معرف مفتوح

شعار OpenID

OpenID هو بروتوكول مصادقة مفتوح المصدر ولامركزي تروج له مؤسسة OpenID غير الربحية. وهو يسمح للمستخدمين بالمصادقة من خلال المواقع المتعاونة (المعروفة باسم الأطراف المعتمدة ، أو RP) باستخدام خدمة مزود هوية الطرف الثالث (IDP)، مما يلغي الحاجة إلى قيام مشرفي المواقع بتوفير أنظمة تسجيل دخول مخصصة خاصة بهم ، ويسمح للمستخدمين بتسجيل الدخول إلى مواقع ويب متعددة غير ذات صلة دون الحاجة إلى وجود هوية وكلمة مرور منفصلة لكل منها. [1] ينشئ المستخدمون حسابات عن طريق تحديد مزود هوية OpenID ، [1] ثم استخدام هذه الحسابات لتسجيل الدخول إلى أي موقع ويب يقبل مصادقة OpenID. تصدر العديد من المنظمات الكبيرة أو تقبل OpenID على مواقعها على الويب. [2]

يوفر معيار OpenID إطارًا للاتصال الذي يجب أن يتم بين مزود الهوية ومستقبل OpenID (الطرف المعتمد ). [3] يسهل امتداد المعيار (تبادل سمات OpenID) نقل سمات المستخدم، مثل الاسم والجنس، من مزود هوية OpenID إلى الطرف المعتمد (قد يطلب كل طرف معتمد مجموعة مختلفة من السمات، اعتمادًا على متطلباته). [4] لا يعتمد بروتوكول OpenID على سلطة مركزية للتحقق من هوية المستخدم. علاوة على ذلك، لا يجوز للخدمات ولا معيار OpenID فرض وسيلة محددة للتحقق من هوية المستخدمين، مما يسمح بأساليب تتراوح من الشائعة (مثل كلمات المرور) إلى الجديدة (مثل البطاقات الذكية أو القياسات الحيوية).

الإصدار النهائي من OpenID هو OpenID 2.0، الذي تم الانتهاء منه ونشره في ديسمبر 2007. [5] قد يشير مصطلح OpenID أيضًا إلى معرف كما هو محدد في معيار OpenID؛ تأخذ هذه المعرفات شكل معرف موارد موحد (URI) فريد، ويتم إدارتها بواسطة "مزود OpenID" الذي يتعامل مع المصادقة. [1]

التبني

اعتبارًا من مارس 2016 ، يوجد أكثر من مليار حساب ممكّن لـ OpenID على الإنترنت (انظر أدناه) وحوالي 1،100،934 موقعًا قد دمج دعم OpenID للمستهلك: [6] AOL و Flickr و Google و Amazon.com و Canonical (اسم المزود Ubuntu One ) و LiveJournal و Microsoft (اسم المزود حساب Microsoft ) و Mixi و Myspace و Novell و OpenStreetMap و Orange و Sears و Sun و Telecom Italia و Universal Music Group و VeriSign و WordPress و Yahoo! و BBC و [7] IBM و [8] PayPal و [9] و Steam [10] على الرغم من أن بعض هذه المنظمات لديها أيضًا إدارة مصادقة خاصة بها.

تتطلب العديد من المؤسسات الكبيرة، إن لم يكن كلها، من المستخدمين توفير المصادقة في هيئة حساب بريد إلكتروني موجود أو رقم هاتف محمول من أجل التسجيل للحصول على حساب (والذي يمكن استخدامه بعد ذلك كهوية OpenID). هناك العديد من الكيانات الأصغر حجمًا التي تقبل التسجيل دون الحاجة إلى تفاصيل هوية إضافية.

لقد استخدم Facebook OpenID في الماضي، لكنه انتقل إلى Facebook Connect . [11] كما استخدم Blogger OpenID، لكنه لم يعد يدعمه منذ مايو 2018. [12]

نظرة عامة فنية

OpenID هو بروتوكول مصادقة لامركزي يسمح للمستخدمين بالمصادقة على مواقع ويب متعددة باستخدام مجموعة واحدة من بيانات الاعتماد، مما يلغي الحاجة إلى أسماء مستخدمين وكلمات مرور منفصلة لكل موقع ويب. يقوم OpenID بالمصادقة على المستخدم من خلال مزود هوية (IDP)، والذي يزود المستخدم بعد ذلك بمعرف فريد (يسمى OpenID). يمكن بعد ذلك استخدام هذا المعرف لمصادقة المستخدم على أي موقع ويب يدعم OpenID.

عندما يزور المستخدم موقعًا يدعم مصادقة OpenID، سيعيد موقع الويب توجيه المستخدم إلى موفر الهوية الذي اختاره. ثم يطلب موفر الهوية من المستخدم مصادقة نفسه (على سبيل المثال، عن طريق إدخال اسم مستخدم وكلمة مرور). بمجرد مصادقة المستخدم، سينشئ موفر الهوية معرّف OpenID ويرسله مرة أخرى إلى موقع الويب. يمكن لموقع الويب بعد ذلك استخدام معرّف OpenID هذا لمصادقة المستخدم دون الحاجة إلى معرفة بيانات اعتماده الفعلية.

تم بناء OpenID على العديد من المعايير الموجودة، بما في ذلك HTTP وHTML وXML. يعتمد OpenID على عدد من التقنيات، بما في ذلك آلية الاكتشاف التي تسمح لمواقع الويب بالعثور على موفر الهوية المرتبط بمعرف OpenID معين، بالإضافة إلى آليات الأمان للحماية من التصيد الاحتيالي والهجمات الأخرى. [13]

من أهم فوائد OpenID أنه يسمح للمستخدمين بالتحكم في معلومات هويتهم الخاصة، بدلاً من الاعتماد على مواقع ويب فردية لتخزين وإدارة بيانات تسجيل الدخول الخاصة بهم. يمكن أن يكون هذا مهمًا بشكل خاص في الحالات التي تكون فيها مواقع الويب عرضة لانتهاكات الأمان أو حيث يشعر المستخدمون بالقلق بشأن خصوصية معلوماتهم الشخصية.

تم اعتماد OpenID على نطاق واسع من قبل عدد من المواقع الإلكترونية الكبيرة ومقدمي الخدمات، بما في ذلك Google وYahoo! وPayPal. كما يستخدم البروتوكول أيضًا من قبل عدد من المشاريع والأطر مفتوحة المصدر، بما في ذلك Ruby on Rails وDjango.

تسجيل الدخول

يتفاعل المستخدم النهائي مع طرف معتمد (مثل موقع ويب) يوفر خيارًا لتحديد OpenID لأغراض المصادقة؛ عادةً ما يكون المستخدم النهائي قد سجل مسبقًا OpenID (على سبيل المثال alice.openid.example.org) مع مزود OpenID (على سبيل المثال openid.example.org). [1]

يقوم الطرف المعتمد عادةً بتحويل OpenID إلى نموذج URL أساسي (على سبيل المثال http://alice.openid.example.org/).

