OpenID

الشعار

OpenID هو معيار مفتوح وبروتوكول مصادقة لا مركزي تروج له مؤسسة OpenID غير الربحية . يسمح للمستخدمين بالمصادقة من خلال مواقع متعاونة (تُعرف بالأطراف المعتمدة ) باستخدام خدمة موفر هوية تابع لجهة خارجية، مما يُغني مشرفي المواقع عن توفير أنظمة تسجيل دخول مخصصة ، ويتيح للمستخدمين تسجيل الدخول إلى مواقع ويب متعددة غير مرتبطة دون الحاجة إلى هوية وكلمة مرور منفصلتين لكل موقع. [ 1 ] يُنشئ المستخدمون حسابات باختيار موفر هوية OpenID ، [ 1 ] ثم يستخدمون هذه الحسابات لتسجيل الدخول إلى أي موقع ويب يقبل مصادقة OpenID. تُصدر العديد من المؤسسات الكبيرة بطاقات OpenID أو تقبلها على مواقعها الإلكترونية. [ 2 ]

يوفر معيار OpenID إطارًا للتواصل بين مُزوّد ​​الهوية ومُستقبِل OpenID ( الطرف المُعتمد ). [ 3 ] يُسهّل امتدادٌ للمعيار (تبادل سمات OpenID) نقل سمات المستخدم، مثل الاسم والجنس، من مُزوّد ​​هوية OpenID إلى الطرف المُعتمد (يجوز لكل طرف مُعتمد طلب مجموعة مختلفة من السمات، وفقًا لمتطلباته). [ 4 ] لا يعتمد بروتوكول OpenID على جهة مركزية للتحقق من هوية المستخدم. علاوة على ذلك، لا تُلزم الخدمات ولا معيار OpenID بوسيلة مُحددة للتحقق من المستخدمين، مما يسمح باستخدام أساليب تتراوح بين الشائعة (مثل كلمات المرور) والحديثة (مثل البطاقات الذكية أو القياسات الحيوية).

النسخة النهائية من OpenID هي OpenID 2.0، التي تم الانتهاء منها ونشرها في ديسمبر 2007. [ 5 ] قد يشير مصطلح OpenID أيضًا إلى مُعرِّف كما هو مُحدد في معيار OpenID؛ تأخذ هذه المُعرِّفات شكل مُعرِّف موارد موحد فريد (URI)، ويتم إدارتها بواسطة "مُزوِّد OpenID" الذي يتولى عملية المصادقة. [ 1 ]

التبني

اعتبارًا من مارس 2016 يوجد أكثر من مليار حساب ممكّن بتقنية OpenID على الإنترنت (انظر أدناه) وحوالي 1,100,934 موقعًا قامت بدمج دعم المستهلك لتقنية OpenID: [ 6 ] AOL ، Flickr ، Google ، Amazon.com ، Canonical (اسم الموفر Ubuntu OneLiveJournal ، Microsoft (اسم الموفر حساب MicrosoftMixi ، Myspace ، Novell ، OpenStreetMap ، Orange ، Sears ، Sun ، Telecom Italia ، Universal Music Group ، VeriSign ، WordPress ، Yahoo!، BBC ، [ 7 ] IBM ، [ 8 ] PayPal ، [ 9 ] و Steam ، [ 10 ] على الرغم من أن بعض هذه المؤسسات لديها أيضًا نظام إدارة مصادقة خاص بها .

استخدم فيسبوك بروتوكول OpenID في السابق، لكنه انتقل إلى Facebook Connect . [ 11 ] كما استخدم Blogger بروتوكول OpenID، لكنه توقف عن دعمه منذ مايو 2018. [ 12 ]

نظرة عامة فنية

OpenID هو بروتوكول مصادقة لامركزي يسمح للمستخدمين بالمصادقة على مواقع ويب متعددة باستخدام بيانات اعتماد واحدة، مما يلغي الحاجة إلى أسماء مستخدمين وكلمات مرور منفصلة لكل موقع. يقوم OpenID بمصادقة المستخدم لدى موفر هوية (IdP)، الذي بدوره يزود المستخدم بمعرف فريد (يُسمى OpenID). يمكن استخدام هذا المعرف بعد ذلك لمصادقة المستخدم على أي موقع ويب يدعم OpenID.

عندما يزور المستخدم موقعًا إلكترونيًا يدعم مصادقة OpenID، يُعيد الموقع توجيهه إلى موفر الهوية (IdP) الذي اختاره. ثم يطلب موفر الهوية من المستخدم التحقق من هويته (مثلاً، بإدخال اسم المستخدم وكلمة المرور). بمجرد التحقق من هوية المستخدم، يُنشئ موفر الهوية رمز OpenID ويرسله إلى الموقع الإلكتروني. وبذلك، يستطيع الموقع استخدام رمز OpenID هذا للتحقق من هوية المستخدم دون الحاجة إلى معرفة بيانات اعتماده الفعلية.

يعتمد نظام OpenID على العديد من المعايير القائمة، بما في ذلك HTTP وHTML وXML. ويعتمد OpenID على عدد من التقنيات، بما في ذلك آلية اكتشاف تُمكّن مواقع الويب من العثور على موفر الهوية المرتبط بمعرف OpenID معين، بالإضافة إلى آليات أمان للحماية من التصيد الاحتيالي والهجمات الأخرى. [ 13 ]

من أهم مزايا OpenID أنها تتيح للمستخدمين التحكم في معلومات هويتهم الشخصية، بدلاً من الاعتماد على مواقع الويب لتخزين وإدارة بيانات تسجيل الدخول الخاصة بهم. وهذا أمر بالغ الأهمية، خاصةً في حال كانت مواقع الويب عرضة للاختراقات الأمنية أو عندما يشعر المستخدمون بالقلق حيال خصوصية معلوماتهم الشخصية.

تم اعتماد بروتوكول OpenID على نطاق واسع من قبل عدد من المواقع الإلكترونية الكبيرة ومزودي الخدمات، بما في ذلك جوجل وياهو وباي بال. كما يُستخدم هذا البروتوكول من قبل عدد من المشاريع والأطر مفتوحة المصدر، مثل Ruby on Rails وDjango.

تسجيل الدخول

يتفاعل المستخدم النهائي مع جهة معتمدة (مثل موقع ويب) توفر خيار تحديد OpenID لأغراض المصادقة؛ وعادةً ما يكون المستخدم النهائي قد سجل OpenID مسبقًا (على سبيل المثال alice.openid.example.org) لدى موفر OpenID (على سبيل المثال openid.example.org). [ 1 ]

يقوم الطرف المعتمد عادةً بتحويل OpenID إلى شكل URL متعارف عليه (على سبيل المثال http://alice.openid.example.org/).

  • في OpenID 1.0، يطلب الطرف المعتمد مورد HTML المحدد بواسطة عنوان URL، ويقرأ علامة رابط HTML لاكتشاف عنوان URL الخاص بمزود OpenID (على سبيل المثال http://openid.example.org/openid-auth.php). كما يكتشف الطرف المعتمد ما إذا كان سيستخدم هوية مفوضة (انظر أدناه).
  • باستخدام OpenID 2.0، يكتشف الطرف المعتمد عنوان URL لمزود OpenID عن طريق طلب مستند XRDS (يسمى أيضًا مستند Yadis ) بنوع المحتوى application/xrds+xml؛ قد يكون هذا المستند متاحًا على عنوان URL المستهدف وهو متاح دائمًا لـ XRI المستهدف .

هناك طريقتان يمكن من خلالهما للطرف المعتمد التواصل مع موفر OpenID:

  • checkid_immediateفي هذه الحالة، يطلب الطرف المعتمد من مزود OpenID عدم التفاعل مع المستخدم النهائي. ويتم توجيه جميع الاتصالات عبر وكيل المستخدم الخاص بالمستخدم النهائي دون إخطاره بشكل صريح.
  • checkid_setup، حيث يتواصل المستخدم النهائي مع موفر OpenID عبر نفس وكيل المستخدم المستخدم للوصول إلى الطرف المعتمد.

