迈克·琼斯:自我发泄

数字身份的沉思

使用标准:需要一些装配

Identiverse徽标我在会议中做了以下介绍使用标准:需要一些组件2024年恒等式会议(PowerPoint) (PDF格式)。摘要是:

  • 标准是关于做出选择的。在制造机器时,我们理所当然地会使用螺母、螺栓、电线、灯泡和无数其他符合行业标准的部件。标准包括螺纹尺寸、螺母尺寸等的选择,使来自多个供应商的可互操作零件市场成为可能。如果没有这些选择,每个零件都将是定制的。我们用来构建身份引擎的身份和安全标准也是如此。然而,我们掌握的身份和安全标准在做选择和不做选择的程度上差异很大。一些人一贯定义一种做事的方式,导致每个人都这样做(互操作性!)。其他人则不做关键的选择,将责任推给实施者和应用程序(你的里程数可能会有所不同)。在本次演讲中,我将点名并拘捕囚犯,通过他们做出的选择和未能做出的选择来批评现有和新兴标准。在我们通过这个镜头检查OAuth、SAML、X.509、OpenID Connect、可验证凭据、DID、WebCrypto、JOSE、COSE和许多其他人所做选择的利弊时,请保持冷静!我相信你会同意我的观点,做出选择很重要。

观众们高度参与了根据他们做出的选择(或未能做出的选择)对现有和新兴标准字母进行评分的过程!

OpenID联合的拟议实施者草案

OpenID徽标这个OpenID Connect工作组已开始工作组最后一次电话会议(WGLC),讨论拟议的实施者草案OpenID联合规范。如中所述WGLC消息:

OpenID Federation-35已发布于https://openid.net/specs/openid-federation-1_0-35.htmlhttps://openid.net/specs/openid-federation-1_0.html该草案被提议作为规范的第四个(希望也是最后一个)实施者草案。

实施者草案是规范的稳定版本,为规范的实施者提供知识产权保护。为期两周的工作组最后一次电话会议将于2024年5月31日星期五结束。除非在上一次对规范进行实质性修改的电话会议中确定了原因,否则不久将进行为期45天的OpenID基金会范围内的规范审查,以作为OpenID实施者的草案获得批准。

特别感谢所有为我们提供反馈的实现者和部署者!

使用JOSE和COSE保护可验证凭据现在是W3C候选推荐

W3C标志使用JOSE和COSE规范(亦称VC-JOSE-COSE)保护可验证凭证已达到W3C候选推荐状态。这个候选人推荐里程碑W3C流程文档中进行了描述。请查看VC-JOSE-COSE候选人推荐。特别感谢盖布·科恩,奥里·斯蒂尔、和布伦特·祖德尔感谢你为我们做到这一点所做的艰苦努力!

我最后一次写这部作品,的W3C可验证凭据数据模型(VCDM)也处于候选推荐阶段,已经缩小到只使用JSON-LD表示凭据。VC-JOSE-COSE使用JOSE、SD-JWT或COSE签名保护VCDM有效载荷。虽然我不喜欢JSON-LD,但就使用VCDM的可验证凭据而言,我致力于完成一个坚实的VC-JOSE-COSE规范,因此有一种简单、安全、基于标准的方式来签署这些凭据。

当然,有很多可验证凭证格式可供选择,而且还有更多可供选择的格式。现有选项包括ISOmDoc公司、IETFSD-JWT公司、IETFJSON Web证明(JWP)和W3CVCDM(VCDM)IETF还计划在新成立的SPICE工作组。看看这些产品在市场上是如何脱颖而出的将是一件有趣的事情!

2024年4月举行的OpenID联合会议IIW

OpenID徽标约翰·布拉得利我召开了一次会议与OpenID联盟建立信任互联网身份研讨会(IIW)2024年4月18日星期四。用于推动讨论的材料是:

会议出席人数众多,讨论活跃。许多需要解决信任建立问题的人做出了贡献,包括来自SAML联盟世界的专家、参与数字钱包项目的人员,以及一些已经使用或考虑使用OpenID联合。感谢所有参与人员!

