* tomato heeft eindelijk tijd gevonden om het artikel te lezen
En nu ik ook deze thread gelezen heb (weinig reacties trouwens

), zal ik nog even proberen iets zinnigs toe te voegen als dat nog kan

Op zondag 05 augustus 2001 16:16 schreef mbravenboer het volgende:
Ik heb net een uitstekend artikel gelezen waarin op een professionele (lees niet anti-MS) manier het MS Passport systeem wordt besproken. Naar aanleiding daarvan lijkt het me erg interessant om daar eens over te discussieren.
Ik vond het artikel ook erg goed, enige minpunt vond ik dat ze eigenlijk weinig vanaf een hoog niveau op de algemene architectuur van Passport keken en vooral specifieke technische details behandelden (maar wat natuurlijk wel de enige mogelijkheid is om echte lekjes te vinden en te bespreken).
In het artikel wordt er gesproken over een grote blunder bij het gebruik van Netscape.
Hoe groot is de macht van de browser (de userinterface)?
Erg groot. En dat vind ik een erg zwak punt van het Passport systeem. Er vindt geen directe communicatie plaats tussen de Passport Server en de 'Merchant Server', maar alleen via de browser.
In hoeverre zouden virussen de correcte werking van browsers kunnen verstoren?
In hoeverre kan een virus uberhaupt de werking van software verstoren? Er zullen altijd gaten blijven zitten, ook in browsers en daarmee zullen ze vatbaar blijven voor virussen. Je hebt wel gelijk als je hiermee wilt impliceren dat browsers met de komst van Passport een interessanter doelwit worden.
Hoe gevaarlijk is het als een authenticatie cookie die jij in je cache hebt staan bij een ander beland?
Naar wat ik uit het artikel kan opmaken zou dat heel gevaarlijk zijn.
Ik kan nergens uit opmaken (ook niet uit de White Paper) dat een cookie gekoppeld zou zijn aan een IP, er geld alleen een levensduur (die overigens ook gebaseerd is op een geboortetijd die, encrypted, is opgeslagen in het cookie).
Een merchant kan er natuurlijk voor kiezen om cookies wel te koppelen aan een IP, maar bij het Passport cookie zelf gebeurt dit volgens mij niet. Dit zou betekenen dat ik toegang heb tot alle Merchant Sites van de gebruiker waarvan ik een Passport cookie bemachtig.
Daarnaast vind ik het systeem van de cookies best lelijk. Ter illustratie een quote uit de White Paper:
When a user signs out by clicking the Passport sign-out scarab on a participating site, all Passport cookies from all of the sites visited during the browser session are deleted from the users computer. This is accomplished by means of HTML image tags and HTTP redirects.
Dit is nodig omdat een cookie alleen verwijderd of uitgelezen kan worden vanaf een domein waar het ook geset is.
Ik zie nergens hoe ze het dan precies doen met die images en redirects, maar ik kan mij zo voorstellen dat het uitloggen deels zou falen wanneer een Merchant Server tijdelijk uit de lucht is op het moment van uitloggen. In hoeverre de gebruiker dan ook te zien krijgt dat hij/zij niet volledig is uitgelogd is weer maar de vraag.
Op zondag 05 augustus 2001 16:25 schreef mbravenboer het volgende:
Gezien de problemen de beveiling op het web altijd met zich mee brengt, is het niet beter om het web in kleine delen apart te beveiligen (zoals het dus nu gebeurt, elke sites heeft zijn eigen beveiliging en inlogsysteem)? Als er zo een beveiliging wordt gekraakt blijft de schade in ieder geval beperkt.
Dit gaat een beetje tegen het idee van Passport in he?

Maar inderdaad, ik ben hier ook voorstander van. Het is alsof 90% van de wereldbevolking in 1 stad zou gaan wonen; ook al kies je het veiligste gebied ter aarde, de risico's lijken me voor zich spreken.
Op zondag 05 augustus 2001 16:29 schreef mbravenboer het volgende:
In het artikel wordt een voorbeeld gegeven van een website die net doet alsof hij de MS Passport service is (sectie 4.2.1) wat zal er gebeuren als er een virus komt die een veel gebruikte browser infecteert zodat er een valse authenticatie site komt?
Kan ik me zeker iets bij voorstellen, al is er iets meer voor nodig dan alleen die pagina te faken. Deze pagina moet namelijk ook het gewenste (valse) resultaat teruggeven en dingen als url's en certificaten moeten nog valide overkomen voor de gebruiker.
Maar een simpele 'mod_rewrite' van requests voor
www.passport.com naar passport.microsoft.hoi.com ofzo zou al weinig argwaan wekken, maar er moet nog altijd een fake Passport Service gebouwd worden op die locatie.
Op zondag 05 augustus 2001 16:45 schreef ACM het volgende:
Ik moet eerlijk bekennen nogal verbaasd te zijn dat er _zulke_ "stomme" foutjes in zitten...
Dit zijn allemaal dingen die ik nu al gehad heb bij het vak "communicatie en netwerken".
(3e jaars vak, TI)
Geloof me, Microsoft heeft heus ook de mensen in huis die zulke dingen op zullen merken

