде бұзылса, қастандық жасаушы оны ұстап алып, сол OAuth авторизациялық серверіне сүйенген OAuth2 псевдо-аутентификациясы үшін X пайдаланушысы ретінде кез келген қолданбада пайдалана алады. Керісінше, нотариалды куәландырылған хатта пайдаланушының қолы бар, оны сұраушы қолданба пайдаланушыға қарсы тексеруі мүмкін, сондықтан бұл шабуыл мүмкін емес.

Хатты тексеру

Хаттың шынайылығын растау үшін ашық кілтті криптографияны қолдануға болады. Қолданба сұраушы пайдаланушыға шифрлаудың ашық кілтін ұсынады, ол оны аутентификация серверіне жібереді. Аутентификация сервері пайдаланушы білетін құпия сөздің (мысалы, құпиясөз) бір бағытты хэшіне сәйкес келетін шифрлау кілтін қамтитын құжатты қолданбаның ашық кілтін пайдаланып шифрлайды, бұл сұрақ-жауап тексеруі үшін жасалады. Пайдаланушы шифрланған құжатты қолданбаға қайтарады, ол оны шифрдандырады. Содан кейін қолданба алынған шифрлау кілтін пайдаланып кездейсоқ сөз тіркесін шифрлайды және пайдаланушыдан солай істеуін сұрайды, одан кейін нәтижелерді салыстырады. Егер нәтижелер сәйкес келсе, пайдаланушы расталған болады.

OpenID Connect (OIDC)

OpenID Foundation ұйымы 2014 жылдың ақпан айында жариялаған OpenID Connect – OpenID технологиясының үшінші буыны. Бұл OAuth 2.0 авторизациялық аясының үстіндегі аутентификация қабаты. Ол компьютерлік клиенттерге авторизация сервері жүргізген аутентификация негізінде соңғы пайдаланушының сәйкестігін тексеруге, сондай-ақ өзара байланысты және REST тәрізді жолмен соңғы пайдаланушы туралы негізгі ақпаратты алуға мүмкіндік береді. Техникалық тұрғыдан алғанда, OpenID Connect JSON дерек форматын қолдана отырып, RESTful HTTP API-ді анықтайды. OpenID Connect веб-негізді, мобильді және JavaScript клиенттерін қоса алғанда, түрлі тараптарға аутентификацияланған сеанстар мен соңғы пайдаланушылар туралы ақпаратты сұрап алуға мүмкіндік береді. OpenID Connect спецификациясы кеңейтілмелі, ол сәйкестік деректерін шифрлау, OpenID провайдерлерін анықтау және сессияны басқару сияқты қосымша мүмкіндіктерді қолдайды.