  • مع OpenID 1.0، يطلب الطرف المعتمد بعد ذلك مورد HTML الذي تم تحديده بواسطة عنوان URL ويقرأ علامة ارتباط HTML لاكتشاف عنوان URL الخاص بمزود OpenID (على سبيل المثال http://openid.example.org/openid-auth.php). يكتشف الطرف المعتمد أيضًا ما إذا كان سيستخدم هوية مفوضة (انظر أدناه).
  • مع OpenID 2.0، يكتشف الطرف المعتمد عنوان URL لمزود OpenID عن طريق طلب مستند XRDS (يُسمى أيضًا مستند Yadis ) بنوع المحتوى application/xrds+xml؛ قد يكون هذا المستند متاحًا على عنوان URL المستهدف ومتاحًا دائمًا لـ XRI المستهدف .

هناك طريقتان يمكن للطرف المعتمد من خلالهما التواصل مع مزود OpenID:

  • checkid_immediate، حيث يطلب الطرف المعتمد من مزود OpenID عدم التفاعل مع المستخدم النهائي. يتم نقل جميع الاتصالات من خلال وكيل المستخدم النهائي دون إخطار المستخدم النهائي صراحةً.
  • checkid_setup، حيث يتواصل المستخدم النهائي مع مزود OpenID عبر نفس وكيل المستخدم المستخدم للوصول إلى الطرف المعتمد.

checkid_immediateيمكن أن يعود الوضع إلى الوضع checkid_setupالسابق إذا لم تتمكن من أتمتة العملية.

أولاً، يقوم الطرف المعتمد ومزود OpenID (اختياريًا) بإنشاء سر مشترك ، يتم الرجوع إليه بواسطة معرّف مرتبط ، والذي يقوم الطرف المعتمد بتخزينه بعد ذلك. في حالة استخدام هذا checkid_setupالوضع، يقوم الطرف المعتمد بإعادة توجيه وكيل المستخدم النهائي إلى مزود OpenID حتى يتمكن المستخدم النهائي من المصادقة مباشرة مع مزود OpenID.

قد تختلف طريقة المصادقة، ولكن عادةً ما يطلب موفر OpenID من المستخدم النهائي كلمة مرور أو بعض الرموز المشفرة، ثم يسأل ما إذا كان المستخدم النهائي يثق في الطرف المعتمد لتلقي تفاصيل الهوية اللازمة.

إذا رفض المستخدم النهائي طلب موفر OpenID بالثقة في الطرف المعتمد، فسيتم إعادة توجيه وكيل المستخدم مرة أخرى إلى الطرف المعتمد برسالة تشير إلى رفض المصادقة؛ ويرفض الطرف المعتمد بدوره مصادقة المستخدم النهائي.

إذا قبل المستخدم النهائي طلب مزود OpenID بالثقة في الطرف المعتمد، فسيتم إعادة توجيه وكيل المستخدم مرة أخرى إلى الطرف المعتمد مع بيانات اعتماد المستخدم النهائي. يجب على الطرف المعتمد بعد ذلك تأكيد أن بيانات الاعتماد جاءت بالفعل من مزود OpenID. إذا كان الطرف المعتمد ومزود OpenID قد أنشأا سرًا مشتركًا مسبقًا، فيمكن للطرف المعتمد التحقق من صحة هوية مزود OpenID من خلال مقارنة نسخته من السر المشترك بالنسخة التي تلقاها مع بيانات اعتماد المستخدم النهائي؛ يُطلق على مثل هذا الطرف المعتمد اسم " ذو حالة" لأنه يخزن السر المشترك بين الجلسات. على النقيض من ذلك، يجب على الطرف المعتمد عديم الحالة أو الأحمق تقديم طلب خلفية آخر ( check_authentication) للتأكد من أن البيانات جاءت بالفعل من مزود OpenID.

بعد التحقق من OpenID، يُعتبر المصادقة ناجحة ويُعتبر المستخدم النهائي مسجلاً الدخول إلى الطرف المعتمد تحت الهوية المحددة بواسطة OpenID المحدد (على سبيل المثال alice.openid.example.org). يقوم الطرف المعتمد عادةً بعد ذلك بتخزين OpenID الخاص بالمستخدم النهائي إلى جانب معلومات جلسة المستخدم النهائي الأخرى.

المعرفات

للحصول على عنوان URL يدعم OpenID ويمكن استخدامه لتسجيل الدخول إلى مواقع الويب التي تدعم OpenID، يقوم المستخدم بتسجيل معرف OpenID لدى موفر الهوية. يوفر موفرو الهوية إمكانية تسجيل عنوان URL (عادةً نطاق المستوى الثالث، على سبيل المثال username.example.com) والذي سيتم تكوينه تلقائيًا باستخدام خدمة مصادقة OpenID.

بمجرد تسجيل OpenID، يمكن للمستخدم أيضًا استخدام عنوان URL موجود تحت سيطرته الخاصة (مثل مدونة أو صفحة رئيسية) كاسم مستعار أو "هوية مفوضة". ما عليه سوى إدخال علامات OpenID المناسبة في HTML [ 14] أو تقديم مستند Yadis . [15]

بدءًا من OpenID Authentication 2.0 (وبعض تنفيذات 1.1)، هناك نوعان من المعرفات التي يمكن استخدامها مع OpenID: عناوين URL وXRIs.

إن XRIs هي شكل جديد من أشكال معرفات الإنترنت المصممة خصيصًا للهوية الرقمية عبر النطاقات. على سبيل المثال، تأتي XRIs في شكلين - أسماء i وأرقام i - يتم تسجيلهما عادةً في نفس الوقت كمرادفات . يمكن إعادة تعيين أسماء I (مثل أسماء النطاقات)، بينما لا يتم إعادة تعيين أرقام i مطلقًا. عندما يتم استخدام اسم i XRI كمعرف OpenID، يتم حله على الفور إلى رقم i المرادف (عنصر CanonicalID في مستند XRDS). هذا الرقم i هو معرف OpenID المخزن بواسطة الطرف المعتمد. وبهذه الطريقة، يتم حماية كل من المستخدم والطرف المعتمد من استيلاء طرف آخر على هوية OpenID للمستخدم النهائي كما يمكن أن يحدث مع عنوان URL يعتمد على اسم DNS قابل لإعادة التعيين.

مؤسسة OpenID

تعمل مؤسسة OpenID (OIDF) على تعزيز مجتمع OpenID وتقنياته. تعد مؤسسة OpenID منظمة غير ربحية لتطوير المعايير الدولية للمطورين الأفراد والوكالات الحكومية والشركات التي ترغب في تعزيز وحماية OpenID. تأسست مؤسسة OpenID في يونيو 2007 وتعمل كمنظمة ثقة عامة تمثل مجتمعًا مفتوحًا من المطورين والبائعين والمستخدمين. تساعد مؤسسة OpenID المجتمع من خلال توفير البنية الأساسية اللازمة والمساعدة في الترويج ودعم تبني OpenID. ويشمل ذلك إدارة الملكية الفكرية والعلامات التجارية بالإضافة إلى تعزيز النمو الفيروسي والمشاركة العالمية في OpenID.