Maar het gaat om een afweging; Microsoft wil een gemakkelijk te implementeren systeem dat geen aanpassingen aan bestaande protocollen en clients vereist en dat daarnaast ook nog geld in het laadje moet brengen.
Zoals de "man in the middle"-achtige attack (die met die rewrite etc).
Daar zijn erg veel systemen kwetsbaar voor, dit is nou eenmaal een lastig probleem op het Internet. Maar er zou hier inderdaad wat meer aandacht aan besteed kunnen worden.
Op zondag 05 augustus 2001 17:06 schreef mbravenboer het volgende:
Een lezer op Slashdot schreef dit:
[..]
Grappige quote

Het artikel vermeldt al dat de keys eigenlijk via telefoon of fysiek transport doorgegeven zouden moeten worden aan een toepasser van MS Passport.
Lijkt me niet zo veel mis mee.
Hoe belangrijk is de beveiliging bij de toepasser? Aangezien de meeste beveiling behoorlijk waardeloos is: is de veiligheid van MS Passport ook afhankelijk van de veiligheid van het systeem van de webwinkel?
Let wel: wanneer het aan de kant van de Merchant fout gaat, betekent dit niet dat Passport Accounts open komen te liggen of iets dergelijks, dit is dan alleen een probleem voor die ene Merchant. Zou trouwens ook wel erg bont zijn, een fake-merchant is zo opgericht natuurlijk

Maar wat deze meneer verder zegt over de verantwoordelijkheden die een Merchant nog heeft, daar heeft hij wel gelijk in, maar dat verschilt natuurlijk niet wezenlijk van de verantwoordelijkheid die een Merchant op dit moment heeft (zonder Passport). Als een Merchant deze niet aan kan, of de technische bekwaamheid niet in huis heeft zou hij zich zowiezo niet in een dergelijke markt moeten begeven imho.
Op zondag 05 augustus 2001 17:13 schreef Infinitive het volgende:Maar als ik als klant dit van passport zou lezen, zou ik als klant zijnde ook niet echt veel extra vertrouwen hebben...?
Tsja... ik (en jij?) bedenk me inderdaad nog wel even, maar of de 'normale' gebruiker dat ook doet? Ik weet geen exacte cijfers (ongetwijfeld zijn die niet moeilijk te vinden bij Microsoft

), maar je zou eens moeten kijken hoeveel Passport Accounts er op dit moment al in gebruik zijn (ook zonder de Hotmail-only accounts).
Daarbij moet ik wel bekennen dat ik niet weet of deze accounts ook al veelvuldig voor 'serieuze' zaken gebruikt worden, maar ja, Amerika kennende....

