Méfions-nous d'OpenID
Entre les lectures marrantes qui ne manquent pas en ce moment (celle ci ou bien l'épisode 1 et l'épisode 2), voici un sujet un peu plus sérieux, plein de méfiance envers OpenID. On entend d'ailleurs presque trop parler en ce moment, c'est décidément le truc chouette du moment. Et ça débarque partout, de la grande forge privatrice aux blogs en tout genres. Si vous aussi, vous en avez marre d'entendre parler de cette technologie tous les jours, à tel point que vous répondez machinalement d'un vengeur « OpenID sucks », voici un billet qui vous permettra d'argumenter et donc d'embêter tous les fan-boys au monde (en cherchant bien, vous risquez même de trouver des messages disant « Oui aux cookies ! », injustement dénoncés). Je lie des billets en français ou bien en anglais, vous n'avez qu'à apprendre l'autre langue.
Et il y a plusieurs raisons qui font que tout le monde doit se méfier d'OpenID que je vais détailler dans ce billet : risque de spams et autres cochonneries, le choix de l'utilisateur s'impose au développeur, l'espionnage semble facilité, les identifiants sont inadaptés et enfin, la procédure n'est pas aussi simple que ce qu'on veut nous dire.
D'après plusieurs billets (comme celui ci), la page d'OpenID affichait avant ce texte :
What about trust?
This is not a trust system. Trust requires identity first.What about spam?
Again, this is not a trust system.
Rassurant, non ? Notons tout de même qu'ils ont refait la page, ils ont dû se rendre compte que ce n'était pas très vendeur.
D'ailleurs, ce billet explique bien en quoi OpenID est très vulnérable au phishing et donc au spam :
Donc, une fois qu'on a récupéré les identifiants de l'utilisateur par cette méthode, on peut envoyer plein de spam sous votre nom. Ou bien même prendre votre identité afin d'accéder à tout ce qui peut être important et qui nécessite l'identification via OpenID. Comme le dit le bloggeur, c'est facilité par le fait que seulement 4 pages sont les plus utilisées pour s'identifier, c'est bien entendu plus facile d'imiter 4 pages que d'en imiter une infinité. D'un autre côté, le pishing, c'est plus une défaillance de l'attention de l'utilisateur qu'une réelle faille de sécurité, mais là, cette technique est clairement facilité. Il suffirait de vous piquer vos identifiants OpenID pour aller se connecter à votre place partout où vous allez sur Internet !
- un formulaire sur le site vilain-pirate.com qui demande l'URL d'identification
- l'utilisateur est alors redirigé vers la page d'identification qu'il croit être celle de son serveur OpenID
- ses identifiants sont demandés sur son faux serveur OpenID
Et on retombe d'ailleurs sur le concept même d'OpenID. À quoi ça sert ? Ne pas avoir à s'identifier sur chaque site, en proposant une seule identification pour tous les sites. Sauf que cet argument, en 2008, il n'est pas très séduisant : tous les bons navigateurs se rappellent de nos identifiants (pseudonyme / mot de passe) et les bons sites écrivent un cookie afin qu'on puisse être identifié dès la connexion. De fait, la plupart des gens ont déjà un OpenID personnel, il s'appelle Iceweasel, Firefox ou sûrement même Internet Explorer.
Et pour combattre tout ça, on nous propose des solutions vraiment très drôles. Ça va du captcha image (« Go fuck yourself with your accessibility and other shits like that », comme disait l'autre) à la question personnalisée du genre « Quel âge à votre grand-mère ? ». C'est vraiment super. Et puis, on trouve des rustines assez drôles à lire, de l'image personnelle à SSL (pourquoi ne pas y avoir pensé plus tôt ? ah oui, ce n'était pas un système de confiance, à la base !). Encore plus rigolo, il faudrait faire un marque-page pour chaque identifiation à OpenID. Il y en a même qui sont allés faire un plugin pour Firefox en argumentant que c'était plus sûr, parce que oui, il n'y a que lui comme navigateur et les autres utilisateurs peuvent se faire avoir, ils ne comptent pas.