الناس

يتألف مجلس إدارة مؤسسة OpenID من ستة أعضاء في مجلس المجتمع وثمانية أعضاء في مجلس الشركة: [16]

الفصول

تعد OIDF منظمة عالمية تعمل على تعزيز الهوية الرقمية وتشجيع المزيد من تبني OpenID، وقد شجعت OIDF إنشاء فروع أعضاء. الفروع الأعضاء هي جزء رسمي من المؤسسة وتعمل ضمن دائرتها الانتخابية لدعم تطوير وتبني OpenID كإطار عمل للهوية التي تركز على المستخدم على الإنترنت.

الملكية الفكرية واتفاقيات المساهمة

تضمن مؤسسة OIDF إمكانية تنفيذ مواصفات OpenID بحرية، وبالتالي تشترط مؤسسة OIDF على جميع المساهمين التوقيع على اتفاقية مساهمة. تمنح هذه الاتفاقية ترخيصًا بحقوق الطبع والنشر للمؤسسة لنشر المواصفات الجماعية، كما تتضمن اتفاقية عدم تأكيد براءة الاختراع. تنص اتفاقية عدم التأكيد على أن المساهم لن يقاضي شخصًا ما لتنفيذ مواصفات OpenID.

تم تخصيص العلامة التجارية OpenID في الولايات المتحدة لمؤسسة OpenID في مارس 2008. [17] وقد تم تسجيلها بواسطة NetMesh Inc. قبل أن تبدأ مؤسسة OpenID العمل. [18] [19] في أوروبا، اعتبارًا من 31 أغسطس 2007، تم تسجيل العلامة التجارية OpenID لمؤسسة OpenID Europe. [20]

تم تصميم شعار OpenID بواسطة Randy "ydnar" Reddig، الذي أعرب في عام 2005 عن خططه لنقل الحقوق إلى منظمة OpenID. [21]

منذ الإعلان الأصلي عن OpenID، ذكر الموقع الرسمي: [22]

لا ينبغي لأحد أن يمتلك هذا. ولا يخطط أحد لكسب أي أموال من هذا. والهدف هو إصدار كل جزء من هذا بموجب أكثر التراخيص ليبرالية ممكنة، لذا لا يلزم دفع أموال أو ترخيص أو تسجيل للعب. إن وجود شيء مثل هذا يعود بالنفع على المجتمع ككل، ونحن جميعًا جزء من المجتمع.

أصدرت شركة Sun Microsystems و VeriSign وعدد من الشركات الأصغر حجمًا المشاركة في OpenID اتفاقيات عدم تأكيد براءات الاختراع التي تغطي مواصفات OpenID 1.1. تنص الاتفاقيات على أن الشركات لن تدعي أيًا من براءات الاختراع الخاصة بها ضد تطبيقات OpenID وستلغي وعودها لأي شخص يهدد أو يؤكد براءات الاختراع ضد منفذي OpenID. [23] [24]

حماية

أخطاء المصادقة

في مارس 2012، أفادت ورقة بحثية [25] بوجود مشكلتين أمنيتين عامتين في OpenID. تسمح كلتا المشكلتين للمهاجم بتسجيل الدخول إلى حسابات الطرف المعتمد للضحية. بالنسبة للمشكلة الأولى، نشرت كل من OpenID وGoogle (موفر هوية OpenID) إشعارات أمنية لمعالجتها. [26] [27] تقول استشارة Google "يمكن للمهاجم تزوير طلب OpenID لا يطلب عنوان البريد الإلكتروني للمستخدم، ثم إدراج عنوان بريد إلكتروني غير موقّع في استجابة موفر الهوية. إذا نقل المهاجم هذه الاستجابة إلى موقع ويب لا يلاحظ أن هذه السمة غير موقّعة، فقد يتم خداع موقع الويب لتسجيل دخول المهاجم إلى أي حساب محلي." تزعم ورقة البحث أن العديد من مواقع الويب الشهيرة تم تأكيد تعرضها للخطر، بما في ذلك Yahoo! Mail و smartsheet.com و Zoho وmanymoon.com و diigo.com . وقد أخطر الباحثون الأطراف المتضررة، التي قامت بعد ذلك بإصلاح أكوادها المعرضة للخطر.

بالنسبة للمشكلة الثانية، أطلقت الصحيفة عليها اسم "خلل منطق ارتباك نوع البيانات"، والذي يسمح أيضًا للمهاجمين بتسجيل الدخول إلى حسابات RP الخاصة بالضحايا. تم تأكيد تعرض Google و PayPal للثغرة في البداية. نشرت OpenID تقريرًا عن الثغرة [28] حول الخلل. يقول التقرير إن Google وPayPal طبقا إصلاحات، ويقترح على بائعي OpenID الآخرين التحقق من تنفيذاتهم.

التصيد الاحتيالي

اقترح بعض المراقبين أن OpenID يعاني من نقاط ضعف أمنية وقد يكون عرضة لهجمات التصيد الاحتيالي . [29] [30] [31] على سبيل المثال، قد يقوم طرف إعادة التوجيه الخبيث بإعادة توجيه المستخدم النهائي إلى صفحة مصادقة مزود هوية وهمية تطلب من المستخدم النهائي إدخال بيانات اعتماده. عند اكتمال ذلك، يمكن للطرف الخبيث (الذي يتحكم في هذه الحالة أيضًا في صفحة المصادقة الوهمية) الوصول إلى حساب المستخدم النهائي لدى مزود الهوية، ثم استخدام OpenID الخاص بهذا المستخدم النهائي لتسجيل الدخول إلى خدمات أخرى.

في محاولة لمكافحة هجمات التصيد الاحتيالي المحتملة، يفرض بعض مزودي OpenID ضرورة مصادقة المستخدم النهائي معهم قبل محاولة المصادقة مع الطرف المعتمد. [32] ويعتمد هذا على معرفة المستخدم النهائي بسياسة مزود الهوية. في ديسمبر 2008، وافقت مؤسسة OpenID على الإصدار 1.0 من ملحق سياسة مصادقة المزود (PAPE)، والذي "يمكِّن الأطراف المعتمدة من طلب أن يستخدم مزودو OpenID سياسات مصادقة محددة عند مصادقة المستخدمين وأن يُعلم مزودو OpenID الأطراف المعتمدة بالسياسات التي تم استخدامها بالفعل." [33]

قضايا الخصوصية والثقة

تتضمن مشكلات الأمان الأخرى التي تم تحديدها مع OpenID الافتقار إلى الخصوصية والفشل في معالجة مشكلة الثقة . [34] ومع ذلك، فإن هذه المشكلة ليست فريدة من نوعها بالنسبة لـ OpenID وهي ببساطة حالة الإنترنت كما تُستخدم عادةً. [ بحاجة لمصدر ]

ومع ذلك، يحصل مزود الهوية على سجل لعمليات تسجيل الدخول الخاصة بـ OpenID؛ فهو يعرف متى قمت بتسجيل الدخول إلى أي موقع، مما يجعل تتبعك عبر المواقع أسهل كثيرًا. ومن المرجح أيضًا أن يكون حساب OpenID المخترق انتهاكًا أكثر خطورة للخصوصية من حساب مخترق على موقع واحد.