Op zondag 05 augustus 2001 17:14 schreef igmar het volgende:
Cookies zijn vaak gekoppeld aan een IP. Het blijft een risico, maar dat is afhankelijk van de inhoud van de cookie
Wat mij dus uit het artikel duidelijk wordt is dat dit niet zo is bij Passport cookies.
Het is en blijg onveilig...
Vind ik een beetje botte conclusie.
, en de meesten voelen er weinig voor om hun complete vertrouwen in een fabrikant te leggen.
Heb je hier misschien onderzoeken over gezien? Ik ben erg benieuwd en ben geneigd het niet zomaar met je eens te zijn.
Afgezien van dat is SSL niet waterdicht, de gebruikte keylengte (56 of 128 bits) na huidige maatstaven te weinig.
Probleem is dat de veiligheid voor een groot deel afhankelijk is van SSL en 3DES. Encryptie zal in elk systeem een rol blijven spelen, maar imo is het veel beter het systeem zo te ontwerpen dat het zelfs _totaal_ zonder encryptie veilig is. Ik weet dat dit
vrijwel onmogelijk is, maar ik heb het idee dat men zich TE veel op de enctyptie methoden richt en daar dan na er heel lang aan gewerkt te hebben te veel op vertrouwt.
Op zondag 05 augustus 2001 17:20 schreef woeitje het volgende:
maar ik ben van mening dat als mensen kwaad willen, ze om alle beveiliging heen kunnen die iemand anders maar kan verzinnen.
Het is inderdaad verstandig om daar in je business strategie vanuit te gaan.
En ik denk dat je inderdaad afhankelijk bent van de zwakste schakel in het systeem, dus ook van die webwinkel (of dit helemaal klopt weet ik dus niet, want weet niet precies hoe die passport module achter je site werkt.)
De zwakste schakel in het systeem zou de gebruiker moeten zijn, die is imho wel zwak genoeg.
Op zondag 05 augustus 2001 17:27 schreef ACM het volgende:
Het is in zoverre een probleem van MS, dat zij het als veilig verkopen.
Inderdaad, maar dat zou dan ook een verlichting van verantwoordelijkheid voor de Merchant betekenen. Mits deze de Passport Service volgens alle daarbij geldende guidelines geimplementeerd heeft uiteraard. Of Microsoft deze verantwoordelijkheid waar kan maken? Ambitieus, dat is het in ieder geval...
Ik hoop dat dit nog on-topic is.
Hier nieuws over de investering in Amazon door AOL's Time Warner (link spotted by Arien(tm) a while ago). Mooie samenvatting door Arien:
AOL Time Warner's $100 million investment in e-tailer Amazon.com this week highlights an emerging, high-stakes battle between the media giant and Microsoft.
[... ] AOL and Microsoft are facing off in the e-commerce arena[...]. According to a source within AOL, [....] signing with Amazon was a direct means of competing against Microsoft's high-profile authentication service, called Passport.
The stakes are high: control of the technology that will be the underpinning of billions of transactions on the Web, as well as access to a vast database of consumer data.
[...] In addition to AOL and Microsoft, Yahoo is considered a major player.
[...] Passport is needed to use advanced instant messaging features that Microsoft will include in Windows XP[...]. Microsoft also has put Passport front and center in its business plans, having already detailed one proposal, code-named HailStorm, that will rely heavily on the authentication technology. Still in development, the service has been billed as a way for subscribers to access and share documents such as calendars via a range of devices beyond the PC.
Such services are seen as a powerful way to develop long-term relationships with consumers. For example, Web users have been reluctant to change Internet service providers because of the difficulty in switching e-mail addresses. By providing an even more pervasive online identity through Passport, Microsoft could wield considerable influence not only with its own customers, but with Web companies seeking to do business with millions of Passport users.
If AOL is indeed playing catch-up, the deal with Amazon could help it gain ground.
[...]
Passport facilitates some 2 billion authentications a month, said Adam Sohn, product manager for Microsoft's .Net strategy. He contended that Microsoft has an early lead because Passport has been available since 1999.
[...]
There are other signs that AOL plans to overhaul its existing wallet and authentication services. According to BetaNews, a Web site that tracks new software releases, AOL is quietly working on a project code-named Magic Carpet that builds on the Screen Name Service and appears to be aimed at Microsoft's Passport. An AOL spokesman acknowledged that he was aware of the project but refused to discuss any details.
Ik neem even de vrijheid om MrX hierop te quoten

:
/me zucht
't Wordt een eng wereldje zo, met businessmodellen die sluimerd en kwaadwillend je leven overnemen.
Mijn reactie toen:
Op zich ben ik er wel blij mee dat er een extra partij bij komt die zich in de passport sferen wil gaan begeven. Concurrentie is nooit verkeerd.
Maar wat Arien in dit artikel al heel duidelijk aangeeft, zullen passport services de gebruiker nog sterker koppelen aan een 'Microsoft|Time Warner|' dan voorheen mogelijk was. En zeker wanneer er concurrentie komt tussen dergelijke diensten zal de binding nog veel belangrijker worden. Het voorbeeld van een email adres is erg goed, voor veel mensen is het erg belangrijk om via dit adres een vaste identiteit te hebben op internet, en switchen is dus het laatste wat men wil. Met een passport service zal dit nog veel erger worden. Microsoft zal het slim proberen te spelen, waardoor het voor de beginner niet meer dan logisch lijkt om te gebruik te maken van MS Passport of het misschien zelfs niet lijkt of er uberhaupt een keuze bestaat. Wanneer men eenmaal 'gekozen' heeft, is 90% van het werk voor Microsoft achter de rug.
[/licht off-topic, doch wellicht interessant]
Dan nog even over de technische implementatie van het Passport systeem. Ik was zeer verbaasd toen me duidelijk werd welke rol de browser en zelfs cookies en zelfs
JavaScript spelen in Passport. Hier is uiteraard voor gekozen om alles zo snel en zo makkelijk mogelijk te laten verlopen. Of dit nou ook de beste oplossing is?
Microsoft zelf propageert heftig .NET met standaard implementaties van services dmv RPC protocollen (voornamelijk SOAP in het geval van .NET, maar dit kan net zo goed, of zelfs liever

, XML-RPC zijn) waar ik bij Passport helemaal niets van terug zie. In eerste instantie komt het allemaal nogal bij elkaar geraapt en overhaast in elkaar gezet (kortom, als een rommeltje) over, maar er zullen zoals gewoonlijk wel weer redenen voor zijn