Toujours sur ce même blog, voici une description des étapes à suivre si je veux ajouter un commentaire à un blog en étant identifié (parce que c'est vrai que c'est chiant pour le développeur du logiciel de blog d'écrire un cookie où y mettre les infos à sauvegarder dans ce formulaire) :
- un formulaire sur le site biologeek.com qui demande l'URL d'identification
- l'utilisateur est alors redirigé vers la page d'identification de son serveur OpenID
- ses identifiants sont demandés sur son serveur OpenID
- son profil pour le site biologeek.com est demandé sur son serveur OpenID
- l'utilisateur est redirigé vers biologeek.com et ce site peut récupérer les informations qui ont été approuvées par l'utilisateur
- l'utilisateur a maintenant accès à des fonctionnalités avancées sur biologeek.com
Sympathique, dites-donc. Moi, j'voudrais juste écrire « Tout à fait » en répondant à un autre commentaire, par exemple, eh bien, je dois donner mon identifiant, je pars sans rien demander sur un autre site, je m'y connecte, je valide que je suis d'accord pour donner telles informations au blog en question, je retourne dessus et là - ô, miracle - je peux enfin poster ma maigre contribution. Heureusement que les sessions existent et que les étapes 3 et 4 peuvent être des points de départ (selon que je sois déjà connecté à OpenID ou bien que je sois déjà allé sur le blog en question). Mais quand on poste un commentaire sur un blog, généralement, c'est pendant une ballade, on n'est pas non plus obliger de squatter un blog de manière régulière pour y participer, alors au final, on est bon pour les 6 étapes. Youpie. Et ajoutez à tout ça une septième étape baptisée « anti-spam » dont certains parlent, on obtient une recette explosive. Pour écrire 3 mots.
Maintenant qu'on a vu que c'était facilement spammable et que c'était plutôt chiant pour s'identifier. Voici deux points rapides à énumérer mais pourtant très important. Le premier est que l'espionnage de vos visites et votre profilage par votre serveur OpenID me semble très facile à mettre en œuvre. Vous allez sur une page qui vous demande de vous identifier via OpenID et rien n'empêche le serveur en question d'enregistrer cette identification. En plus, comme vous allez utiliser OpenID pour vous connecter sur le plus de sites possible, le serveur pourra dresser un profil sympathique pour tout ce qui est espionnage publicitaire et enquête sur vos habitudes, si si, c'est intéressant de connaitre vos habitudes, si si, vous avez des choses à cacher.
Et puis, qui est le couillon qui a eu l'idée d'utiliser une URL comme moyen d'identification ? C'est pas du tout fait pour ça. Comme le dit Wikipédia :
Les URL ont été inventées pour pouvoir indiquer avec une notation (d'où l'adjectif « uniforme ») aux navigateurs web comment accéder à toutes les ressources d'Internet.
C'est quelque chose qui permet de trouver une ressource grâce à un nom. Pas de s'identifier. Pour ça, il y a le couple pseudonyme/mot de passe ou je-ne-sais-quoi-d'autre. Ça c'est fait, pour. Ça ne sert à rien de détourner les techniques initialement non-prévues-pour quand des techniques adéquates existent.
Certains disent qu'il en est de même pour l'identification sur certains sites via un identifiant Jabber et la XEP 70. Mais non. Avec cette méthode, je ne risque pas de phishing, il me suffit d'inscrire mon identifiant Jabber et quelques bêtises dans un autre champ pour vérifier que c'est bien moi, et mon client Jabber me demande si j'accepte. Et bien sûr, après, le bon développeur écrit un cookie et je suis connecté sans rien faire les prochaines fois que je viens. Certes, Jabber n'est pas fait pour à la base, mais XMPP est extensible, prévu pour être amélioré et pour gagner en fonctionnalités. Pas les URLs.