يمكن للوضع checkid_immediateالرجوع إلى checkid_setupالوضع السابق إذا تعذر أتمتة العملية.

أولاً، يقوم الطرف المعتمد ومزود OpenID (اختيارياً) بإنشاء سر مشترك ، يُشار إليه بواسطة مُعرّف مرتبط ، ثم يقوم الطرف المعتمد بتخزينه. في حال استخدام هذا checkid_setupالوضع، يقوم الطرف المعتمد بإعادة توجيه وكيل المستخدم النهائي إلى مزود OpenID ليتمكن المستخدم النهائي من المصادقة مباشرةً مع مزود OpenID.

قد تختلف طريقة المصادقة، ولكن عادةً ما يقوم موفر OpenID بمطالبة المستخدم النهائي بكلمة مرور أو رمز تشفير، ثم يسأل عما إذا كان المستخدم النهائي يثق في الطرف المعتمد لتلقي تفاصيل الهوية اللازمة.

إذا رفض المستخدم النهائي طلب موفر OpenID بالوثوق بالطرف المعتمد، فسيتم إعادة توجيه وكيل المستخدم إلى الطرف المعتمد برسالة تشير إلى رفض المصادقة؛ ويرفض الطرف المعتمد بدوره مصادقة المستخدم النهائي.

إذا وافق المستخدم النهائي على طلب موفر OpenID بالوثوق بالطرف المعتمد، فسيتم إعادة توجيه وكيل المستخدم إلى الطرف المعتمد مع بيانات اعتماد المستخدم النهائي. يجب على هذا الطرف المعتمد حينها التأكد من أن بيانات الاعتماد صادرة بالفعل من موفر OpenID. إذا كان الطرف المعتمد وموفر OpenID قد أنشأا سرًا مشتركًا مسبقًا، فيمكن للطرف المعتمد التحقق من هوية موفر OpenID بمقارنة نسخته من السر المشترك مع النسخة المستلمة مع بيانات اعتماد المستخدم النهائي؛ يُسمى هذا الطرف المعتمد " طرفًا ذا حالة" لأنه يخزن السر المشترك بين الجلسات. في المقابل، يجب على الطرف المعتمد " غير ذي الحالة" أو "الطرف البسيط " إجراء طلب إضافي في الخلفية check_authenticationللتأكد من أن البيانات صادرة بالفعل من موفر OpenID.

بعد التحقق من هوية OpenID، تُعتبر عملية المصادقة ناجحة، ويُعتبر المستخدم النهائي مسجلاً دخوله إلى الجهة المعتمدة باستخدام الهوية المحددة بواسطة OpenID المُعطى (على سبيل المثال alice.openid.example.org). وتقوم الجهة المعتمدة عادةً بتخزين OpenID الخاص بالمستخدم النهائي إلى جانب معلومات جلسة المستخدم الأخرى.

المعرفات

للحصول على عنوان URL مُفعّل بتقنية OpenID يُمكن استخدامه لتسجيل الدخول إلى مواقع الويب التي تدعم هذه التقنية، يُسجّل المستخدم مُعرّف OpenID لدى مُزوّد ​​هوية. يُتيح مُزوّدو الهوية إمكانية تسجيل عنوان URL (عادةً ما يكون نطاقًا من المستوى الثالث، مثل username.example.com) يتم تهيئته تلقائيًا بخدمة مصادقة OpenID.

بمجرد تسجيل مُعرّف OpenID، يُمكن للمستخدم استخدام عنوان URL موجود تحت سيطرته (مثل مدونة أو صفحة رئيسية) كاسم مستعار أو "هوية مُفوَّضة". كل ما عليه فعله هو إدراج وسوم OpenID المناسبة في HTML [ 14 ] أو عرض مستند Yadis . [ 15 ]

ابتداءً من OpenID Authentication 2.0 (وبعض تطبيقات 1.1)، هناك نوعان من المعرفات التي يمكن استخدامها مع OpenID: عناوين URL و XRIs.

معرّفات الإنترنت عبر النطاقات (XRIs) هي شكل جديد من معرّفات الإنترنت مصمم خصيصًا للهوية الرقمية عبر النطاقات. على سبيل المثال، تأتي معرّفات الإنترنت عبر النطاقات (XRIs) في شكلين: أسماء النطاقات (i-names) وأرقام النطاقات ( i-numbers ) ، والتي تُسجّل عادةً في آنٍ واحد كمرادفات . أسماء النطاقات قابلة لإعادة التعيين (مثل أسماء النطاقات)، بينما لا يُعاد تعيين أرقام النطاقات أبدًا. عند استخدام اسم نطاق (i-name) لمعرّف الإنترنت عبر النطاقات (XRI) كمعرّف OpenID، يتم تحويله فورًا إلى رقم النطاق المرادف (i-number) (عنصر CanonicalID في مستند XRDS). هذا الرقم هو معرّف OpenID الذي يخزّنه الطرف المعتمد. وبهذه الطريقة، تتم حماية كل من المستخدم والطرف المعتمد من الاستيلاء على هوية OpenID الخاصة بالمستخدم النهائي من قِبل طرف آخر، كما قد يحدث مع عنوان URL قائم على اسم نطاق قابل لإعادة التعيين.

مؤسسة OpenID

تعمل مؤسسة OpenID (OIDF) على تعزيز وتطوير مجتمع OpenID وتقنياته. وهي منظمة دولية غير ربحية لتطوير المعايير، تضم مطورين أفرادًا وهيئات حكومية وشركات تسعى إلى تعزيز وحماية OpenID. تأسست مؤسسة OpenID في يونيو 2007، وتعمل كجهة عامة موثوقة تمثل مجتمعًا مفتوحًا من المطورين والبائعين والمستخدمين. تقدم OIDF الدعم للمجتمع من خلال توفير البنية التحتية اللازمة والمساعدة في تعزيز ودعم تبني OpenID. ويشمل ذلك إدارة الملكية الفكرية والعلامات التجارية، بالإضافة إلى تشجيع الانتشار الواسع والمشاركة العالمية في OpenID.

الناس

يتألف مجلس إدارة مؤسسة OpenID من ستة أعضاء من مجلس المجتمع وثمانية أعضاء من مجلس الشركات: [ 16 ]

الفصول

تُعدّ OIDF منظمة عالمية تُعنى بتعزيز الهوية الرقمية وتشجيع تبني معيار OpenID على نطاق أوسع، وقد شجعت OIDF على إنشاء فروع أعضاء. تُعتبر فروع الأعضاء جزءًا رسميًا من المؤسسة، وتعمل ضمن نطاقها الجغرافي لدعم تطوير واعتماد OpenID كإطار عمل للهوية المتمحورة حول المستخدم على الإنترنت.

اتفاقيات الملكية الفكرية والمساهمة

تضمن مؤسسة OIDF إمكانية تطبيق مواصفات OpenID بحرية، ولذلك تشترط على جميع المساهمين توقيع اتفاقية مساهمة. تمنح هذه الاتفاقية المؤسسة ترخيصًا بحقوق النشر لنشر المواصفات الجماعية، وتتضمن أيضًا اتفاقية عدم مطالبة ببراءات الاختراع. تنص هذه الاتفاقية على أن المساهم لن يقاضي أي شخص بسبب تطبيقه لمواصفات OpenID.

تم نقل ملكية علامة OpenID التجارية في الولايات المتحدة إلى مؤسسة OpenID في مارس 2008. [ 17 ] وكانت مسجلة باسم شركة NetMesh Inc. قبل بدء عمل مؤسسة OpenID. [ 18 ] [ 19 ] أما في أوروبا، فاعتبارًا من 31 أغسطس 2007، فإن علامة OpenID التجارية مسجلة باسم مؤسسة OpenID Europe. [ 20 ]

تم تصميم شعار OpenID بواسطة راندي "يدنار" ريديج، الذي أعرب في عام 2005 عن خطط لنقل الحقوق إلى منظمة OpenID. [ 21 ]

منذ الإعلان الأصلي عن OpenID، ذكر الموقع الرسمي ما يلي: [ 22 ]

لا ينبغي لأحد أن يمتلك هذا العمل. لا أحد يخطط لتحقيق أي ربح منه. الهدف هو إتاحة جميع أجزائه بأكثر التراخيص مرونةً، بحيث لا يتطلب اللعب أي رسوم أو تراخيص أو تسجيل. وجود شيء كهذا يُفيد المجتمع ككل، ونحن جميعًا جزء من هذا المجتمع.