اختطاف المصادقة في اتصال غير آمن

توجد ثغرة أمنية مهمة أخرى في الخطوة الأخيرة في مخطط المصادقة عندما لا يتم استخدام TLS/SSL: عنوان URL لإعادة التوجيه من مزود الهوية إلى الطرف المعتمد. تكمن المشكلة في إعادة التوجيه هذه في حقيقة أن أي شخص يمكنه الحصول على عنوان URL هذا (على سبيل المثال عن طريق شم السلك) يمكنه إعادة تشغيله وتسجيل الدخول إلى الموقع كمستخدم الضحية. يستخدم بعض مزودي الهوية أرقامًا عشوائية (رقمًا يستخدم مرة واحدة فقط) للسماح للمستخدم بتسجيل الدخول إلى الموقع مرة واحدة وفشل جميع المحاولات المتتالية. يعمل حل nonce إذا كان المستخدم هو أول من استخدم عنوان URL. ومع ذلك، يمكن للمهاجم السريع الذي يشم السلك الحصول على عنوان URL وإعادة تعيين اتصال TCP الخاص بالمستخدم على الفور (حيث يشم المهاجم السلك ويعرف أرقام تسلسل TCP المطلوبة) ثم تنفيذ هجوم إعادة التشغيل كما هو موضح أعلاه. وبالتالي فإن الأرقام العشوائية تحمي فقط من المهاجمين السلبيين، لكنها لا تستطيع منع المهاجمين النشطين من تنفيذ هجوم إعادة التشغيل. [35] يمكن أن يقلل استخدام TLS/SSL في عملية المصادقة من هذا الخطر بشكل كبير.

يمكن إعادة صياغة ذلك على النحو التالي:

  إذا (كان لدى كل من RP1 وRP2 Bob كعميل) و// حالة شائعة
     (يستخدم بوب نفس IDP مع كل من RP1 وRP2) و// حالة شائعة
     (RP1 لا يستخدم VPN/SSL/TLS لتأمين اتصاله مع العميل) // يمكن منعه!
  ثم
    يمكن لـ RP2 الحصول على بيانات اعتماد كافية لانتحال شخصية بوب باستخدام RP1
  النهاية إذا

إعادة التوجيه السري

في الأول من مايو 2014، تم الكشف عن خطأ أطلق عليه " إعادة التوجيه السرية المتعلقة بـ OAuth 2.0 وOpenID". [36] [37] تم اكتشافه من قبل طالب الدكتوراه في الرياضيات وانج جينج في كلية العلوم الفيزيائية والرياضية، جامعة نانيانج التكنولوجية ، سنغافورة. [38] [39] [40]

"إعلان OpenID هو: ""إعادة التوجيه السرية""، الذي تم الإعلان عنه في مايو 2014، هو مثال على استخدام المهاجمين لموجهات مفتوحة - وهو تهديد معروف، مع وسائل معروفة للوقاية. يفرض بروتوكول OpenID Connect تدابير صارمة تمنع موجهات مفتوحة لمنع هذه الثغرة الأمنية."" [41]

"الإجماع العام حتى الآن هو أن Covert Redirect ليس بالسوء الذي توقعناه، لكنه لا يزال يشكل تهديدًا. ويتطلب فهم ما يجعله خطيرًا فهمًا أساسيًا لـ Open Redirect، وكيفية استغلاله." [42]

لم يتم إصدار التصحيح فورًا. قال أوري إيزن، المؤسس ورئيس مجلس الإدارة والمسؤول الرئيسي عن الابتكار في 41st Parameter، لسوزان ماركيت بوريمبا، "في أي نظام موزع، نعتمد على الطبيعة الجيدة للمشاركين للقيام بالشيء الصحيح. في حالات مثل OAuth وOpenID، يكون التوزيع واسع النطاق لدرجة أنه من غير المعقول أن نتوقع أن يتم تصحيح كل موقع ويب في المستقبل القريب". [43]

تاريخ

تم تطوير بروتوكول مصادقة OpenID الأصلي في مايو 2005 [44] بواسطة براد فيتزباتريك ، منشئ موقع الويب المجتمعي الشهير LiveJournal ، أثناء عمله في Six Apart . [45] تمت الإشارة إليه في البداية باسم Yadis (اختصار لـ "نظام هوية موزع آخر")، [46] تم تسميته OpenID بعد إعطاء اسم المجال openid.net إلى Six Apart لاستخدامه في المشروع. [47] تم تنفيذ دعم OpenID قريبًا على LiveJournal ومجتمع محرك LiveJournal DeadJournal لتعليقات مشاركات المدونة واكتسب اهتمامًا سريعًا في مجتمع الهوية الرقمية. [48] [49] كان مطور الويب JanRain من المؤيدين الأوائل لـ OpenID، حيث قدم مكتبات برامج OpenID ووسع أعماله حول الخدمات القائمة على OpenID.

في أواخر يونيو، بدأت المناقشات بين مستخدمي OpenID والمطورين من شركة برمجيات المؤسسات NetMesh، مما أدى إلى التعاون بشأن التوافق بين OpenID وبروتوكول NetMesh المماثل Light-weight Identity (LID). كانت النتيجة المباشرة للتعاون هي بروتوكول اكتشاف Yadis ، الذي تبنى الاسم المستخدم في الأصل لـ OpenID. تم الإعلان عن Yadis الجديد في 24 أكتوبر 2005. [50] بعد مناقشة في ورشة عمل هوية الإنترنت 2005 بعد بضعة أيام، انضم مطورو XRI / i-names إلى مشروع Yadis، [51] وساهموا بتنسيق تسلسل واصف الموارد القابل للتوسيع ( XRDS ) الخاص بهم للاستخدام في البروتوكول. [52]

في ديسمبر، بدأ المطورون في Sxip Identity مناقشات مع مجتمع OpenID/Yadis [53] بعد الإعلان عن تحول في تطوير الإصدار 2.0 من بروتوكول الهوية القابل للتوسعة البسيط (SXIP) الخاص به إلى هويات تعتمد على عنوان URL مثل LID وOpenID. [54] في مارس 2006، طورت JanRain ملحق التسجيل البسيط (SREG) لـ OpenID لتمكين تبادل الملفات الشخصية البدائية [55] وفي أبريل قدمت اقتراحًا لإضفاء الطابع الرسمي على الامتدادات على OpenID. في نفس الشهر، بدأ العمل أيضًا على دمج دعم XRI الكامل في OpenID. [56] في أوائل مايو تقريبًا، غادر مطور OpenID الرئيسي ديفيد ريكوردون شركة Six Apart، وانضم إلى VeriSign للتركيز بشكل أكبر على الهوية الرقمية والتوجيه لمواصفات OpenID. [49] [57] بحلول أوائل يونيو، تم حل الاختلافات الرئيسية بين مشروعي SXIP 2.0 وOpenID بالاتفاق على دعم شخصيات متعددة في OpenID من خلال تقديم عنوان URL لمزود الهوية بدلاً من عنوان URL للهوية الكاملة. مع هذا، بالإضافة إلى إضافة الامتدادات ودعم XRI، تطور OpenID إلى إطار عمل كامل للهوية الرقمية، حيث أعلن Recordon "نحن نرى OpenID كمظلة للإطار الذي يضم طبقات المعرفات والاكتشاف والمصادقة وطبقة خدمات الرسائل التي تجلس في الأعلى وقد تم تسمية هذا الشيء بالكامل باسم "OpenID 2.0". [58] " في أواخر يوليو، بدأت Sxip في دمج بروتوكول تبادل الهوية الرقمية (DIX) الخاص بها في OpenID، حيث قدمت مسودات أولية لامتداد تبادل سمات OpenID (AX) في أغسطس. في أواخر عام 2006، قدمت مقالة رأي ZDNet قضية OpenID للمستخدمين ومشغلي مواقع الويب ورجال الأعمال. [59]