Et puis, j'en vois qui s'impatientent et qui se disent « Mais pourquoi est-il allé dire que le choix de l'utilisateur s'impose au développeur au début de son billet ?! :-O », en effet, c'est provocateur. Mais c'est vrai. Monsieur Dupont va choisir un serveur OpenID dans lequel il a confiance, au hasard, celui ci ou celui là. Moi, je n'aimerai pas que ma clef d'accès à une grande partie des sites et blogs que je visite soit remise à quelqu'un de ce genre. Mais les gens préfèrent avoir confiance dans ce genre de grosse structure que dans des petites organisations, surtout que l'argument « Tu n'as pas confiance dans les serveurs OpenID existant ? Eh bien, crée-toi le tien, c'est possible ! » ne vaut strictement rien, les gens normaux ne vont pas aller installer un serveur OpenID pour s'identifier, si ils doivent utiliser cette méthode, ils utiliseront le serveur qui les rassure le plus. Comme me le disait Omega, dans une de nos conversations :
Et c'est justement là que ça coince. Ces utilisateurs là font confiance à ces entreprises où au fournisseur d'OpenID qu'ils ont choisit, c'est une chose. Mais c'est mon droit aussi, en tant que développeur (on m'a proposé d'intégrer OpenID dans CodingTeam), de ne pas accorder ma confiance à ces fournisseurs. Non seulement, rien n'est fait pour me donner confiance et, comme tout le monde, j'ai le droit d'avoir des préjugés plus-ou-moins justifiés concernant certaines organisations. Et vous pouvez me dire « Mais qu'est ce que t'en as à faire ? C'est le problème de l'utilisateur, pas le tien. », mais non. Puisque en intégrant OpenID, je donne les clefs d'accès aux zones « restrictives » de mon site à tous ces serveurs inconnus, sur lesquels je n'ai aucun contrôle, vulnérables au phishing/spamming, tenus par des organisations parfois peu recommandables. Brrr, ça fait vraiment froid dans le dos. Parce qu'en fait, OpenID repose sur un seul principe : la confiance aveugle de l'utilisateur envers son fournisseur. Mais moi, je dis que la plupart de ces grands fournisseurs ne me semblent pas dignes de confiance et je suis assez réticent à préparer le terrain pour que ces grands là gagnent encore plus d'espace délégué.<omega> c'est plus facile de faire confiance à yahoo ou google ou orange qu'a CT ou programmez.com
<xbright> Personnellement, je fais plus confiance à CT qu'à yahoo, google, orange ou programmez.com O:-)
<louiz'> idem.
<omega> xbright: parce que CT est à toi
<bright> yep
<omega> pour 95% des gens ils font confiance aux gros trucs
De plus, au même titre que le risque de pistage des visites d'un internaute via un serveur OpenID, je n'ai pas envie de devenir complice en fournissant - bien malgré moi - à ce serveur une requête d'identification qui sera une preuve que l'internaute à visiter mon site et qui donc, pourrait permettre de constituer un historique des sites visités. Si des gens s'embêtent à écrire des documents dans lesquels ils affirment que les données personnelles déposées ici ne seront pas vendues ou cédées à des tiers, c'est bien pour éviter ce genre de problème.
Enfin, je ne suis pas le seul à me dire qu'OpenID, bof-bof. Voici un billet intéressant qui lui voit 5 points négatifs : aucun moyen de récupérer son identifiant si le serveur claque du jour au lendemain, le fait que ça ne marche pas sur les mobiles, que ce système part du principe qu'Internet est rempli de types biens, qu'il aime Tolkien et que ce n'est pas user-friendly (et sa remarque n'est pas bête : à force de redirections pour l'authentification, si on se trompe dans ses identifiants, aura-t-on le courage de retourner sur le site initial ?). Et sa conclusion est entièrement vraie : on nous répète que de toute façon c'est plus sûr d'avoir un OpenID plutôt que d'avoir des identifiants différents (ou pas) sur plusieurs sites. C'est complètement faux. Si vous trouvez les identifiants pour l'administration de ce blog, vous n'arriverez à rien en essayant ceux çi pour vous connecter en SSH au serveur de CodingTeam. Par contre, si vous prenez possession de l'OpenID de quelqu'un, vous avez tout de suite accès à pléthore de sites webs et de blogs, d'un seul coup. Alors, que ces fan-boys nous trouvent de meilleurs argument que la sécurité. Le fameux « Oui mais tu vas utiliser le même mot de passe partout pour que ça aille plus vite. », ça c'est hypocrisie, déjà parce qu'ils ne font qu'une hypothèse et aussi parce que je peux « sécuriser » mes identifiants si je le veux. Avec OpenID, je ne peux pas. OpenID n'est ni agréable, ni sécurisé.