2024年4月OpenID研讨会和IIW上的OpenID演示

OpenID徽标按照惯例,我在2024年4月15日星期一做了如下陈述谷歌OpenID研讨会:

我还在互联网身份研讨会(IIW)2024年4月16日星期二:

2024年OAuth安全研讨会上的完整指定算法演示

OAuth安全研讨会我在2024年OAuth安全研讨会在罗马。用于向参与者更新工作进度的幻灯片可通过以下方式获得:幻灯片演示文稿软件PDF格式.

感谢另一个伟大的OAuth安全研讨会的组织者!特别感谢来自布鲁诺·凯斯勒基金会他在罗马的地方安排做得很好!

RFC编辑器队列中的COSE“typ”(类型)标头参数规范

IETF标志我很高兴地报告,COSE“typ”(类型)标头参数规范已由IESG公司现在在RFC编辑器队列.

IESG批准并发送给RFC编辑器的版本为:

它加入了COSE标题中的CBOR Web Token(CWT)声明在RFC编辑器队列中。由于CWT声明在标题中引用了本规范,因此它们形成一簇,因此将同时成为RFC。

IETF 119准备工作中发布的八项规范

IETF标志我和我的合著者发布了八个规范的更新版本,为布里斯班IETF 119规范涵盖三个工作组:约瑟夫,成本、和OAuth(OAuth)IETF 119讨论时更新的规范和结果如下。

1, 2, & 3:JSON Web证明,JSON证明算法、和JSON证明令牌。更新为:

要求对实施情况进行持续审查和反馈。

4:JOSE和COSE的完全指定算法。更新为:

  • 通过后发布了初始工作组文件
  • 添加了使用多种算法进行完全指定计算的文本
  • 在KEM和封装密钥上添加文本
  • 更新了对指定专家的指示

JOSE会议上同意描述ECDH的完整指定算法,供工作组考虑。

5:OAuth 2.0受保护的资源元数据。更新为:

  • 从串联切换.众所周知到资源标识符的末尾,以便将其插入到主机和路径组件之间
  • WWW-身份验证返回资源元数据URL而不是资源标识符

决定在OAuth会议期间启动工作组的最后一次通话。

6:COSE“typ”(类型)标头参数。更新为:

  • 添加了有关媒体类型参数的语言
  • 处理工作组上次通话意见
  • 由于与新任务冲突,将请求的任务从14更改为16
  • 处理GENART、OPSDIR和SECDIR审查意见

本文档计划于2024年4月4日在IESG远程聊天中发布。

7:JOSE和COSE的Barreto-Lynn-Scott椭圆曲线关键表示。更新为:

  • 更改为使用密钥类型欧盟委员会JOSE及同等产品电子控制2用于COSE的未压缩密钥表示
  • 将标识符拼写从“Bls”改为“Bls”,因为这些字母是人们的首字母缩写

我们收到的反馈意见是,没有将压缩密钥表示添加到草稿中。

8:使用混合公钥加密(HPKE)和JavaScript对象签名和加密(JOSE)。更新内容为:

决定在JOSE会议期间启动工作组呼吁通过。

感谢所有在IETF 119之前和期间为这些规范的进展做出贡献的人!

COSE“typ”(type)标头参数规范寻址IETF上次呼叫反馈

IETF标志奥里·斯蒂尔我已经更新了COSE“typ”(类型)标头参数规范,以解决IETF上次调用期间收到的反馈。没有进行规范性修改。

感谢审阅规范的人员!