في 31 يناير 2007، أعلنت شركة سيمانتك عن دعمها لـ OpenID في منتجات وخدمات مبادرة الهوية الخاصة بها. [60] وبعد أسبوع، في 6 فبراير، أعلنت شركة مايكروسوفت بالاشتراك مع شركة جان راين وشركة سكيب وشركة فيريساين عن التعاون في مجال التوافق بين OpenID ومنصة الهوية الرقمية Windows CardSpace من مايكروسوفت ، مع التركيز بشكل خاص على تطوير حل مصادقة مقاوم للتصيد الاحتيالي لـ OpenID. وكجزء من التعاون، تعهدت شركة مايكروسوفت بدعم OpenID في منتجات خادم الهوية المستقبلية الخاصة بها وتعهدت شركة جان راين وشركة سكيب وشركة فيريساين بإضافة دعم لملف تعريف بطاقة المعلومات من مايكروسوفت إلى حلول الهوية المستقبلية الخاصة بها. [61] وفي منتصف فبراير، أعلنت شركة إيه أو إل أن خدمة موفر OpenID التجريبية تعمل على جميع حسابات إيه أو إل وبرنامج إيه أو إل للمراسلة الفورية (AIM). [62]

في مايو، بدأت شركة Sun Microsystems العمل مع مجتمع OpenID، معلنة عن برنامج OpenID، [63] بالإضافة إلى الدخول في عهد عدم التأكيد مع مجتمع OpenID، متعهدة بعدم تأكيد أي من براءات الاختراع الخاصة بها ضد تنفيذات OpenID. [23] في يونيو، شكلت قيادة OpenID مؤسسة OpenID، وهي مؤسسة ذات منفعة عامة مقرها ولاية أوريجون لإدارة علامة OpenID التجارية وممتلكاتها. [64] في نفس الشهر، تم تشكيل مؤسسة OpenID Europe المستقلة في بلجيكا [65] بواسطة Snorri Giorgetti. بحلول أوائل ديسمبر، تم جمع اتفاقيات عدم التأكيد من قبل المساهمين الرئيسيين في البروتوكول وتم التصديق على المواصفات النهائية لـ OpenID Authentication 2.0 وOpenID Attribute Exchange 1.0 في 5 ديسمبر. [66]

في منتصف يناير 2008، أعلنت شركة ياهو! عن دعمها الأولي لـ OpenID 2.0، سواء كمزود أو كطرف معتمد، وأطلقت خدمة المزود بحلول نهاية الشهر. [67] في أوائل فبراير، انضمت جوجل وآي بي إم ومايكروسوفت وفيريساين وياهو! إلى مؤسسة OpenID كأعضاء مجلس إدارة الشركة. [68] في أوائل مايو، قدمت شركة SourceForge, Inc. دعم مزود OpenID والطرف المعتمد لموقع تطوير البرامج مفتوحة المصدر الرائد SourceForge.net . [69] في أواخر يوليو، أعلنت خدمة الشبكة الاجتماعية الشهيرة MySpace عن دعمها لـ OpenID كمزود. [70] في أواخر أكتوبر، أطلقت جوجل الدعم كمزود OpenID وأعلنت مايكروسوفت أن Windows Live ID سيدعم OpenID. [71] في نوفمبر، أعلنت شركة JanRain عن خدمة استضافة مجانية، RPX Basic، والتي تسمح لمواقع الويب بالبدء في قبول OpenID للتسجيل وتسجيل الدخول دون الحاجة إلى تثبيت وتكامل وتكوين مكتبات OpenID مفتوحة المصدر. [72]

في يناير 2009، انضمت باي بال إلى مؤسسة OpenID كعضو مؤسسي، وتبعها بعد فترة وجيزة فيسبوك في فبراير. شكلت مؤسسة OpenID لجنة تنفيذية وعينت دون ثيبو مديرًا تنفيذيًا. في مارس، أطلقت MySpace خدمة موفر OpenID التي أعلنت عنها سابقًا، مما مكن جميع مستخدمي MySpace من استخدام عنوان URL الخاص بـ MySpace كمعرف OpenID. في مايو، أطلقت Facebook وظيفة الطرف المعتمد، [73] [74] مما يسمح للمستخدمين باستخدام حساب OpenID ممكّن لتسجيل الدخول التلقائي (مثل Google) لتسجيل الدخول إلى Facebook. [75]

في سبتمبر 2013، أعلن جانراين أن MyOpenID.com سيتم إغلاقه في 1 فبراير 2014؛ أظهر مخطط دائري أن فيسبوك وجوجل يهيمنان على مساحة تسجيل الدخول الاجتماعية اعتبارًا من الربع الثاني من عام 2013. [76] منذ ذلك الحين، غادر فيسبوك OpenID؛ لم يعد راعيًا أو ممثلاً في المجلس أو يسمح بتسجيل الدخول إلى OpenID. [16] [77]

في مايو 2016، أعلنت شركة Symantec أنها ستوقف خدمة بوابة الهوية الشخصية pip.verisignlabs.com OpenID. [78] [79]

في مارس 2018، أعلن موقع Stack Overflow عن إنهاء دعم OpenID، مشيرًا إلى الاستخدام غير الكافي لتبرير التكلفة. في الإعلان، ذكر أنه بناءً على النشاط، يفضل المستخدمون بشدة مصادقة حسابات Facebook وGoogle والبريد الإلكتروني/كلمة المرور. [80]

OpenID مقابل المصادقة الزائفة باستخدام OAuth

OpenID هي طريقة لاستخدام مجموعة واحدة من بيانات اعتماد المستخدم للوصول إلى مواقع متعددة، في حين يسهل OAuth تفويض موقع واحد للوصول إلى المعلومات المتعلقة بحساب المستخدم على موقع آخر واستخدامها. ورغم أن OAuth ليس بروتوكول مصادقة ، إلا أنه يمكن استخدامه كجزء من بروتوكول مصادقة.

تخبر المصادقة في سياق وصول المستخدم إلى تطبيق ما التطبيق من هو المستخدم الحالي وما إذا كان موجودًا أم لا. [...] تتعلق المصادقة بالمستخدم وتواجده مع التطبيق، ويجب أن يكون بروتوكول المصادقة على نطاق الإنترنت قادرًا على القيام بذلك عبر حدود الشبكة والأمان.