Et dire qu'on ne serait pas en train de lire ce billet si certaines personnes n'avaient pas voulu faire un excès de zèle dont le seul but est de se faire mousser en remplaçant la technique de sauvegarde des identifiants intégrée à chaque navigateur web récent. Donc voilà, là, on peut le dire avec un petit peu (mais pas trop) d'argumentation : OpenID sucks.
Publié le lundi 14 juillet 2008, par xbright dans la catégorie : Divers - Lien permanent
Commentaires
16 commentaires
mardi 15 juillet 2008
19:34
Mon commentaire est sur mon blog (désolé c'est trop long) : http://gregoire.menuel.free.fr/blog...
Sinon dommage qu'openid ne soit pas installé sur ce blog, c'est chiant de devoir taper son pseudo, email, ... J'aime pas les cookies sur les sites auxquels j'ai pas confiance, après ils peuvent me tracer.
— Omega4 commentaire(s) - Trolleur égaré
mardi 15 juillet 2008
21:34
Fais-tu confiance à ton serveur xmpp?, a ton fournisseur d'accès? à ton service de messagerie?
— sonny2 commentaire(s) - Trolleur égaré
mardi 15 juillet 2008
22:07
Mon serveur XMPP et mon serveur de mail sont gérés par moi (j'utilise encore un gmail.com mais je suis en train de tout basculer). Donc ouais, je leur fais entièrement confiance :) Note que, connaissant Omega, j'ai aussi confiance en JabberFR. Et que donc ma confiance ne dépend pas forcément de « c'est-moi-qui-gère », il y a aussi l'image qu'on donne à une organisation toussa.
Mon fournisseur d'accès, je n'en parle pas. De toute façon, ils surveillent ce qu'on fait puisque qu'en cas de poursuites judiciaires, ils peuvent donner un historique des consultations.
Le truc, comme je disais à Omega, c'est qu'il y a plein d'endroit où on est déjà « espionné ». Donc, si on nous propose un service, au lieu de l'encenser et de citer ses points forts (ce qui a déjà été fait ailleurs et qui serait donc complètement inutile), il est aussi bien d'énumérer les faiblesses et possibilité de débordement.
— xbright366 commentaire(s) - Squatteur <3
mercredi 16 juillet 2008
02:01
Merci Xbright pour ce billet que je plussoie vaillamment. OpenID pose les mêmes désagréments qu'un MSN passport si on ne dispose pas d'un serveur OpenID de confiance tout en restant anonyme.
Une solution pourrait être de stocker son profil en ligne sous une forme chiffrée (genre archive avec mdp) que l'on puisse ensuite facilement télécharger et importer dans son navigateur. C'est un peu comme si on se trimbalait avec ses cookies sur soi ou son serveur OpenID dans son navigateur.
— Tuxicoman6 commentaire(s) - Trolleur égaré
mercredi 16 juillet 2008
02:19
@xbright
A priori tu peux aussi avoir ton propre serveur OpenID comme tu as ton serveur Jabber, j'ai les deux ;-) Ceci dit, même si tu ne vas pas te faire que des copains, et que je ne suis pas 100% d'accord avec toi, je te suis volontiers sur l'aspect Usine A Gaz du ZinZin. En tout cas, depuis que je l'ai implémenté sur mon site, le taux d'utilisation rase les paquerettes.
Maintenant j'aime beaucoup le concept XEP, je vais regarder cela de plus prés.
@Omega
"J'aime pas les cookies sur les sites auxquels j'ai pas confiance, après ils peuvent me tracer."
1/ Si tu n'as pas confiance en un site, vaut encore mieux ne pas y mettre les pieds.
2/ Ils ne peuvent tout au plus tracer que le domaine qui les représente, ça limite le champ.
3/ Déconnecte plutôt le javascript car vu le taux de pénétration d'Urshin (aka Google Analytics), là tu es tracé pas pour de faux ;-) Et ce sur un bon 80% des sites que tu fréquentes.