该规范可从以下网址获得:

除了规范本身有用之外,值得注意的是COSE标题中的CBOR Web Token(CWT)声明规范引用了这个规范,所以在这个规范也退出之前,它不会作为RFC退出RFC编辑器队列。

继续完善:OpenID Federation草案33发布

OpenID徽标OpenID Federation草案33已于发布https://openid.net/specs/openid-federation-1_0-33.htmlhttps://openid.net/specs/openid-federation-1_0.html工作组继续完善规范,使其更加一致,更易于阅读和实施。

我们现在发布了33号草案,以便将这些改进发布给实施者。根据历史记录条目https://openid.net/specs/openid-federation-1_0-33.html#name-文件-历史,-32和-33中所做更改的摘要为:

-第33页:

  • 地址#2111:metadata_policy_crit声明可能只出现在从属语句中,其值适用于信任链中找到的所有metadata_policies。
  • 修正#2096:授权签名请求对象在其有效负载中可能包含trust_chain,而不应包含在其JWS头参数中。
  • 通过自动注册加强需要客户端验证的语言。
  • 修正#2076:提升信任标记为顶级部分。
  • 增加了通用JWT索赔部分。
  • 在获取联合身份验证实体配置信息部分之前移动了联合身份验证终结点部分。
  • 修复了#2110:Subordinate Listing端点中提供多个entity_type参数时的解释文本。
  • 修复#2112、#2113和#2114:定义默认情况下不使用客户端身份验证,并且使用时默认的客户端身份验证方法是private_key_jwt。指定使用客户端身份验证的请求使用HTTP POST。
  • 修复#2104:允许在Subordinate语句中对可能需要此功能的实现概要文件使用信任标记。
  • 修复#2103:解决约束定义中的歧义。

-32:

  • 收紧了OpenID Connect客户端注册部分。
  • 收紧附录示例。
  • 修复#2075:提供信任标记的信任标记端点。
  • 修复#2085:信任标记实体列表,添加子URL查询参数。
  • 通过将iss参数设置为REQUIRED,使获取颁发者明确无误。
  • 引入术语“从属声明”并将其应用于整个规范。对于明确的客户注册结果,也应始终使用术语“注册实体声明”。
  • 澄清实体声明声明可以发生和不能发生的地方。
  • 将policy_language_crit重命名为metadata_policy_crit。
  • 修复#2093:对定义应用顺序策略运算符的列表进行编号。

特别感谢斯特凡·桑特森感谢他在瑞典联邦部署的背景下对规范的彻底审查!

受邀参加2024 FIM4R研讨会的OpenID联合会演讲

OpenID徽标OpenID Federation编辑受邀在第18届FIM4R研讨会,在2024 TIIME不引用.朱塞佩·德马尔科,罗兰·赫德伯格,约翰·布拉得利、和tag-team演示,使用弗拉基米尔·朱维诺夫还参与了问答主题,包括动机、架构、设计决策、功能、用例、历史、状态、实现和人员。

以下是我们使用的材料:

这是一个完美的观众–挤满了具有实际联邦部署经验的人!

JOSE工作组采用的完全指定算法

IETF标志“JOSE和COSE的完全指定算法”规范已被JOSE工作组。请参阅我关于规格的原始帖子为什么完全指定的算法很重要。感谢所有支持采纳的人,也感谢那些提供了有用详细反馈的人,我们可以在未来的工作组草案中解决这些反馈。

该规范可从以下网址获得:

解决所有已知问题的OAuth 2.0保护资源元数据草案

OAuth徽标亚伦·帕雷基我还发布了“OAuth 2.0 Protected Resource Metadata”规范草案,解决了我们所知道的所有问题。特别是,这些更新处理了IETF 118讨论期间收到的评论。如-02的历史记录条目中所述,更改为:

  • 从串联切换.众所周知到资源标识符的末尾,以便将其插入其主机组件和路径组件之间。
  • WWW-身份验证返回资源元数据而不是资源.

