211service.com
En betjent nøgle til din identitet
Efterhånden som onlinetjenester, der gør brug af personlige data, mangedobles, bliver det mere almindeligt, at brugere skal overføre data fra en tjeneste til en anden. Dette kræver ofte, at brugerne udleverer brugernavne og adgangskoder, på trods af de åbenlyse sikkerhedsrisici. Et nyt open source-projekt kaldet OAuth , udgivet tidligere på måneden, er beregnet til at løse dette problem ved at give brugerne mulighed for at give tjenesterne en betjent nøgle til deres identiteter i stedet for fuld adgang.

Tokenadgang: Webtjenester kan bruge OAuth til at dele følsomme data uden at tvinge en bruger til at give fuld adgang til sin identitet. Diagrammet ovenfor kortlægger strømmen af anmodninger, når tjenesterne beder om data og autorisation fra hinanden.
Chris Messina , som hjalp med at organisere produktionen af OAuth, siger, at systemet vil give folk kontrol over den måde, de mægler deres data på gennem webtjenester, og også hjælpe dem med at være lidt mere sikre. Systemet giver en bruger mulighed for at få et token gennem et websted og videregive det til et andet. Tokenet dikterer derefter, hvad det andet websted kan få adgang til, og på hvilken måde. For at opnå dette skal protokollen definere standardmåder for websteder til at identificere data og specificere, hvad de skal gøre med dem. For at fungere kræver OAuth, at begge websteder har implementeret protokollen. Brugeren behøver ikke at være opmærksom på det.
Sammen med Messina, Blaine Cook fra Twitter og Larry Halff af Magnolia arbejdet på at starte projektet.
Overdragelse af brugernavne og adgangskoder er et stadig mere almindeligt træk på sociale netværkssider, herunder velkendte sider som f.eks. Facebook og LinkedIn . I den indledende tilmeldingsfase beder et websted brugeren om at indtaste legitimationsoplysningerne for hendes e-mail-konti, så det kan søge efter personer, hun måske kender. Det er også typisk, at websteder giver brugerne mulighed for at invitere deres eksisterende kontakter til også at deltage i netværket. Men Messina siger, at der er et andet, utilsigtet resultat af praksis: Det er at træne brugeren til at videregive brugernavne og adgangskoder som konfetti, siger han.
Multimedier
Se, hvordan OAuth fungerer.
De var Hammer-Lahav , der fungerede som redaktør for den centrale OAuth-specifikation, siger, at en advarselshistorie kom tidligere på året, da et socialt netværkswebsted kaldte Quechup brugte sin adgang til e-mail-konti gennem denne funktion til at sende invitationer til hver enkelt person på en ny brugers kontaktliste. Endnu værre, for mange mennesker så e-mails ud til at stamme fra brugeren snarere end fra virksomheden. Hammer-Lahav siger, at advarslen er mindre rettet mod et bestemt sted end mod et system, der skal forbedres. Kernen handler i virkeligheden om det, vi kalder kærlighedstrekanten, siger han. Kærlighedstrekanten, forklarer han, er forholdet mellem brugeren og de to webtjenester, der skal dele data.
Han tilføjer, at det nu er ved at blive almindeligt for økonomistyringssider som f.eks Som at bede om adgangskoder for at samle oplysninger til brugere. Ud over at udgøre en sikkerhedsrisiko, siger Hammer-Lahav, er det faktisk ikke den bedste måde for websteder at dele information på. Aggregatwebstederne er ofte nødt til at skrabe finansielle oplysninger fra banksider ved at træne deres software til at søge bestemte spor i sidekilden, der signalerer vigtige data. Problemet, siger han, er, at hvis banken omdesigner udseendet af en side, kan disse spor muligvis ændre sig, hvilket gør aggregatoren ude af stand til at læse oplysningerne. Et system som OAuth, siger Hammer-Lahav, giver webstederne mulighed for at dele information direkte.
Ideen med denne type system er ikke ny, siger Terrell Russell , medstifter af online identitetsstyringssystemet Krav-ID . Google har for eksempel en eksisterende proprietær protokol, der har egenskaber svarende til OAuths. Men, siger Russell, manglen på en enkelt standard hæmmer udviklere og opfordrer dem til at bede om brugernavne og adgangskoder. Russell siger, at løsningen af problemet med at tillade webtjenester at dele data sikkert kun bliver vigtigere, efterhånden som flere data migrerer til internettet.
OAuth bliver implementeret af Twitter og Magnolia, og dele af standarden vises i Googles OpenSocial platform. Selvom den første udgivelse er en kerneprotokol, der indeholder det grundlæggende i udveksling af tokens mellem websteder, siger Hammer-Lahav, at senere udgivelser vil give brugerne bedre kontrol over, hvordan de giver adgang til deres data.