@Sonny ça me rappelle une conversation qu'on a eu ensemble ça ;-)
— Ulhume1 commentaire(s) - Trolleur égaré
mercredi 16 juillet 2008
03:53
Tuxicoman, :)
Ouais comme tu le dis, on pourrait aussi se trimbaler avec ses cookies ou je-ne-sais-quoi, parce qu'en fait, la seule situation ou OpenID peut-être intéressante, c'est lorsqu'on a plusieurs ordinateurs, sinon, je ne vois vraiment pas l'intérêt.
Ulhume, ouais bien-sûr je pourrais. Mais c'comme tout, j'peux aussi installer une passerelle MSN à mon serveur Jabber, mais je le ferais pas :D Mais quand je dis que cet argument ne tient pas la route, c'est parce que nous on peut, mais les gens *normaux* non seulement ils peuvent pas mais ils ne veulent pas. Sinon, ouais, XMPP roulaise.
D'ailleurs, Google Analytics se sert de se blog pour conquérir le monde. Faudrait faire quelque chose :-/
— xbright366 commentaire(s) - Squatteur <3
mercredi 16 juillet 2008
11:22
@Tuxicoman: sauf que MSN passport c'est centralisé, donc tu n'as pas le choix du serveur (ou presque), alors qu'avec OpenID si ça continue à se développer tu auras des milliers de provider, et y'en aura bien un où tu auras confiance, ne serait-ce que parce que c'est déjà ton serveur mail ou jabber (qui ont beaucoup plus d'informations qu'un simple serveur OpenID).
@Ulhume: le coup du cookie c'était plus une blague qu'autre chose.
@xbright: si tu as confiance en JabberFR, je vais y mettre un serveur OpenID, comme ça tu n'auras plus d'excuse.
— Omega4 commentaire(s) - Trolleur égaré
jeudi 17 juillet 2008
23:26
Dites la XEP-70, permet de donner son identifiant jabber pour ce connecter avec openID, c'est ça? La ça supprimerai pas mal de pb de pishing...
Par contre, le truc qui me fait plus peur, c'est qu'un site n'accepte que certains providers et pas d'autre (sait-on jamais qu'une entreprise se fasse du fric sur nos donnés de navigation... ). L'intérêt d'avoir son propre serveur openID serai tout de suite limité...
— Guyome2 commentaire(s) - Trolleur égaré
vendredi 18 juillet 2008
15:14
OpenID est (blague latine)
— fluonimous18 commentaire(s) - Trolleur égaré
samedi 19 juillet 2008
11:50
Quel trolleur ce xbright ;)
On lui propose un truc avec des specs ouvertes, des implémentations libres, décentralisé, flexible, et il est pas content !
Pour le pishing, Cf. La méthode de yahoo! qui propose un Seal Sign visuel pour identifier facilement le pishing...
Bonne journée ;)
— hugues6 commentaire(s) - Trolleur égaré
vendredi 15 août 2008
13:11
Si ça intéresse quelqu'un : http://www.zdnet.fr/actualites/inte... (La sécurité du système d'identifiant unique OpenID mise en question, article sur sur zdnet)
— t0p04 commentaire(s) - Trolleur égaré
vendredi 22 août 2008
09:16
Salut,
est ce que l'OpenId c'est un peu ça:
Par exemple j'ai une adresse de mail sur gmail.com, et quand je veux m'inscrire sur facebook.com.
On me pose une question comme quoi en gros, moi simple surfeur de l'internet, je comprends sous cette forme:
- Est ce que vous voulez «fusionner» votre compte Gmail avec celui de Facebook?
Je crois que c'est une histoire de ré-utiliser mes identifiants (mot de passe, nom, carnet d'adresse des contacts...) à défaut de promouvoir plus rapidement les services dont il est question.
Une façon de propager des mails en cartes d'invitations que je catégorise comme «spams légals» à tout les figurants de mon carnet d'adresse.
Résultat je me connecte sur facebook, avec mes identifiants gmail et mes amis qui eux aussi consomment les deux services, pourront alors contaminer mes/nos futurs amis.