该规范可从以下网址获得:

2024年东京OpenID峰会庆祝OpenID Connect十周年

OpenID徽标我们举行了第一次计划举行三次十周年庆祝活动完成OpenID连接OpenID峰会东京2024四名小组成员是11月Matake,伊藤良彦,Nat Sakimura公司和我自己。我们分享了我们对OpenID Connect产生的原因、成功的原因以及在这一过程中吸取的教训的看法。

在我们的描述中,最常见的一句话是“保持简单”的设计理念。我相信我们四个人中有三个人引用了它。

我回忆说,我们甚至有一个思想实验,用来使“保持简单”原则实时可行:“Nov Matake测试”。当我们考虑新特性时,我们会问自己“Nov想把它添加到他的实现中吗?”以及“它是否足够简单,以至于他可以在几个小时内构建它?”

另一个共同点是互操作测试和认证的关键性。在完成规范之前,我们进行了五轮互操作测试,每轮测试后根据收到的反馈完善规范。早期开发人员的反馈是无价的——大部分来自日本!

我们的OpenID Connect十周年演讲包括:

多亏了日本OpenID基金会为发人深省和令人愉快的2024年东京OpenID峰会

东京的小组

11月Matake测试

OpenID 25年

Mike Jones来了

2024年OpenID基金会董事会选举结果

OpenID徽标感谢那些推选我在OpenID基金会董事会任职两年的人。对于OpenID基金会和数字身份来说,这是一个令人难以置信的激动时刻,我很高兴能够通过OpenID董事会做出贡献。谢谢你信任我!

我还想借此机会祝贺我的董事会同仁,他们也当选了:乔治·弗莱彻(George Fletcher)、阿图尔·塔什巴格瓦尔(Atul Tulshibagwale)和马克·弗斯特格(Mark Verstege)。请参阅OpenID基金会宣布2024年选举结果.

我的候选人声明是:


我的任务是建立互联网缺失的身份层。OpenID规范和计划是实现这一愿景的关键。

OpenID规范的广泛部署有可能使人们的在线交互更加无缝、安全和有价值。自2007年以来,我一直在积极工作,以实现这一点。

2024年在数字身份方面有巨大的发展潜力。人们开始拥有自己控制的数字凭证的身份钱包。正在建立国家和国际联合会。开放银行和开放金融部署正在进行中。OpenID Connect(我们十年前创建的!)的采用继续强劲。我们正在按照ISO标准发布OpenID Connect。OpenID规范和程序对所有这些成果都至关重要。

虽然你们很多人都知道我和我的工作,但以下是我对数字身份空间和OpenID社区所做贡献的几个亮点:

–我是OpenID Connect的主要编辑、OAuth 2.0承载令牌规范[RFC 6750]的主要编辑,以及OpenID Connection使用的JSON Web token(JWT)规范[RFC7519]和JSON对象签名和加密(JOSE)规范[RSCs 7515-7518]的主要编辑人。我是Security Event Token规范[RFC 8417]的编辑,该规范由Shared Signals和OpenID Connect使用。我是SIOPv2规范的编辑,也是其他OpenID可验证凭据规范的贡献者。我是OpenID Federation规范的编辑。OAuth DPoP规范[RFC 9449]是我最新的RFC。我是32个RFC和17个最终OpenID规范的作者,其中每个规范都有更多正在开发中。

–我率先创建了成功的OpenID Connect认证计划,并继续为其成功做出积极贡献。已经进行了2800多项认证,而且速度还在不断加快!认证促进了基金会促进互操作和提高实现质量的目标。这也成为基金会的一个重要收入来源。

–我对基金会的贡献包括自2008年起担任董事会成员,在我的大部分任期内担任董事会秘书。我帮助组织了无数次OpenID峰会和工作组会议,并定期出席。我担任选举委员会主席,负责开发基金会的选举程序和软件。我是当地分会委员会的联合主席,该委员会制定了管理与世界各地当地OpenID分会关系的政策。我担任联络委员会成员,促进我们与其他组织的合作。早在2007年,我就与社区合作,为OpenID基金会创建了法律框架,使个人和公司都能充分参与开发OpenID规范,并确保所有人都能自由使用这些规范。