أصدرت شركة صن مايكروسيستمز ، وفيريساين ، وعدد من الشركات الصغيرة الأخرى العاملة في مجال OpenID، اتفاقيات عدم استخدام براءات الاختراع التي تغطي مواصفات OpenID 1.1. تنص هذه الاتفاقيات على أن الشركات لن تستخدم أيًا من براءات اختراعها ضد تطبيقات OpenID، وستسحب التزاماتها تجاه أي جهة تهدد أو تستخدم براءات اختراع ضد مطوري OpenID. [ 23 ] [ 24 ]

حماية

أخطاء في المصادقة

في مارس 2012، نشرت ورقة بحثية [ 25 ] تقريرًا عن مشكلتين أمنيتين عامتين في OpenID. تسمح كلتا المشكلتين للمهاجم بتسجيل الدخول إلى حسابات الطرف المعتمد للضحية. بالنسبة للمشكلة الأولى، أصدرت كل من OpenID وجوجل (مُزوّد ​​هوية OpenID) تنبيهات أمنية لمعالجتها. [ 26 ] [ 27 ] ويوضح تنبيه جوجل أن "المهاجم قد يُزوّر طلب OpenID لا يطلب عنوان البريد الإلكتروني للمستخدم، ثم يُدخل عنوان بريد إلكتروني غير مُوقّع في استجابة مُزوّد ​​الهوية. إذا قام المهاجم بإعادة توجيه هذه الاستجابة إلى موقع ويب لا يُلاحظ أن هذه السمة غير مُوقّعة، فقد يتم خداع الموقع لتسجيل دخول المهاجم إلى أي حساب محلي". وتؤكد الورقة البحثية أن العديد من المواقع الإلكترونية الشهيرة قد تم تأكيد تعرضها لهذه الثغرة، بما في ذلك Yahoo! Mail و smartsheet.com و Zoho و manymoon.com و diigo.com . وقد أبلغ الباحثون الأطراف المتضررة، التي قامت بدورها بإصلاح برمجياتها المُعرّضة للاختراق.

أما بالنسبة للمشكلة الثانية، فقد أطلق عليها البحث اسم "ثغرة منطق الخلط بين أنواع البيانات"، والتي تسمح للمهاجمين بتسجيل الدخول إلى حسابات الضحايا. وقد تأكد في البداية وجود هذه الثغرة في كل من جوجل وباي بال . ونشرت مؤسسة OpenID تقريرًا عن هذه الثغرة [ 28 ] . ويشير التقرير إلى أن جوجل وباي بال قد قامتا بتطبيق إصلاحات، ويقترح على مزودي OpenID الآخرين مراجعة تطبيقاتهم.

التصيد الاحتيالي

أشار بعض المراقبين إلى أن بروتوكول OpenID يعاني من ثغرات أمنية، وقد يكون عرضة لهجمات التصيد الاحتيالي . [ 29 ] [ 30 ] [ 31 ] فعلى سبيل المثال، قد يقوم طرفٌ خبيث بإعادة توجيه المستخدم النهائي إلى صفحة مصادقة مزيفة تابعة لمزود هوية، ويطلب منه إدخال بيانات اعتماده. بعد إتمام هذه العملية، يتمكن الطرف الخبيث (الذي يتحكم في هذه الحالة بصفحة المصادقة المزيفة) من الوصول إلى حساب المستخدم النهائي لدى مزود الهوية، ثم استخدام معرف OpenID الخاص به لتسجيل الدخول إلى خدمات أخرى.

في محاولة لمكافحة هجمات التصيد الاحتيالي المحتملة، يشترط بعض مزودي خدمة OpenID مصادقة المستخدم النهائي لديهم قبل محاولة المصادقة لدى الجهة المعتمدة. [ 32 ] ويعتمد هذا على معرفة المستخدم النهائي بسياسة مزود الهوية. في ديسمبر 2008، وافقت مؤسسة OpenID على الإصدار 1.0 من ملحق سياسة مصادقة المزود (PAPE)، والذي "يُمكّن الجهات المعتمدة من طلب استخدام سياسات مصادقة محددة من مزودي OpenID عند مصادقة المستخدمين، كما يُمكّن مزودي OpenID من إبلاغ الجهات المعتمدة بالسياسات المستخدمة فعليًا". [ 33 ]

قضايا الخصوصية والثقة

تشمل المشكلات الأمنية الأخرى التي تم تحديدها في OpenID انعدام الخصوصية وعدم معالجة مشكلة الثقة . [ 34 ] ومع ذلك، فإن هذه المشكلة ليست حكرًا على OpenID، بل هي ببساطة حالة الإنترنت كما هو شائع الاستخدام.

مع ذلك، يحصل موفر الهوية على سجل لعمليات تسجيل دخولك إلى OpenID؛ فهو يعرف متى سجلت دخولك إلى أي موقع ويب، مما يُسهّل عملية التتبع عبر المواقع . كما أن اختراق حساب OpenID يُعد على الأرجح انتهاكًا أكثر خطورة للخصوصية من اختراق حساب على موقع واحد.

اختطاف المصادقة في اتصال غير آمن

توجد ثغرة أمنية هامة أخرى في الخطوة الأخيرة من عملية المصادقة عند عدم استخدام بروتوكولي TLS/SSL، وهي عنوان URL لإعادة التوجيه من موفر الهوية إلى الطرف المعتمد. تكمن مشكلة إعادة التوجيه هذه في أن أي شخص يستطيع الحصول على هذا العنوان (عن طريق مراقبة الشبكة مثلاً) يمكنه إعادة استخدامه وتسجيل الدخول إلى الموقع باسم المستخدم الضحية. يستخدم بعض موفري الهوية أرقامًا عشوائية (رقم يُستخدم مرة واحدة فقط) للسماح للمستخدم بتسجيل الدخول إلى الموقع مرة واحدة فقط، مع فشل جميع المحاولات اللاحقة. ينجح حل الأرقام العشوائية إذا كان المستخدم هو أول من يستخدم العنوان. مع ذلك، يمكن لمهاجم سريع يراقب الشبكة الحصول على العنوان وإعادة ضبط اتصال TCP الخاص بالمستخدم فورًا (لأن المهاجم يراقب الشبكة ويعرف أرقام تسلسل TCP المطلوبة)، ثم تنفيذ هجوم إعادة التشغيل كما هو موضح أعلاه. بالتالي، فإن الأرقام العشوائية تحمي فقط من المهاجمين السلبيين، ولا يمكنها منع المهاجمين النشطين من تنفيذ هجوم إعادة التشغيل. [ 35 ] يمكن أن يقلل استخدام بروتوكولي TLS/SSL في عملية المصادقة من هذا الخطر بشكل كبير.