ومع ذلك، لا يخبر OAuth التطبيق بأي شيء من هذا. لا يخبر OAuth أي شيء على الإطلاق عن المستخدم، ولا يقول كيف أثبت المستخدم وجوده أو حتى ما إذا كان لا يزال موجودًا. بقدر ما يتعلق الأمر بعميل OAuth، فقد طلب رمزًا، وحصل على رمز، وفي النهاية استخدم هذا الرمز للوصول إلى بعض واجهات برمجة التطبيقات. لا يعرف أي شيء عن من سمح للتطبيق أو ما إذا كان هناك مستخدم على الإطلاق. في الواقع، فإن الكثير من نقطة OAuth تدور حول منح هذا الوصول المفوض للاستخدام في المواقف التي لا يكون فيها المستخدم موجودًا على الاتصال بين العميل والمورد الذي يتم الوصول إليه. هذا رائع لتفويض العميل، لكنه سيئ حقًا للمصادقة حيث يكون الهدف الكامل هو معرفة ما إذا كان المستخدم موجودًا أم لا (ومن هو). [81]

يسلط الرسم البياني التالي الضوء على الاختلافات بين استخدام OpenID مقابل OAuth للمصادقة. لاحظ أنه مع OpenID، تبدأ العملية بطلب التطبيق من المستخدم هويته (عادةً ما تكون URI لـ OpenID)، بينما في حالة OAuth، يطلب التطبيق مباشرةً رمز OAuth محدود الوصول (مفتاح الخادم) للوصول إلى واجهات برمجة التطبيقات (الدخول إلى المنزل) نيابة عن المستخدم. إذا كان بإمكان المستخدم منح هذا الوصول، فيمكن للتطبيق استرداد المعرف الفريد لإنشاء الملف الشخصي (الهوية) باستخدام واجهات برمجة التطبيقات.

OpenID مقابل المصادقة الزائفة باستخدام OAuth

الهجوم على المصادقة الزائفة

يوفر OpenID آلية تحقق تشفيرية تمنع الهجوم أدناه ضد المستخدمين الذين يستخدمون OAuth بشكل خاطئ للمصادقة.

لاحظ أن مفتاح الخادم لا يصف المستخدم بأي شكل من الأشكال، فهو يوفر فقط حقوق وصول محدودة إلى بعض المنازل (والتي ليست بالضرورة ملكًا للمستخدم، بل كان لديه مفتاح فقط). لذلك، إذا أصبح المفتاح معرضًا للخطر (كان المستخدم خبيثًا وتمكن من سرقة المفتاح لمنزل شخص آخر)، فيمكن للمستخدم انتحال شخصية مالك المنزل للتطبيق الذي طلب أصالته. إذا تعرض المفتاح للخطر من قبل أي نقطة في سلسلة الثقة، فقد يعترضه مستخدم خبيث ويستخدمه لانتحال شخصية المستخدم X لأي تطبيق يعتمد على OAuth2 للمصادقة الزائفة ضد نفس خادم تفويض OAuth. وعلى العكس من ذلك، تحتوي الرسالة الموثقة على توقيع المستخدم، والذي يمكن للتطبيق الطالب التحقق منه ضد المستخدم، لذا فإن هذا الهجوم غير قابل للتطبيق. [82]

التحقق من الرسالة

يمكن للرسالة استخدام تشفير المفتاح العام للتحقق من صحتها.

  • يقدم التطبيق الطالب مفتاح التشفير العام للمستخدم، والذي يقدمه إلى خادم المصادقة.
  • يقوم خادم المصادقة بتشفير مستند يحتوي على مفتاح تشفير يتوافق مع تجزئة أحادية الاتجاه لسر يعرفه المستخدم (على سبيل المثال عبارة المرور) للتحدي والاستجابة باستخدام المفتاح العام للتطبيق.
  • يقوم المستخدم بإرسال المستند المشفر مرة أخرى إلى التطبيق، الذي يقوم بفك تشفيره.
  • يقوم التطبيق بتشفير عبارة عشوائية باستخدام مفتاح التشفير المستلم، ويطلب من المستخدم أن يفعل الشيء نفسه، ثم يقارن النتائج، إذا كانت متطابقة، يكون المستخدم أصليًا.

اتصال OpenID (OIDC)

نُشرت OpenID Connect في فبراير 2014 [83] بواسطة مؤسسة OpenID، وهي الجيل الثالث من تقنية OpenID. إنها طبقة مصادقة أعلى إطار تفويض OAuth 2.0 . [84] وهي تسمح لعملاء الحوسبة بالتحقق من هوية المستخدم النهائي بناءً على المصادقة التي يقوم بها خادم التفويض، بالإضافة إلى الحصول على معلومات الملف الشخصي الأساسية حول المستخدم النهائي بطريقة متوافقة ومشابهة لـ REST. من الناحية الفنية، تحدد OpenID Connect واجهة برمجة تطبيقات HTTP RESTful، باستخدام JSON كتنسيق بيانات.

يتيح OpenID Connect لمجموعة من الأطراف، بما في ذلك العملاء المستندين إلى الويب والمتنقلين وعملاء JavaScript، طلب واستلام معلومات حول الجلسات المصادق عليها والمستخدمين النهائيين. مواصفات OpenID Connect قابلة للتوسيع، وتدعم ميزات اختيارية مثل تشفير بيانات الهوية واكتشاف موفري OpenID وإدارة الجلسات.