我想继续在OpenID董事会任职,因为虽然OpenID社区取得了显著的成功,但我们的工作还远远没有完成。将其提升到下一个水平将涉及基金会的额外规范工作和战略举措。我们需要继续在世界各地建立OpenID规范的支持者和部署者的广泛基础。我们需要继续与伙伴组织建立密切的工作关系。我们需要继续保护OpenID的知识产权和商标,以便所有人都可以自由使用。

我有一个积极服务OpenID社区并产生人们实际使用的结果的良好记录。我计划继续发挥积极作用,使开放式身份解决方案更加成功和普遍。这就是我竞选2024年社区董事会席位的原因。

琼斯
michael_b_jones@hotmail.com
博客:https://self-issued.info/
专业网站:https://self-issued.咨询/

OpenID连接十年并展望未来

OpenID徽标十年前的今天,正如我在帖子中宣布的那样,将被批准为最终OpenID Connect规范的草案发布了最终OpenID Connect规范和24小时审查期通知的第四个和可能最后一个候选版本.

OpenID Connect的采用超出了我们的最大期望。如今,绝大多数站点和应用程序的联合登录都使用OpenID Connect。Android、AOL、Apple、AT&T、Auth0、Deutsche Telekom、ForgeRock、Google、GrabTaxi、GSMA Mobile Connect、IBM、KDDI、Microsoft、NEC、NRI、NTT、Okta、Oracle、Orange、Ping Identity、Red Hat、Salesforce、Softbank、Symantec、T-Mobile、Telefónica、Verizon、Yahoo和Yahoo!日本,所有人都使用OpenID Connect,这只是冰山一角。虽然OpenID Connection是“管道”而不是消费品牌,但它满足了需求并做得很好。

正如帖子中所描述的那样,OpenID Connect规范的第二组勘误表刚刚得到批准,这很合适OpenID连接规范的第二个勘误表集已批准虽然我们对最终规范的质量感到自豪,但数千名开发人员使用和部署了9 3/4年的规范,因此我们发现需要澄清和纠正的问题也就不足为奇了。

更新的OpenID Connect规范刚刚提交给国际标准化组织(ISO),以获得公开提交(PAS)状态。批准的PAS提交文件作为ISO规范发布。这将促进需要使用具有国际条约地位的组织发布的标准的司法管辖区的采用。

庆祝OpenID Connect获批十周年将于2024年在全球范围内举行。第一次将在亚洲东京OpenID峰会1月份。第二场比赛将于恒等式第三场比赛将在欧洲举行欧洲身份和云会议六月。加入我们的庆祝活动!

我迫不及待地想知道下一个十年会发生什么OpenID连接

在实现者草案的过程中:OpenID联合会草案31已发布

OpenID徽标OpenID Federation草案31已于发布https://openid.net/specs/openid-federation-1_0-31.htmlhttps://openid.net/specs/openid-federation_1.0.html它是开发人员共同努力的结果,使规范易于阅读、理解和实现。许多章节都被改写和简化了。一些内容已被重新组织,使其结构和关系更容易接近。许多不一致之处得到了解决。

修复了一些不一致,导致了少量破坏性更改。例如,名称“信任标记所有者“现在一直使用,而以前也使用了另一种拼写。编辑们试图在这个版本中做出所有已知的更改,所以希望这将是最后一组破坏性更改。我们现在发布了草案31,部分是为了将这些更改发布给实施者。请参阅上的历史记录条目https://openid.net/specs/openid-federation-1_0-31.html#name-文件-历史获取所做更改的详细描述。

规范的全面审查仍在进行中。预计草案32中的说明会有更多改进。幸运的是,-32将成为下一个拟议实施者草案的基础。

我们非常感谢开发人员提供的所有有用反馈。开发者反馈是金!