إعادة توجيه سرية

في الأول من مايو/أيار 2014، تم الكشف عن ثغرة أمنية أُطلق عليها اسم "إعادة التوجيه الخفي المتعلقة ببروتوكول OAuth 2.0 وOpenID". [ 36 ] [ 37 ] وقد اكتشفها طالب الدكتوراه في الرياضيات وانغ جينغ في كلية العلوم الفيزيائية والرياضية بجامعة نانيانغ التكنولوجية في سنغافورة. [ 38 ] [ 39 ] [ 40 ]

جاء في إعلان OpenID ما يلي: "تُعدّ ثغرة 'إعادة التوجيه الخفي'، التي تم الكشف عنها في مايو 2014، مثالاً على استخدام المهاجمين لبرامج إعادة التوجيه المفتوحة - وهو تهديد معروف، وله وسائل معروفة للوقاية منه. ويفرض بروتوكول OpenID Connect تدابير صارمة تمنع برامج إعادة التوجيه المفتوحة لمنع هذه الثغرة الأمنية." [ 41 ]

"يُجمع الرأي العام حتى الآن على أن إعادة التوجيه الخفي ليس بالسوء الذي يُتصور، ولكنه لا يزال يشكل تهديدًا. ويتطلب فهم ما يجعله خطيرًا فهمًا أساسيًا لإعادة التوجيه المفتوح، وكيفية استغلاله." [ 42 ]

لم يُصدر تحديث فوري. صرّح أوري آيزن، المؤسس ورئيس مجلس الإدارة وكبير مسؤولي الابتكار في شركة 41st Parameter، لسو ماركيت بوريمبا قائلاً: "في أي نظام موزّع، نعتمد على حسن نية المشاركين للقيام بالصواب. في حالات مثل OAuth وOpenID، يكون التوزيع واسعًا جدًا لدرجة أنه من غير المعقول توقّع أن يقوم كل موقع ويب بتحديث نفسه في المستقبل القريب". [ 43 ]

تاريخ

طُوِّر بروتوكول المصادقة OpenID الأصلي في مايو 2005 [ 44 ] على يد براد فيتزباتريك ، مؤسس موقع LiveJournal الشهير ، أثناء عمله في شركة Six Apart . [ 45 ] كان يُعرف في البداية باسم YADIS (وهو اختصار لعبارة "نظام آخر لامركزي لتوافق الهوية" [ 46 ] [ 47 ] [ 48 ] )، ثم سُمِّي OpenID نسبةً إلى اسم النطاق openid.net الذي مُنح لشركة Six Apart لاستخدامه في المشروع. [ 49 ] وسرعان ما تم تطبيق دعم OpenID على LiveJournal وموقع DeadJournal ، وهو منصة أخرى تابعة لـ LiveJournal، وذلك لإضافة التعليقات على منشورات المدونات، وسرعان ما حظي باهتمام واسع في أوساط مجتمع الهوية الرقمية. [ 50 ] [ 51 ] وكانت شركة JanRain، المتخصصة في تطوير مواقع الويب ، من أوائل الداعمين لـ OpenID، حيث قدمت مكتبات برمجية خاصة بـ OpenID ووسعت نطاق أعمالها لتشمل الخدمات القائمة على OpenID.

في أواخر يونيو، بدأت مناقشات بين مستخدمي OpenID ومطوري شركة NetMesh لبرمجيات المؤسسات ، مما أدى إلى تعاون في مجال التوافق التشغيلي بين OpenID وبروتوكول الهوية الخفيفة (LID) المماثل من NetMesh. وكانت النتيجة المباشرة لهذا التعاون بروتوكول اكتشاف Yadis ، الذي يحمل الاسم الأصلي لـ OpenID. أُعلن عن Yadis الجديد في 24 أكتوبر 2005. [ 52 ] بعد مناقشة في ورشة عمل هوية الإنترنت لعام 2005 بعد بضعة أيام، انضم مطورو XRI / i-names إلى مشروع Yadis، [ 53 ] وساهموا بتنسيق تسلسل واصف الموارد القابل للتوسيع ( XRDS ) لاستخدامه في البروتوكول. [ 54 ]

في ديسمبر، بدأ مطورو Sxip Identity مناقشات مع مجتمع OpenID/Yadis [ 55 ] بعد إعلانهم عن تحول في تطوير الإصدار 2.0 من بروتوكول الهوية البسيط القابل للتوسيع (SXIP) إلى هويات قائمة على عناوين URL مثل LID وOpenID. [ 56 ] في مارس 2006، طورت JanRain امتداد التسجيل البسيط (SREG) لـ OpenID، مما يتيح تبادل الملفات الشخصية الأساسي [ 57 ] ، وفي أبريل قدمت اقتراحًا لإضفاء الطابع الرسمي على امتدادات OpenID. في الشهر نفسه، بدأ العمل أيضًا على دمج دعم XRI الكامل في OpenID. [ 58 ] في أوائل مايو تقريبًا، غادر ديفيد ريكوردون ، أحد مطوري OpenID الرئيسيين، شركة Six Apart، وانضم إلى VeriSign للتركيز بشكل أكبر على الهوية الرقمية وتقديم التوجيه لمواصفات OpenID. [ 51 ] [ 59 ] بحلول أوائل يونيو، تمّ حلّ الخلافات الرئيسية بين مشروعي SXIP 2.0 وOpenID بالاتفاق على دعم شخصيات متعددة في OpenID من خلال تقديم عنوان URL لمزود الهوية بدلاً من عنوان URL للهوية الكاملة. مع هذا، بالإضافة إلى إضافة الامتدادات ودعم XRI الجاري العمل عليه، كان OpenID يتطور ليصبح إطار عمل متكامل للهوية الرقمية، حيث صرّح Recordon قائلاً: "نحن نرى OpenID بمثابة مظلة لإطار العمل الذي يشمل طبقات المعرّفات والاكتشاف والمصادقة وطبقة خدمات المراسلة التي تعلو هذه الطبقة، وقد أُطلق على هذا النظام بأكمله اسم "OpenID 2.0". [ 60 ] في أواخر يوليو، بدأت شركة Sxip بدمج بروتوكول تبادل الهوية الرقمية (DIX) الخاص بها في OpenID، وقدمت مسودات أولية لامتداد OpenID لتبادل السمات (AX) في أغسطس. وفي أواخر عام 2006، نشرت ZDNet مقالة رأي تدافع عن OpenID للمستخدمين ومشغلي مواقع الويب ورواد الأعمال. [ 61 ]

في 31 يناير 2007، أعلنت سيمانتك دعمها لبروتوكول OpenID في منتجات وخدمات مبادرة الهوية الخاصة بها. [ 62 ] وبعد أسبوع، في 6 فبراير، أصدرت مايكروسوفت بيانًا مشتركًا مع جان رين، وسكسيب، وفيريساين للتعاون في مجال التوافق التشغيلي بين OpenID ومنصة الهوية الرقمية ويندوز كارد سبيس من مايكروسوفت ، مع التركيز بشكل خاص على تطوير حل مصادقة مقاوم للتصيد الاحتيالي لبروتوكول OpenID. وكجزء من هذا التعاون، تعهدت مايكروسوفت بدعم OpenID في منتجات خادم الهوية المستقبلية، وتعهدت جان رين، وسكسيب، وفيريساين بإضافة دعم لملف تعريف بطاقة المعلومات من مايكروسوفت إلى حلول الهوية المستقبلية الخاصة بها. [ 63 ] وفي منتصف فبراير، أعلنت AOL عن تشغيل خدمة تجريبية لموفر OpenID لجميع حسابات AOL و AOL Instant Messenger (AIM). [ 64 ]

في مايو، بدأت شركة صن مايكروسيستمز العمل مع مجتمع OpenID، معلنةً عن برنامج OpenID، [ 65 ] بالإضافة إلى توقيع اتفاقية عدم ادعاء مع مجتمع OpenID، متعهدةً بعدم استخدام أي من براءات اختراعها ضد تطبيقات OpenID. [ 23 ] في يونيو، أسست قيادة OpenID مؤسسة OpenID، وهي مؤسسة غير ربحية مقرها ولاية أوريغون لإدارة علامة OpenID التجارية وحقوقها. [ 66 ] في الشهر نفسه، أسس سنوري جيورجيتي مؤسسة OpenID Europe المستقلة في بلجيكا [ 67 ] . بحلول أوائل ديسمبر، تم جمع اتفاقيات عدم الادعاء من قبل المساهمين الرئيسيين في البروتوكول، وتم التصديق على المواصفات النهائية لـ OpenID Authentication 2.0 وOpenID Attribute Exchange 1.0 في 5 ديسمبر. [ 68 ]