OpenID serait donc une maladie de l'internet?
Voir mon bouquin en deux tomes, ouvrages déterminants aux éditions Pierre Bellemare 2.0
Est ce que c'est un peu ça l'OpenID? Où me tromperais-je ?
Avoir le même compte pour plusieurs sites internets qui «collaborent ensemble»?
Pour assurer et renforcer/s'enfoncer dans/ le service communautaire qui par un simple compte banalement crée par un amateur sans défense, qui dans le moindre petit détail, ignore toute les mauvaises choses que ce système engraine des millions de dollards?
Si c'est ça que je pense, je crois que le problème est la vie privée, prenons pour exemple quelqu'un qui a mon adresse email gmail, il peut très bien savoir qui je fréquente sur facebook dont une partie de ma vie intime.
D'autant plus que d'autres sites bidons sont liés avec cette connerie, comme blogspot, ou myspace ou meetic et irc.voila.fr.
D'une part, pousse le simple internaute à consommer le service actuel, pour ensuite le poussé obligatoirement vers les autres sites afin de bénéficier du dernier mp3 ou video à la mode, voir même du dernier blog tendance à être utilisé.
Sans compter, les sites à caractères ventes par correspondance tel que ebay.
Au final, j'en déduis que n'importe quel individu mal intentionné peut utilisé google à des fins d'espionnages, pourra alors tout savoir sur mes projets personnels, puisque mon nom, prénom, informations personnels seront les mêmes et mentionnés sur tout les sites, j'ai alors une réduction de liberté.
Cette cause pourrais venir déjà de plus loin, car si on cherche à savoir d'ou est ce qu'un débutant peut être confronté à ce problème, je prends exemple de la personne qui à été prise par la vente lié/forcé d'un Microsoft OEM et par le biais des services de messagerie instantanée propriétaire (MSN), je définirais ce type de formatage de l'homme comme une inscription forcé aux sites internets. Une sorte d'esclavage moderne à l'informatique qui devrait être sévèrement punit par la loi. Si loi existe, l'Europe où la France devrait réagir avec attention, chose qu'elle ne fait pas, car elle est peu préoccupé par la pensée unique.
Biensûr, je ne parlerais pas de mon cas, j'utilise quelques-uns de ces services à condition d'utiliser faux pseudos, fausses vies etc... Pour brouiller les pistes.
Oui car, j'utilise ces services avec la peur au ventre, m'enfin, trouvé ma photo sur le net, la taille de mon pénis, les dernières chaussures que j'ai acheté, comment ma mère s'appelle, n'est pas si difficile après tout. Merci qui ? Merci Bill Gates.
Mais je n'en vois pas l'utilité, en tout cas ce n'est pas le but principal de ces sites internets de merde.
Pour être sûr qu'on parle du même truc ou de la même arnaque.
Je mets à votre disposition quelques captures d'écrans:
OpenID BlogSpot/Yahoo/Facebook/Gmail/Youtube/*
_ http://img171.imageshack.us/img171/...
— terrien_ http://img296.imageshack.us/img296/...
_ http://img258.imageshack.us/img258/...
_ http://img232.imageshack.us/img232/...
_ http://img295.imageshack.us/img295/...
2 commentaire(s) - Trolleur égaré
jeudi 11 septembre 2008
09:45
Moi trouvé paragraphe du dessus trop gros, dorénavant moi pensé écrire petit texte pas trop long, pour moi être sûr que toi comprend moi. Moi abrutis.
— Francis terrien2 commentaire(s) - Trolleur égaré
mardi 4 novembre 2008
19:06
Il me semble que myOpenId permet d'utiliser des certificats...
— Topsy1 commentaire(s) - Trolleur égaré
vendredi 7 novembre 2008
01:26
Point de vue intéressant, je ne voyais pas OpenID sous cette angle.
— Infoslibres.frC'est vrai qu'un navigateur comme firefox retient très bien les différents mots de passe des sites.
1 commentaire(s) - Trolleur égaré
dimanche 16 novembre 2008
06:08
Voici mon avis.
— ArnaudAmer...
http://is.gd/7GM3
1 commentaire(s) - Trolleur égaré