JOSE的混合公钥加密(HPKE)

IETF标志新的“使用混合公钥加密(HPKE)和Javascript对象签名和加密(JOSE)“规范已发布。其摘要是:

本规范定义了用于Javascript对象签名和加密(JOSE)的混合公钥加密(HPKE)。HPKE为接收方公钥提供了任意大小明文的公钥加密变体。

HPKE适用于非对称密钥封装机制(KEM)、密钥派生函数(KDF)和认证加密与附加数据(AEAD)函数的任何组合。JOSE中HPKE的身份验证由JOSE本地安全机制或HPKE经过身份验证的变体之一提供。

本文件定义了HPKE与JOSE的使用。

混合公钥加密(HPKE)定义为RFC 9180(副本请求9180)。新一代规范将其用于加密。消息层安全(MLS)协议[RFC 9420(副本请求9420)]使用它。TLS加密客户端你好使用它。混合公钥加密(HPKE)与CBOR对象签名和加密(COSE)的使用将其纳入COSE。本规范将其提交给JOSE。

我们JOSE HPKE规范的目标之一是使其与COSE HPKE规格紧密一致。这应该通过拥有多个共同的作者来实现,汉内斯·茨科菲尼格和奥里·斯蒂尔是这两位作者的作者,而我是COSE联合主席。

Aritra Banerjee将向JOSE工作组布拉格IETF 118我希望能在那里见到你们很多人!

该规范可从以下网址获得:

OpenID连接勘误表修正的闭合拉伸

OpenID徽标首字母OpenID连接规范于2014年2月25日最终确定。虽然工作组有理由为工作的质量和它获得的广泛采用感到自豪,但编写规范是一项人类努力,不可避免地会出错。这就是为什么OpenID基金会有一个发布规范勘误表更正的过程。

该年发现并更正了八个问题,2014年11月8日发布了第一组勘误表更正。自那时以来,改进建议不断涌现,但经过9年多的滴滴,总共提交了95个勘误表问题!它们的范围从几乎微不足道的,例如http协议应该是这样的https(https)更重要的是,比如可以用不同的方式解释的语言。

我很高兴向大家报告工作组,我成功地解决了自第一个勘误表集以来提交的所有87个附加勘误表问题,并将其更正纳入了已发布的规范草案中。他们目前正在接受OpenID基金会全面审查准备投票批准第二组勘误表更正。

作为奖励,OpenID基金会计划提交新生成的修正草案,供ISO作为公开可用规范。这将促进OpenID Connect的更广泛应用,因为它可以在世界各地的一些司法管辖区进行部署,这些司法管辖区有法律要求使用国际条约认可的标准机构的规范,ISO就是其中之一。刚好赶上OpenID Connect十周年纪念

OpenID峰会东京2024和OpenID Connect十周年

OpenID徽标我很高兴让您关注即将到来的2024年东京OpenID峰会会议将于2024年1月19日星期五举行。欢迎加入我们的演讲者阵容和重要对话!

2024年东京OpenID峰会

这是在过去由日本OpenID基金会例如,我发现2020年东京OpenID峰会以及相关的活动和讨论都非常有用,也非常有趣。

2024年峰会的一个特色将是庆祝OpenID连接规范,于2014年2月25日批准。参与创建、互操作测试和早期部署的演讲者将分享他们的经验和教训,其中包括来自日本的几位关键参与者。正如我在EIC 2023上所述,建立生态系统很难。然而,我们在OpenID Connect中实现了这一点!我们正在努力创造新的身份生态系统。我相信,从OpenID Connect中学到的经验教训在今天非常适用。来加入对话!

最后,作为一个预告片,我还帮助OpenID基金会计划在2024年的重要身份活动中再举办两次10周年庆祝活动——一次在欧洲,一次在美洲。在这个空间里,随着它的发展,可以看到更多关于这些的新闻!

第1页,共32页

技术支持WordPress(文字出版社) & 主题依据安德斯·诺恩