في منتصف يناير 2008، أعلنت ياهو! عن دعمها المبدئي لبروتوكول OpenID 2.0، كمزود خدمة وكطرف معتمد، وأطلقت خدمة المزود بنهاية الشهر. [ 69 ] في أوائل فبراير، انضمت كل من جوجل، وآي بي إم، ومايكروسوفت، وفيريساين، وياهو! إلى مؤسسة OpenID كأعضاء في مجلس إدارتها. [ 70 ] في أوائل مايو تقريبًا، قدمت شركة SourceForge, Inc. دعم OpenID كمزود خدمة وكطرف معتمد لموقع SourceForge.net ، الموقع الرائد لتطوير البرمجيات مفتوحة المصدر . [ 71 ] في أواخر يوليو، أعلنت خدمة التواصل الاجتماعي الشهيرة ماي سبيس عن دعمها لبروتوكول OpenID كمزود خدمة. [ 72 ] في أواخر أكتوبر، أطلقت جوجل دعمها كمزود خدمة OpenID، وأعلنت مايكروسوفت أن Windows Live ID سيدعم OpenID. [ 73 ] في نوفمبر، أعلنت JanRain عن خدمة استضافة مجانية، RPX Basic، تتيح للمواقع الإلكترونية البدء في قبول معرفات OpenID للتسجيل وتسجيل الدخول دون الحاجة إلى تثبيت مكتبات OpenID مفتوحة المصدر أو دمجها أو تهيئتها. [ 74 ]

في يناير 2009، انضمت باي بال إلى مؤسسة OpenID كعضو مؤسسي، وتبعتها فيسبوك في فبراير. شكلت مؤسسة OpenID لجنة تنفيذية وعيّنت دون ثيبو مديرًا تنفيذيًا. في مارس، أطلقت ماي سبيس خدمة موفر OpenID التي سبق الإعلان عنها، مما مكّن جميع مستخدمي ماي سبيس من استخدام رابط ماي سبيس الخاص بهم كـ OpenID. في مايو، أطلقت فيسبوك خاصية الطرف المعتمد، [ 75 ] [ 76 ] مما يسمح للمستخدمين باستخدام حساب OpenID مُفعّل لتسجيل الدخول التلقائي (مثل حساب جوجل) لتسجيل الدخول إلى فيسبوك. [ 77 ]

في سبتمبر 2013، أعلن جانرين عن إغلاق موقع MyOpenID.com في 1 فبراير 2014؛ وأظهر رسم بياني دائري هيمنة فيسبوك وجوجل على سوق تسجيل الدخول عبر وسائل التواصل الاجتماعي حتى الربع الثاني من عام 2013. [ 78 ] ومنذ ذلك الحين، انسحبت فيسبوك من OpenID؛ فلم تعد راعيةً أو ممثلةً في مجلس الإدارة أو تسمح بتسجيل الدخول عبر OpenID. [ 16 ] [ 79 ]

في مايو 2016، أعلنت شركة سيمانتك أنها ستوقف خدمة بوابة الهوية الشخصية OpenID الخاصة بها pip.verisignlabs.com. [ 80 ] [ 81 ]

في مارس 2018، أعلن موقع Stack Overflow عن إنهاء دعم OpenID، مُشيرًا إلى عدم كفاية الاستخدام لتبرير التكلفة. وذكر في الإعلان أنه بناءً على النشاط، يُفضّل المستخدمون بشدة استخدام فيسبوك وجوجل والمصادقة على الحسابات عبر البريد الإلكتروني/كلمة المرور. [ 82 ]

OpenID مقابل المصادقة الزائفة باستخدام OAuth

يُعدّ OpenID وسيلةً لاستخدام بيانات اعتماد مستخدم واحدة للوصول إلى مواقع متعددة، بينما يُسهّل OAuth منح موقع واحد صلاحية الوصول إلى معلومات حساب المستخدم على موقع آخر واستخدامها. مع أن OAuth ليس بروتوكول مصادقة بحد ذاته، إلا أنه يُمكن استخدامه كجزء من بروتوكول مصادقة.

تُعرّف عملية المصادقة، عند وصول المستخدم إلى تطبيق ما، التطبيقَ بهوية المستخدم الحالي وما إذا كان متواجدًا أم لا. [...] تتمحور المصادقة حول المستخدم وتواجده في التطبيق، ويجب أن يكون بروتوكول المصادقة واسع النطاق قادرًا على القيام بذلك عبر حدود الشبكة والأمان.

مع ذلك، لا يُفصح بروتوكول OAuth للتطبيق عن أيٍّ من ذلك. فهو لا يُقدّم أي معلومات عن المستخدم، ولا يُبيّن كيف أثبت وجوده، أو حتى ما إذا كان لا يزال موجودًا. بالنسبة لعميل OAuth، فقد طلب رمزًا مميزًا، وحصل عليه، ثم استخدمه للوصول إلى واجهة برمجة تطبيقات (API). لا يعلم العميل شيئًا عن الجهة التي سمحت للتطبيق بالوصول، أو حتى إن كان هناك مستخدمٌ أصلًا. في الواقع، يتمحور جوهر OAuth حول منح هذا الوصول المُفوَّض لاستخدامه في الحالات التي لا يكون فيها المستخدم موجودًا على الاتصال بين العميل والمورد المطلوب الوصول إليه. يُعدّ هذا مثاليًا لتفويض العميل، ولكنه غير مناسبٍ تمامًا للمصادقة، حيث يكمن الهدف الأساسي في تحديد ما إذا كان المستخدم موجودًا أم لا (ومن هو). [ 83 ]

يوضح الرسم التالي الفروقات بين استخدام OpenID و OAuth للمصادقة. لاحظ أنه في حالة OpenID، تبدأ العملية بطلب التطبيق من المستخدم هويته (عادةً ما تكون عنوان URI لـ OpenID)، بينما في حالة OAuth، يطلب التطبيق مباشرةً رمز OAuth محدود الوصول (مفتاح الأمان) للوصول إلى واجهات برمجة التطبيقات (APIs) نيابةً عن المستخدم. إذا منح المستخدم هذا الوصول، يمكن للتطبيق استرداد المعرّف الفريد لإنشاء الملف الشخصي (الهوية) باستخدام واجهات برمجة التطبيقات.

OpenID مقابل المصادقة الزائفة باستخدام OAuth

هجوم على المصادقة الزائفة

يوفر OpenID آلية تحقق تشفيرية تمنع الهجوم التالي ضد المستخدمين الذين يسيئون استخدام OAuth للمصادقة.

لاحظ أن مفتاح الخادم لا يُحدد هوية المستخدم بأي شكل من الأشكال، بل يمنحه فقط صلاحيات وصول محدودة إلى منزل ما (قد لا يكون بالضرورة منزل المستخدم، بل مجرد مفتاح). لذا، إذا تم اختراق المفتاح (أي إذا كان المستخدم خبيثًا وتمكن من سرقة مفتاح منزل شخص آخر)، فبإمكانه انتحال شخصية مالك المنزل أمام التطبيق الذي طلب التحقق من هويته. إذا تم اختراق المفتاح في أي مرحلة من مراحل سلسلة الثقة، فقد يعترضه مستخدم خبيث ويستخدمه لانتحال شخصية المستخدم X أمام أي تطبيق يعتمد على بروتوكول OAuth2 للمصادقة الوهمية على خادم OAuth نفسه. في المقابل، تحتوي الرسالة الموثقة على توقيع المستخدم، والذي يمكن للتطبيق الطالب التحقق منه، لذا فإن هذا الهجوم غير ممكن. [ 84 ]

التحقق من الرسالة

يمكن استخدام التشفير بالمفتاح العام للتحقق من صحة الرسالة .

  • يقدم التطبيق الطالب مفتاح التشفير العام الخاص به إلى المستخدم، والذي بدوره يقدمه إلى خادم المصادقة.
  • يقوم خادم المصادقة بتشفير مستند يحتوي على مفتاح تشفير يتوافق مع تجزئة أحادية الاتجاه لسر يعرفه المستخدم (مثل عبارة المرور) من أجل التحدي والاستجابة باستخدام المفتاح العام للتطبيق.
  • يقوم المستخدم بإعادة المستند المشفر إلى التطبيق، الذي يقوم بفك تشفيره.
  • يقوم التطبيق بتشفير عبارة عشوائية باستخدام مفتاح التشفير المستلم، ويطلب من المستخدم أن يفعل الشيء نفسه، ثم يقارن النتائج، وإذا تطابقت، فإن المستخدم يكون أصليًا.