انظر أيضا

مراجع

  1. ^ abcd Eldon, Eric (14 أبريل 2009). "خدمة تسجيل الدخول الفردي OpenID تزداد استخدامًا". venturebeat.com . تم الاسترجاع في 25 أبريل 2009 .
  2. ^ "ما هو OpenID؟". 8 أكتوبر 2007. تم الاسترجاع في 19 يونيو 2014 .
  3. ^ "مواصفات مصادقة OpenID 2.0 – نهائية" . تم الاسترجاع في 24 أكتوبر 2011 .
  4. ^ "OpenID Attribute Exchange 1.0 – Final" . تم الاسترجاع في 24 أكتوبر 2011 .
  5. ^ "OpenID Authentication 2.0 - Final". 5 ديسمبر 2007. تم الاسترجاع في 18 مايو 2014 .
  6. ^ "إحصائيات استخدام OpenID".
  7. ^ باشبورن، بيل (22 أبريل 2008). "انضمام بي بي سي إلى مؤسسة OpenID".
  8. ^ "قادة التكنولوجيا ينضمون إلى مؤسسة OpenID لتعزيز إدارة الهوية المفتوحة على الويب". 7 فبراير 2008. مؤرشف من الأصل في 10 فبراير 2008.
  9. ^ "PayPal Access Uses OpenID 2.0". OpenID ·. 19 أكتوبر 2011. تم الاسترجاع في 19 يونيو 2014 .
  10. ^ "Steam Community :: Steam Web API Documentation" . تم الاسترجاع في 10 فبراير 2012 .
  11. ^ بيريز، خوان كارلوس (4 ديسمبر 2008). "فيسبوك وجوجل يطلقان برامج نقل البيانات للجميع". Network World, Inc. مؤرشف من الأصل في 22 يونيو 2014. استرجاع 19 يونيو 2014 .
  12. ^ "حان وقت التنظيف الربيعي للمدونين". فريق المدونين . تم الاسترجاع في 10 سبتمبر 2019 .
  13. ^ Deeptha, R.; Mukesh, Rajeswari (1 سبتمبر 2018). "توسيع نطاق OpenID Connect نحو التطبيقات المهمة للمهمة". علم التحكم الآلي وتقنيات المعلومات . 18 (3): 93-110. doi : 10.2478/cait-2018-0041 .
  14. ^ "مصادقة OpenID 1.1#التفويض".
  15. ^ بول تارجان. "تفويض OpenID بسهولة باستخدام Yadis". مؤرشف من الأصل في 4 يوليو 2009. تم الاسترجاع في 30 يونيو 2009 .
  16. ^ ab "القيادة". مؤسسة openID . تم الاسترجاع في 19 يونيو 2014 .
  17. ^ "Trademark Assignment, Serial #: 78899244". مكتب براءات الاختراع والعلامات التجارية بالولايات المتحدة . 6 مايو 2008. تم الاسترجاع في 19 مايو 2008. تاريخ التنفيذ: 27/03/2008
  18. ^ "أحدث معلومات الحالة". مكتب براءات الاختراع والعلامات التجارية بالولايات المتحدة. 27 مارس 2006. تم الاسترجاع في 20 مارس 2008 .
  19. ^ "NetMesh: الشركة / الإدارة". NetMesh . مؤرشف من الأصل في 30 أغسطس 2007 . تم الاسترجاع في 20 مارس 2008 .
  20. ^ "سياسة العلامة التجارية والشعار الخاصة بـ OpenID Europe". مؤسسة OpenID Europe . مؤرشف من الأصل في 9 مارس 2008. تم الاسترجاع في 20 مارس 2008 .
  21. ^ Reddig, Randy (29 June 2005). "OpenID Logo". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  22. ^ فيتزباتريك، براد (10 أغسطس 2009). "الملكية الفكرية".
  23. ^ ab "Sun OpenID: Non-Assertion Covenant". Sun Microsystems . تم الاسترجاع في 20 مارس 2008 .
  24. ^ "عهد عدم تأكيد براءة اختراع OpenID الخاص بشركة VeriSign". VeriSign . مؤرشف من الأصل في 15 أبريل 2008 . تم الاسترجاع في 20 مارس 2008 .
  25. ^ روي وانج؛ شو تشين؛ شياو فينج وانج (مايو 2012). "تسجيل دخولي إلى حساباتك عبر فيسبوك وجوجل: دراسة أمنية موجهة بحركة المرور لخدمات الويب ذات تسجيل الدخول الفردي المستخدمة تجاريًا".
  26. ^ "تنبيه أمان تبادل السمات". 5 مايو 2011.
  27. ^ "تحذير أمني لمواقع الويب التي تستخدم OpenID Attribute Exchange". 5 مايو 2011.
  28. ^ "تقرير الثغرات الأمنية: ارتباك البيانات". 15 مارس 2012.
  29. ^ كرولي، بول (1 يونيو 2005). "هجمات التصيد على OpenID". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  30. ^ أندرسون، تيم (5 مارس 2007). "OpenID لا يزال عرضة للإساءة". IT Week . تم الاسترجاع في 13 مارس 2007 .
  31. ^ Slot, Marco. "دليل المبتدئين لصيد OpenID" . تم الاسترجاع في 31 يوليو 2007 .
  32. ^ "Verisign PIP FAQ". مؤرشف من الأصل في 13 نوفمبر 2008. تم الاسترجاع في 13 نوفمبر 2008 .
  33. ^ جونز، مايك (31 ديسمبر 2008). "موافقة PAPE كمواصفات OpenID". مؤسسة OpenID.
  34. ^ ستيفان براندز (22 أغسطس 2007). "المشكلة(المشاكل) مع OpenID". مؤرشف من الأصل في 16 مايو 2011. تم الاسترجاع في 12 ديسمبر 2010 .(نُشر أصلاً على موقع The Identity Corner على www.idcorner.org/?p=161)
  35. ^ Tsyrklevich, Eugene. "Single Sign-On for the Internet: A Security Story" (PDF) . Blackhat USA . تم الاسترجاع في 19 أبريل 2012 .
  36. ^ "اكتشاف ثغرة أمنية خطيرة في OAuth وOpenID". CNET. 2 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  37. ^ "Covert Redirect". Tetraph. 1 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  38. ^ "مستخدمو فيسبوك وجوجل مهددون بثغرة أمنية جديدة". ياهو. 2 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  39. ^ "اكتشاف ثغرة خطيرة في إعادة التوجيه السري في OAuth وOpenID". The Hacker News. 3 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  40. ^ "طالب رياضيات يكتشف ثغرة أمنية في OAuth وOpenID". Tech Xplore. 3 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  41. ^ "Covert Redirect". OpenID. 15 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  42. ^ "ثغرة 'Covert Redirect' تؤثر على OAuth 2.0 وOpenID". مجلة SC. 2 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  43. ^ "الدروس المستفادة من إعادة التوجيه السرية". المعلمة 41. 5 مايو 2014. تم الاسترجاع في 10 نوفمبر 2014 .
  44. ^ فيتزباتريك، براد (16 مايو 2005). "الهوية الموزعة: ياديس". لايف جورنال . مؤرشف من الأصل في 4 مايو 2006. تم الاسترجاع في 20 مارس 2008 .
  45. ^ Waters, John K (1 ديسمبر 2007). "OpenID Updates Identity Spec". Redmond Developer News . مؤرشف من الأصل في 8 فبراير 2008 . تم الاسترجاع في 20 مارس 2008 .
  46. ^ "Glossary". LiveJournal Server: Technical Info . تم الاسترجاع في 13 أكتوبر 2009 .
