openideurope.eu

OpenID Authentication 2.0 verabschiedet: Dezember 2007

Im Dezember 2007 verabschiedete die OpenID Foundation OpenID Authentication 2.0 und Attribute Exchange 1.0. Was neu war, wer half und warum es noch zählt.

GeschichteVeröffentlicht

Am 5. Dezember 2007 verabschiedete die OpenID Foundation die endgültige Fassung von OpenID Authentication 2.0 zusammen mit der Erweiterung OpenID Attribute Exchange 1.0. Ein Beitrag auf der damals neuen europäischen OpenID-Community-Seite meldete das am 6. Dezember 2007. Dieser Beitrag ist ein historischer Artikel; openideurope.eu ist heute ein unabhängiger Ratgeber ohne Verbindung zur OpenID Foundation oder zur früheren OpenID Europe Foundation.

Was verabschiedet wurde

OpenID begann 2005 als einfacher Weg, die Kontrolle über eine Webadresse zu beweisen, etwa über den eigenen Blog, ohne bei jeder Seite ein weiteres Passwort anzulegen. Version 2.0 war die erwachsene Form dieser Idee. Zwei Dokumente machten sie final:

  • OpenID Authentication 2.0: das Kernprotokoll. Nutzer geben eine Kennung ein, die Seite (die Relying Party) findet den Anbieter der Nutzer, leitet dorthin um und erhält eine signierte Aussage, dass diese Person die Kennung kontrolliert.
  • OpenID Attribute Exchange 1.0: eine Erweiterung, um Profildaten wie E-Mail-Adresse oder Namen mit Zustimmung der Nutzer weiterzugeben.

Eine allgemeinverständliche Beschreibung des Ablaufs finden Sie in OpenID 2.0: das ursprüngliche dezentrale Login und Was ist eine Relying Party?.

Was gegenüber 1.x neu war

Die frühen 1.x-Versionen waren auf URL-Logins für Blogs zugeschnitten. Version 2.0 fasste die Verbesserungen aus 2005 und 2006 in einer Spezifikation zusammen:

  • Bessere Erkennung: Yadis und XRI-basierte Discovery ließen eine Seite den Anbieter hinter einer Kennung zuverlässiger finden.
  • Erweiterungen: eine saubere Möglichkeit, zusätzliche Funktionen anzuhängen. Attribute Exchange war die erste große davon und führte Arbeit aus einem früheren Konkurrenzprotokoll zusammen.
  • Anbietergeführtes Login („Directed Identity“): Nutzer konnten einfach den Anbieter nennen und diesen die Kennung wählen lassen, statt eine lange Adresse zu tippen. Das wurde wichtig, als große Firmen wie Yahoo OpenID für Millionen Konten anbieten wollten.

Einfach gesagt: Version 2.0 sollte OpenID für normale Menschen und große Organisationen tauglich machen, nicht nur für Leute mit eigenem Blog.

Die rechtliche Seite war so wichtig wie die technische

Die Ankündigung betonte, viele Unternehmen hätten juristischen Sachverstand beigesteuert: Sun, Symantec, Microsoft, Yahoo, IBM, VeriSign und AOL. Die im Juni 2007 gegründete OpenID Foundation hatte einen Rahmen für geistiges Eigentum aufgebaut, in dem Beitragende zusagten, keine Patente gegen die Umsetzer der Spezifikation geltend zu machen. Große Hersteller bauen nicht auf ein Protokoll mit ungeklärten Patentrechten, daher ebnete diese Vorarbeit den Weg für die Welle von 2008. Der nächste Artikel, Februar 2008: Google, IBM, Microsoft und Yahoo treten der OpenID Foundation bei, zeigt, wie es weiterging.

Wie die europäische Community reagierte

Die alte europäische Seite war gerade erst eröffnet. Ein Beitrag vom 24. November 2007 sagte, die neue Website stehe „in den Startlöchern“, und die Meldung zur Verabschiedung gehörte zu ihren ersten Nachrichten. Mitte Dezember 2007 trafen sich Vertreter der Community nach einer Pariser Webkonferenz, um über „OpenID 2.0 und die Entwicklung in Europa“ zu sprechen, wie ein kurzer Blogeintrag festhielt. Mehr zum Veranstaltungskalender steht in OpenID auf Tour. Auch eine Richtlinien-Seite der Website listete die Spezifikationen Authentication 2.0 und Attribute Exchange 1.0 neben eigenen Entwurfsdokumenten.

Was aus OpenID 2.0 wurde

Version 2.0 wurde zum Standard des Höhepunkts 2008, erreichte aber nie die breite Masse. Eine URL zum Einloggen zu tippen verwirrte viele, Phishing-Sorgen waren real, und Social-Login-Schaltflächen großer Plattformen boten ein glatteres Erlebnis. Große Anbieter zogen sich nach und nach zurück, und Stack Overflow beendete im März 2018 den OpenID-Login wegen geringer Nutzung. Die Gründe untersucht Warum OpenID 2.0 verschwand.

Die Kernidee überlebte auf anderer technischer Grundlage. OpenID Connect, 2014 veröffentlicht, baut auf OAuth 2.0 auf und ist die Form, in der die meisten Menschen „OpenID“ heute nutzen, ohne es zu merken. Alle Daten dieser Geschichte stehen in der OpenID-Zeitleiste im Zusammenhang. Die Originalspezifikationen bleiben bei der OpenID Foundation verfügbar.

Mehr aus Geschichte