OpenID Connect (OIDC)

نُشرت تقنية OpenID Connect (OIDC) في فبراير 2014 [ 85 ] من قِبل مؤسسة OpenID، وهي الجيل الثالث من تقنية OpenID. تُعدّ طبقة مصادقة مبنية على إطار عمل OAuth 2.0 للتفويض. [ 86 ] تُمكّن هذه التقنية عملاء الحوسبة من التحقق من هوية المستخدم النهائي بناءً على المصادقة التي يُجريها خادم التفويض، بالإضافة إلى الحصول على معلومات الملف الشخصي الأساسية للمستخدم النهائي بطريقة متوافقة مع REST. من الناحية التقنية، تُحدد OpenID Connect واجهة برمجة تطبيقات HTTP متوافقة مع REST، باستخدام JSON كتنسيق بيانات.

يُتيح بروتوكول OpenID Connect لمجموعة واسعة من الأطراف، بما في ذلك تطبيقات الويب والهواتف المحمولة وتطبيقات JavaScript، طلب واستلام معلومات حول الجلسات المُصادق عليها والمستخدمين النهائيين. وتتميز مواصفات OpenID Connect بقابليتها للتوسيع، حيث تدعم ميزات اختيارية مثل تشفير بيانات الهوية، واكتشاف موفري OpenID، وإدارة الجلسات.