  47. ^ Lehn, David I. (18 May 2005). "18 May 2005". مدونة Advogato لـ dlehn . Advogato. مؤرشف من الأصل في 21 ديسمبر 2010 . تم الاسترجاع في 13 أكتوبر 2009 . كانوا يبحثون عن اسم وتمكنوا من مراسلتي عبر البريد الإلكتروني بخصوص openid.net قبل أن أعرضه عليهم مباشرة. لذا أعطيتهم إياه لمشروع OpenID الجديد والمحسّن.
  48. ^ "OpenID: نظام هوية موزع فعليًا". 24 سبتمبر 2005. مؤرشف من الأصل في 24 سبتمبر 2005. تم الاسترجاع في 20 مارس 2008 .
  49. ^ ab Fitzpatrick, Brad (30 مايو 2006). "حياة براد – OpenID وSixApart". LiveJournal . مؤرشف من الأصل في 25 أبريل 2007 . تم الاسترجاع في 20 مارس 2008 .
  50. ^ ريكوردون ، ديفيد (24 ديسمبر 2005). “الإعلان عن ياديس … مرة أخرى”. دانغا التفاعلية . تم الاسترجاع 20 مارس 2008 .
  51. ^ ريد، دوموند (31 ديسمبر 2005). "تنفيذ YADIS بدون برامج جديدة". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  52. ^ ريد، دروموند (30 نوفمبر 2008). "XRD Begins". Equals Drummond . تم الاسترجاع في 5 يناير 2009 .
  53. ^ Hardt, Dick (18 December 2005). "Sxip concern with YADIS". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  54. ^ Hardt, Dick (10 December 2005). "SXIP 2.0 Teaser". Identity 2.0 . مؤرشف من الأصل في 14 أغسطس 2007 . تم الاسترجاع في 20 مارس 2008 .
  55. ^ Hoyt, Josh (15 مارس 2006). "OpenID + Simple Registration Information Exchange". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  56. ^ جراي، فيكتور (2 أبريل 2006). "اقتراح لملف XRI (اسم i) لـ OpenID". Danga Interactive . تم الاسترجاع في 20 مارس 2008 .
  57. ^ Recordon, David (29 أبريل 2006). "Movin' On..." LiveJournal . مؤرشف من الأصل في 20 أكتوبر 2006 . تم الاسترجاع في 20 مارس 2008 .
  58. ^ Recordon, David (16 يونيو 2006). "Moving OpenID Forward". Danga Interactive . تم الاسترجاع في 19 مايو 2008 .
  59. ^ بيكر، فيل (4 ديسمبر 2006). "حالة OpenID". ZDNet . تم الاسترجاع في 12 ديسمبر 2010 .
  60. ^ "Symantec تكشف عن مبادرة Security 2.0 Identity في مؤتمر DEMO 07". Symantec . 31 يناير 2007. مؤرشف من الأصل في 9 فبراير 2007. تم الاسترجاع في 20 مارس 2008 .
  61. ^ جريفز، مايكل (6 فبراير 2007). "VeriSign، Microsoft & Partners to Work together on OpenID + Cardspace". VeriSign . مؤرشف من الأصل في 3 مايو 2008 . تم الاسترجاع في 20 مارس 2008 .
  62. ^ بانزر، جون (16 فبراير 2007). "AOL و63 مليون معرف مفتوح". شبكة مطوري AOL . مؤرشف من الأصل في 11 مايو 2008. تم الاسترجاع في 20 مارس 2008 .
  63. ^ "Sun Microsystems Announces OpenID Program". PR Newswire . 7 مايو 2007 . تم الاسترجاع في 20 مارس 2008 .
  64. ^ مجلس إدارة OpenID (1 يونيو 2007). "مؤسسة OpenID" . تم الاسترجاع في 20 مارس 2008 .
  65. ^ مؤسسة OpenID أوروبا
  66. ^ "OpenID 2.0...Final(ly)!". OpenID Foundation . 5 ديسمبر 2007 . تم الاسترجاع في 20 مارس 2008 .
  67. ^ "ياهو! تعلن عن دعمها لـ OpenID؛ المستخدمون قادرون على الوصول إلى مواقع إنترنت متعددة باستخدام معرف Yahoo! الخاص بهم". Yahoo! . 17 يناير 2008. مؤرشف من الأصل في 4 مارس 2008 . تم الاسترجاع في 20 مارس 2008 .
  68. ^ "قادة التكنولوجيا ينضمون إلى مؤسسة OpenID لتعزيز إدارة الهوية المفتوحة على الويب". مؤسسة OpenID . Marketwire . 7 فبراير 2008. تم الاسترجاع في 20 مارس 2008 .
  69. ^ "SourceForge Implements OpenID Technology" (بيان صحفي). SourceForge, Inc. 7 مايو 2008. مؤرشف من الأصل في 13 مايو 2008. تم الاسترجاع في 21 مايو 2008 .
  70. ^ "MySpace تعلن عن دعم "OpenID" وتقدم تنفيذات جديدة لتوافر البيانات". Business Wire . MySpace. 22 يوليو 2008. ص. 2. تم الاسترجاع في 23 يوليو 2008 .
  71. ^ "مايكروسوفت وجوجل تعلنان عن دعم OpenID". مؤسسة OpenID. 30 أكتوبر 2008.
  72. ^ "JanRain تطلق نسخة مجانية من حل OpenID الرائد في الصناعة" (بيان صحفي). JanRain, Inc. 14 نوفمبر 2008. مؤرشف من الأصل في 18 ديسمبر 2008. تم الاسترجاع في 14 نوفمبر 2008 .
  73. ^ "مطورو فيسبوك | أخبار مطوري فيسبوك". Developers.facebook.com. 18 مايو 2009. مؤرشف من الأصل في 23 ديسمبر 2009. تم الاسترجاع 28 يوليو 2009 .
  74. ^ "فيسبوك يقبل الآن تسجيلات الدخول بحسابات جوجل". Pocket-lint.com. 19 مايو 2009. تم الاسترجاع في 28 يوليو 2009 .
  75. ^ "متطلبات OpenID – ويكي مطوري Facebook". Wiki.developers.facebook.com. 26 يونيو 2009. مؤرشف من الأصل في 23 ديسمبر 2009. استرجاع 28 يوليو 2009 .
  76. ^ Kane, Zee M (4 سبتمبر 2013). "MyOpenID سيغلق. سيتم إيقاف تشغيله في الأول من فبراير 2014". The Next Web . تم الاسترجاع في 5 سبتمبر 2013 .
  77. ^ "أعضاء OpenID الرعاة". 7 أكتوبر 2009. تم الاسترجاع في 17 أبريل 2014 .
  78. ^ "تشير لافتة بوابة التعريف الشخصي من شركة Symantec إلى أن الخدمة ستتوقف في 12 سبتمبر 2016". مؤرشف من الأصل في 11 يونيو 2016. تم الاسترجاع في 17 مايو 2016 .
  79. ^ "هل فشلت شركة سيمانتيك بشكل كبير في أن تكون مثل جوجل؟". 7 مايو 2016. تم الاسترجاع في 17 مايو 2016 .
  80. ^ "انتهى دعم OpenID في 25 يوليو 2018".
  81. ^ "مصادقة المستخدم باستخدام OAuth 2.0". OAuth.net . تم الاسترجاع في 19 مارس 2015 .
  82. ^ "لماذا يعد استخدام oauth2 العادي للمصادقة فكرة سيئة؟". Information Security Stack Exchange . تم الاسترجاع في 7 يوليو 2018 .
  83. ^ "Final OpenID Connect Core 1.0 - Appendix C. Notices". 2014. تم الاسترجاع في 14 مارس 2024 .
  84. ^ "OpenID Connect FAQ and Q&As". 20 فبراير 2014. تم الاسترجاع في 25 أغسطس 2014 .
  • الموقع الرسمي
تم الاسترجاع من "https://en.wikipedia.org/w/index.php?title=OpenID&oldid=1251980276"
Original text
Rate this translation
Your feedback will be used to help improve Google Translate