انظر أيضاً

مراجع

  1. 1 2 3 4 إلدون، إريك (14 أبريل 2009). "خدمة تسجيل الدخول الموحد OpenID تشهد استخدامًا متزايدًا" . venturebeat.com. مؤرشف من الأصل في 2 أبريل 2018. تم الاطلاع عليه في 25 أبريل 2009 .
  2. "ما هو OpenID؟" . 8 أكتوبر 2007. مؤرشف من الأصل في 14 يونيو 2014. تم الاطلاع عليه في 19 يونيو 2014 .
  3. "مواصفات مصادقة OpenID 2.0 - النسخة النهائية" . مؤرشفة من الأصل بتاريخ 22 أكتوبر 2011. تم الاطلاع عليها بتاريخ 24 أكتوبر 2011 . 
  4. "تبادل سمات OpenID 1.0 - النسخة النهائية" . مؤرشف من الأصل بتاريخ 20 نوفمبر 2017. تم الاطلاع عليه بتاريخ 24 أكتوبر 2011 . 
  5. "مصادقة OpenID 2.0 - الإصدار النهائي" . 5 ديسمبر 2007. مؤرشف من الأصل في 22 أكتوبر 2011. تم الاطلاع عليه في 18 مايو 2014 .
  6. "إحصائيات استخدام OpenID" . مؤرشفة من الأصل في 4 أبريل 2016. تم الاطلاع عليها في 1 أبريل 2016 .
  7. باشبورن، بيل (22 أبريل 2008). "انضمام بي بي سي إلى مؤسسة أوبن آي دي" . أوبن آي دي - طبقة هوية الإنترنت . مؤرشف من الأصل في 16 أكتوبر 2008. تم الاطلاع عليه في 29 أكتوبر 2008 .
  8. "انضمام قادة التكنولوجيا إلى مؤسسة OpenID لتعزيز إدارة الهوية المفتوحة على الويب" . 7 فبراير 2008. مؤرشف من الأصل في 10 فبراير 2008.
  9. "يستخدم PayPal Access بروتوكول OpenID 2.0" . OpenID - طبقة هوية الإنترنت . OpenID. ١٩ أكتوبر ٢٠١١. مؤرشف من الأصل في ٢٢ يونيو ٢٠١٤. تم الاطلاع عليه في ١٩ يونيو ٢٠١٤ .
  10. "مجتمع ستيم :: وثائق واجهة برمجة تطبيقات ستيم على الويب" . مؤرشف من الأصل بتاريخ 10 فبراير 2012. تم الاطلاع عليه بتاريخ 10 فبراير 2012 . 
  11. بيريز، خوان كارلوس (4 ديسمبر 2008). "فيسبوك وجوجل تطلقان برامج نقل البيانات للجميع" . نيتورك وورلد، إنك. مؤرشف من الأصل في 22 يونيو 2014. تم الاطلاع عليه في 19 يونيو 2014 .
  12. "حان وقت تنظيف مدونة بلوجر" . فريق بلوجر. مؤرشف من الأصل في 2 أغسطس 2018. تم الاطلاع عليه في 10 سبتمبر 2019 .
  13. ديبثا، ر.؛ موكيش، راجيسواري (1 سبتمبر 2018). "توسيع نطاق OpenID Connect ليشمل التطبيقات بالغة الأهمية" . علم التحكم الآلي وتقنيات المعلومات . 18 (3): 93-110 . doi : 10.2478/cait-2018-0041 .
  14. "OpenID Authentication 1.1#Delegation" . مؤرشف من الأصل بتاريخ 18 نوفمبر 2017. تم الاطلاع عليه بتاريخ 30 يونيو 2009 .
  15. بول تارجان. "تفويض OpenID سهل باستخدام Yadis" . مؤرشف من الأصل في 4 يوليو 2009. تم الاطلاع عليه في 30 يونيو 2009 .
  16. 1 2 "القيادة" . مؤسسة openID. مؤرشف من الأصل في 24 يونيو 2014. تم الاطلاع عليه في 19 يونيو 2014 .
  17. "تنازل عن علامة تجارية، الرقم التسلسلي: 78899244" . مكتب براءات الاختراع والعلامات التجارية بالولايات المتحدة . 6 مايو 2008. مؤرشف من الأصل في 10 أكتوبر 2013. تم الاطلاع عليه في 19 مايو 2008. تاريخ التنفيذ: 27/03/2008
  18. "آخر معلومات الحالة" . مكتب براءات الاختراع والعلامات التجارية بالولايات المتحدة. 27 مارس 2006. مؤرشف من الأصل في 14 مايو 2011. تم الاطلاع عليه في 20 مارس 2008 .
  19. "NetMesh: الشركة / الإدارة" . NetMesh . مؤرشف من الأصل في 30 أغسطس 2007. تم الاطلاع عليه في 20 مارس 2008 .
  20. "سياسة العلامات التجارية والشعارات الخاصة بمؤسسة OpenID Europe" . مؤسسة OpenID Europe . مؤرشف من الأصل بتاريخ 9 مارس 2008. تم الاطلاع عليه بتاريخ 20 مارس 2008 .
  21. ريديج، راندي (29 يونيو 2005). "شعار OpenID" . دانغا التفاعلية . مؤرشف من الأصل في 14 فبراير 2008. تم الاسترجاع في 20 مارس 2008 .
  22. فيتزباتريك، براد (10 أغسطس 2009). "الملكية الفكرية" . مؤرشف من الأصل في 11 أكتوبر 2009. تم الاطلاع عليه في 13 أكتوبر 2009 .
  23. 1 2 "Sun OpenID: Non-Assertion Covenant" . شركة صن مايكروسيستمز . تم الاطلاع عليه بتاريخ 20 مارس 2008 .
  24. «اتفاقية عدم التأكيد على براءات اختراع OpenID الخاصة بشركة VeriSign» . VeriSign . مؤرشفة من الأصل بتاريخ 15 أبريل 2008. تم الاطلاع عليها بتاريخ 20 مارس 2008 .
  25. روي وانغ؛ شو تشن؛ شياو فنغ وانغ (مايو 2012). "تسجيل دخولي إلى حساباتكم عبر فيسبوك وجوجل: دراسة أمنية موجهة بحركة البيانات لخدمات الويب التجارية ذات تسجيل الدخول الموحد" . مؤرشف من الأصل في 13 أبريل 2016. تم الاطلاع عليه في 9 مارس 2012 .
  26. "تنبيه أمني بشأن تبادل السمات" . 5 مايو 2011. مؤرشف من الأصل في 31 يوليو 2017. تم الاطلاع عليه في 9 مارس 2012 .
  27. "إرشادات أمنية للمواقع الإلكترونية التي تستخدم تبادل سمات OpenID" . 5 مايو 2011. مؤرشف من الأصل في 24 ديسمبر 2011. تم الاطلاع عليه في 9 مارس 2012 .
  28. "تقرير عن ثغرة أمنية: تشويش البيانات" . OpenID - طبقة هوية الإنترنت . 15 مارس 2012. مؤرشف من الأصل في 5 سبتمبر 2019. تم الاطلاع عليه في 15 مارس 2012 .
  29. كراولي، بول (1 يونيو 2005). "هجمات التصيد الاحتيالي على OpenID" . دانغا التفاعلية . مؤرشف من الأصل في 10 أكتوبر 2008. تم الاطلاع عليه في 20 مارس 2008 .
  30. أندرسون، تيم (5 مارس 2007). "لا يزال OpenID عرضة للاستغلال" . مجلة IT Week. مؤرشف من الأصل في 4 يوليو 2008. تم الاطلاع عليه في 13 مارس 2007 .
  31. سلوت، ماركو. "دليل المبتدئين للتصيد الاحتيالي باستخدام OpenID" . مؤرشف من الأصل في 4 أغسطس 2007. تم الاطلاع عليه في 31 يوليو 2007 .
  32. "أسئلة وأجوبة حول Verisign PIP" . مؤرشف من الأصل بتاريخ 13 نوفمبر 2008. تم الاطلاع عليه بتاريخ 13 نوفمبر 2008 .
  33. جونز، مايك (31 ديسمبر 2008). "الموافقة على PAPE كمواصفة OpenID" . مؤسسة OpenID. مؤرشف من الأصل في 1 يناير 2009. تم الاطلاع عليه في 2 يناير 2009 .
  34. ستيفان براندز (22 أغسطس 2007). "مشكلة (مشاكل) OpenID" . مؤرشف من الأصل في 16 مايو 2011. تم الاطلاع عليه في 12 ديسمبر 2010 .(نُشرت في الأصل على موقع The Identity Corner على الرابط www.idcorner.org/?p=161)
  35. تسيركليفيتش، يوجين. "تسجيل الدخول الموحد للإنترنت: قصة أمنية" (ملف PDF) . بلاك هات الولايات المتحدة الأمريكية. مؤرشف (ملف PDF) من الأصل في 12 يناير 2012. تم الاطلاع عليه في 19 أبريل 2012 .
  36. «اكتشاف ثغرة أمنية خطيرة في بروتوكولي OAuth وOpenID» . سي نت. 2 مايو 2014. مؤرشف من الأصل في 2 نوفمبر 2015. تم الاطلاع عليه في 10 نوفمبر 2014 .
  37. "إعادة توجيه سرية" . تيتراف. 1 مايو 2014. مؤرشف من الأصل في 10 مارس 2016. تم الاسترجاع في 10 نوفمبر 2014 .
  38. "مستخدمو فيسبوك وجوجل مُعرّضون لخطر ثغرة أمنية جديدة" . ياهو. 2 مايو 2014. مؤرشف من الأصل في 25 يوليو 2019. تم الاطلاع عليه في 10 نوفمبر 2014 .
  39. «ثغرة أمنية خطيرة لإعادة التوجيه الخفي في بروتوكولي OAuth وOpenID» . ذا هاكر نيوز. 3 مايو 2014. مؤرشف من الأصل في 8 نوفمبر 2014. تم الاطلاع عليه في 10 نوفمبر 2014 .
  40. «طالب رياضيات يكتشف ثغرة أمنية في بروتوكولي OAuth وOpenID» . Tech Xplore. 3 مايو 2014. مؤرشف من الأصل في 4 ديسمبر 2014. تم الاطلاع عليه في 10 نوفمبر 2014 .
  41. "إعادة التوجيه الخفي" . OpenID - طبقة هوية الإنترنت . OpenID. 15 مايو 2014. مؤرشف من الأصل في 20 أكتوبر 2014. تم الاطلاع عليه في 10 نوفمبر 2014 .
  42. ""ثغرة إعادة التوجيه الخفي تؤثر على بروتوكول OAuth 2.0 وOpenID" . مجلة SC. 2 مايو 2014. تاريخ الاطلاع: 10 نوفمبر 2014 .
  43. "دروس مستفادة من إعادة التوجيه الخفي" . المعامل الحادي والأربعون. 5 مايو 2014. تم الاطلاع عليه بتاريخ 10 نوفمبر 2014 .
  44. فيتزباتريك، براد (16 مايو 2005). "الهوية الموزعة: ياديس" . لايف جورنال . مؤرشف من الأصل في 4 مايو 2006. تم الاطلاع عليه في 20 مارس 2008 .
  45. واترز، جون ك. (1 ديسمبر 2007). "تحديثات OpenID لمواصفات الهوية" . أخبار مطوري ريدموند . مؤرشف من الأصل في 8 فبراير 2008. تم الاطلاع عليه في 20 مارس 2008 .
  46. "YADIS - نظام آخر لامركزي لتوافقية الهوية" (ملف PDF) . مشروع YADIS .
  47. "الصفحة الرئيسية - YADIS" . yadis.org . مؤرشف من الأصل بتاريخ 25 نوفمبر 2005. تم الاطلاع عليه بتاريخ 26 يوليو 2026 .
  48. WO2010075761A1 ،孙谦؛ 胡立新&谭东晖، "一种向访问用户提供资源的方法、服务器和系统"، الصادر في 8 يوليو 2010 
  49. لين، ديفيد آي. (18 مايو 2005). "18 مايو 2005" . مدونة أدفوغاتو لـ dlehn . أدفوغاتو. مؤرشف من الأصل في 21 ديسمبر 2010. تم الاطلاع عليه في 13 أكتوبر 2009. كانوا يبحثون عن اسم، وتمكنوا من مراسلتي عبر البريد الإلكتروني بشأن openid.net قبل أن أعرضه عليهم مباشرةً. لذلك أعطيتهم إياه لمشروع OpenID الجديد والمُحسَّن .
  50. "OpenID: نظام هوية موزع فعليًا" . 24 سبتمبر 2005. مؤرشف من الأصل في 24 سبتمبر 2005. تم الاطلاع عليه في 20 مارس 2008 .
  51. 1 2 فيتزباتريك، براد (30 مايو 2006). "حياة براد - OpenID و SixApart" . لايف جورنال . مؤرشف من الأصل في 25 أبريل 2007. تم الاطلاع عليه في 20 مارس 2008 . 
  52. ريكوردون، ديفيد (24 ديسمبر 2005). "الإعلان عن YADIS... مرة أخرى" . دانغا التفاعلية . مؤرشف من الأصل في 5 سبتمبر 2008. تم الاسترجاع في 20 مارس 2008 .
  53. ريد، دوموند (31 ديسمبر 2005). "تطبيق YADIS بدون برامج جديدة" . دانغا التفاعلية . مؤرشف من الأصل في 5 سبتمبر 2008. تم الاطلاع عليه في 20 مارس 2008 .
  54. ريد، دروموند (30 نوفمبر 2008). "بداية حيود الأشعة السينية" . إيكوالز دروموند . مؤرشف من الأصل في 20 ديسمبر 2008. تم الاسترجاع في 5 يناير 2009 .
  55. هاردت، ديك (18 ديسمبر 2005). "مخاوف Sxip بشأن YADIS" . دانغا التفاعلية . مؤرشف من الأصل في 15 أكتوبر 2008. تم الاسترجاع في 20 مارس 2008 .
  56. هاردت، ديك (10 ديسمبر 2005). "إعلان تشويقي لـ SXIP 2.0" . الهوية 2.0 . مؤرشف من الأصل في 14 أغسطس 2007. تم الاطلاع عليه في 20 مارس 2008 .
  57. هويت، جوش (15 مارس 2006). "OpenID + Simple Registration Information Exchange" . دانغا التفاعلية . مؤرشف من الأصل في 11 أكتوبر 2008. تم الاطلاع عليه في 20 مارس 2008 .
  58. غراي، فيكتور (2 أبريل 2006). "مقترح لملف تعريف XRI (اسم المستخدم) لـ OpenID" . دانغا التفاعلية . مؤرشف من الأصل في 19 مارس 2008. تم الاطلاع عليه في 20 مارس 2008 .
  59. ريكوردون، ديفيد (29 أبريل 2006). "المضي قدمًا..." لايف جورنال . مؤرشف من الأصل في 20 أكتوبر 2006. تم الاطلاع عليه في 20 مارس 2008 .
  60. ريكوردون، ديفيد (16 يونيو 2006). "المضي قدمًا في OpenID" . دانغا التفاعلية . مؤرشف من الأصل في 22 مايو 2008. تم الاطلاع عليه في 19 مايو 2008 .
  61. بيكر، فيل (4 ديسمبر 2006). "حجة OpenID" . ZDNet . مؤرشف من الأصل في 4 مايو 2025. تم الاطلاع عليه في 12 ديسمبر 2010 .
  62. "شركة سيمانتك تكشف النقاب عن مبادرة هوية الأمن 2.0 في مؤتمر DEMO 07" . سيمانتك . 31 يناير 2007. مؤرشف من الأصل في 9 فبراير 2007. تم الاطلاع عليه في 20 مارس 2008 .
  63. غريفز، مايكل (6 فبراير 2007). "فيري ساين ومايكروسوفت وشركاؤهما يتعاونون في مشروع OpenID + Cardspace" . فيري ساين . مؤرشف من الأصل في 3 مايو 2008. تم الاطلاع عليه في 20 مارس 2008 .
  64. بانزر، جون (16 فبراير 2007). "AOL و63 مليون معرف مفتوح" . شبكة مطوري AOL . مؤرشف من الأصل في 11 مايو 2008. تم الاطلاع عليه في 20 مارس 2008 .
  65. "شركة صن مايكروسيستمز تعلن عن برنامج OpenID" . بي آر نيوزواير . 7 مايو 2007. مؤرشف من الأصل في 9 مايو 2008. تم الاطلاع عليه في 20 مارس 2008 .
  66. مجلس إدارة OpenID (1 يونيو 2007). "مؤسسة OpenID" . مؤرشف من الأصل في 23 نوفمبر 2017. تم الاطلاع عليه في 20 مارس 2008 .
  67. "مؤسسة OpenID Europe" . مؤرشف من الأصل في 15 أبريل 2008. تم الاطلاع عليه في 4 أبريل 2008 .
  68. "OpenID 2.0... أخيرًا!" . مؤسسة OpenID . 5 ديسمبر 2007. مؤرشف من الأصل في 30 أبريل 2008. تم الاطلاع عليه في 20 مارس 2008 .
  69. "ياهو! تعلن دعمها لتقنية OpenID؛ سيتمكن المستخدمون من الوصول إلى مواقع إنترنت متعددة باستخدام حساب ياهو! الخاص بهم" . ياهو !. ١٧ يناير ٢٠٠٨. مؤرشف من الأصل في ٤ مارس ٢٠٠٨. تم الاطلاع عليه في ٢٠ مارس ٢٠٠٨ .
  70. «قادة التكنولوجيا ينضمون إلى مؤسسة OpenID لتعزيز إدارة الهوية المفتوحة على الويب» . مؤسسة OpenID . ماركت واير . 7 فبراير 2008. مؤرشف من الأصل في 15 فبراير 2008. تم الاطلاع عليه في 20 مارس 2008 .
  71. "SourceForge تُطبّق تقنية OpenID" (بيان صحفي). شركة SourceForge، 7 مايو 2008. مؤرشف من الأصل في 13 مايو 2008. تم الاطلاع عليه في 21 مايو 2008 .
  72. «ماي سبيس تعلن دعمها لـ "أوبن آي دي" وتُقدّم تطبيقات جديدة لتوافر البيانات» . بزنس واير . ماي سبيس. ٢٢ يوليو ٢٠٠٨. ص ٢. مؤرشف من الأصل في ١٤ مايو ٢٠١١. تم الاطلاع عليه في ٢٣ يوليو ٢٠٠٨ . 
  73. «مايكروسوفت وجوجل تعلنان دعم OpenID» . OpenID - طبقة هوية الإنترنت . مؤسسة OpenID. 30 أكتوبر 2008. مؤرشف من الأصل في 18 ديسمبر 2008. تم الاطلاع عليه في 2 يناير 2009 .
  74. «جان رين تُصدر نسخة مجانية من حل OpenID الرائد في الصناعة» (بيان صحفي). جان رين، ١٤ نوفمبر ٢٠٠٨. مؤرشف من الأصل في ١٨ ديسمبر ٢٠٠٨. تم الاطلاع عليه في ١٤ نوفمبر ٢٠٠٨ .
  75. "مطورون فيسبوك | أخبار مطوري فيسبوك" . Developers.facebook.com. ١٨ مايو ٢٠٠٩. مؤرشف من الأصل في ٢٣ ديسمبر ٢٠٠٩. تم الاطلاع عليه في ٢٨ يوليو ٢٠٠٩ .
  76. "فيسبوك يقبل الآن تسجيل الدخول باستخدام حساب جوجل" . Pocket-lint.com. ١٩ مايو ٢٠٠٩. مؤرشف من الأصل في ٢٢ مايو ٢٠٠٩. تم الاطلاع عليه في ٢٨ يوليو ٢٠٠٩ .
  77. "متطلبات OpenID - ويكي مطوري فيسبوك" . Wiki.developers.facebook.com. 26 يونيو 2009. مؤرشف من الأصل في 23 ديسمبر 2009. تم الاطلاع عليه في 28 يوليو 2009 .
  78. كين، زي م (4 سبتمبر 2013). "إيقاف خدمة MyOpenID. سيتم إيقاف تشغيلها في 1 فبراير 2014" . موقع The Next Web . مؤرشف من الأصل في 7 سبتمبر 2013. تم الاطلاع عليه في 5 سبتمبر 2013 .
  79. "أعضاء OpenID الداعمون" . 7 أكتوبر 2009. تم الاطلاع عليه في 17 أبريل 2014 .
  80. يشير شعار بوابة التعريف الشخصي لشركة سيمانتك إلى إيقاف الخدمة في 12 سبتمبر 2016. مؤرشف من الأصل في 11 يونيو 2016. تم الاطلاع عليه في 17 مايو 2016 .
  81. "هل تفشل سيمانتك فشلاً ذريعاً في أن تصبح جوجل؟" . 7 مايو 2016. مؤرشف من الأصل في 2 يونيو 2016. تم الاطلاع عليه في 17 مايو 2016 .
  82. «انتهى دعم OpenID في 25 يوليو 2018» . مؤرشف من الأصل في 7 مارس 2018. تم الاطلاع عليه في 6 مارس 2018 .
  83. "مصادقة المستخدم باستخدام OAuth 2.0" . OAuth.net . مؤرشف من الأصل بتاريخ 19 نوفمبر 2015. تم الاطلاع عليه بتاريخ 19 مارس 2015 .
  84. "لماذا يُعدّ استخدام بروتوكول OAuth2 العادي للمصادقة فكرة سيئة؟" . موقع تبادل المعلومات الأمنية . مؤرشف من الأصل بتاريخ 7 يوليو 2018. تم الاطلاع عليه بتاريخ 7 يوليو 2018 .
  85. "النسخة النهائية من OpenID Connect Core 1.0 - الملحق ج. الإشعارات" . 2014. مؤرشف من الأصل في 14 مارس 2024. تم الاطلاع عليه في 14 مارس 2024 .
  86. "الأسئلة الشائعة والأجوبة حول OpenID Connect" . 20 فبراير 2014. مؤرشف من الأصل في 23 أغسطس 2014. تم الاطلاع عليه في 25 أغسطس 2014 .