<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Insomniaonline &#187; cardspace</title>
	<atom:link href="http://www.insomniaonline.de/tag/cardspace/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.insomniaonline.de</link>
	<description>Webkram. Äpfel. Nichtigkeiten.</description>
	<lastBuildDate>Fri, 03 Feb 2012 16:01:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Kim Camerons Antwort auf den angeblichen Cardspace-Hack</title>
		<link>http://www.insomniaonline.de/2008/06/kim-camerons-antwort-auf-den-angeblichen-cardspace-hack/</link>
		<comments>http://www.insomniaonline.de/2008/06/kim-camerons-antwort-auf-den-angeblichen-cardspace-hack/#comments</comments>
		<pubDate>Sun, 01 Jun 2008 18:19:24 +0000</pubDate>
		<dc:creator>kaffdaddy</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cardspace]]></category>

		<guid isPermaLink="false">http://www.insomniaonline.de/?p=145</guid>
		<description><![CDATA[Mitte der Woche ver&#246;ffentlichte die Ruhr-Uni-Bochum eine Mitteilung, dass einige ihrer Studenten eine M&#246;glichkeit gefunden h&#228;tten, das Cardspace-System von Microsoft zu cracken, um die &#252;bermittelten Tokens abzufangen. Die Methode erfordert ein &#196;ndern der auf dem Client-System verwendeten DNS-Server und die Installation eines Root-Zertifikates, um den Token-Verkehr auf einen manipulierten Server umzuleiten. Kim Cameron hat als [...]
Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/03/information-cardcardspace-mit-openid/' rel='bookmark' title='Information Card/Cardspace mit OpenID'>Information Card/Cardspace mit OpenID</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/' rel='bookmark' title='OpenID ist zu kompliziert?'>OpenID ist zu kompliziert?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Mitte der Woche ver&#246;ffentlichte die Ruhr-Uni-Bochum eine <a href="http://idw-online.de/pages/de/news262475" title="RUB-Studenten knacken Microsofts "CardSpace"">Mitteilung</a>, dass einige ihrer Studenten eine M&#246;glichkeit gefunden h&#228;tten, das <a href="http://de.wikipedia.org/wiki/Microsoft_CardSpace" title="Artikel zu Cardspace in Wikipedia">Cardspace-System</a> von Microsoft zu cracken, um die &#252;bermittelten Tokens abzufangen. Die Methode erfordert ein &#196;ndern der auf dem Client-System verwendeten DNS-Server und die Installation eines Root-Zertifikates, um den Token-Verkehr auf einen manipulierten Server umzuleiten.</p>
<p>Kim Cameron hat als Antwort <a href="http://www.identityblog.com/?p=988" title="How to set up your computer so people can attack it">auf seinem Blog ein Video ver&#246;ffentlicht</a>, in dem er die notwendigen &#196;nderungen auf einem Windows Vista-System erkl&#228;rt. Da der Hack zur Zeit sehr viel Userinteraktion voraussetzt, bezweifle ich auch eine ernste Gef&#228;hrdung des Cardspace-Systems. Es ist ein Unterschied, ob ein DAU lediglich auf den Link in einer E-Mail klicken muss, um auf eine Phishingseite zu gelangen, auf der er seine Passw&#246;rter preisgibt. Oder ob er vorher seine DNS-Einstellungen &#228;ndern und zus&#228;tzlich ein Root-Zertifikat installieren muss.</p>
<p>Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/03/information-cardcardspace-mit-openid/' rel='bookmark' title='Information Card/Cardspace mit OpenID'>Information Card/Cardspace mit OpenID</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/' rel='bookmark' title='OpenID ist zu kompliziert?'>OpenID ist zu kompliziert?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.insomniaonline.de/2008/06/kim-camerons-antwort-auf-den-angeblichen-cardspace-hack/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Information Card/Cardspace mit OpenID</title>
		<link>http://www.insomniaonline.de/2008/03/information-cardcardspace-mit-openid/</link>
		<comments>http://www.insomniaonline.de/2008/03/information-cardcardspace-mit-openid/#comments</comments>
		<pubDate>Tue, 11 Mar 2008 11:39:20 +0000</pubDate>
		<dc:creator>kaffdaddy</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cardspace]]></category>
		<category><![CDATA[information card]]></category>
		<category><![CDATA[openid]]></category>

		<guid isPermaLink="false">http://www.insomniaonline.de/information-cardcardspace-mit-openid/</guid>
		<description><![CDATA[Wie in diesem Artikel schon erw&#228;hnt, kann man OpenID auch bei einigen Providern mit Information Card beziehungsweise Cardspace koppeln. Cardspace ist eine Technologie aus dem Hause Microsoft, die es einem anhand von virtuellen Identit&#228;tskarten erm&#246;glicht, sich gegen&#252;ber Diensten zu authentifizieren. Information Card ist die Open Source-Alternative, mit der man die Karten auf Systemen wie Linux [...]
Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/03/openid-und-ssl-zertifikate/' rel='bookmark' title='OpenID und SSL-Zertifikate'>OpenID und SSL-Zertifikate</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/' rel='bookmark' title='OpenID ist zu kompliziert?'>OpenID ist zu kompliziert?</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-mehr-als-single-sign-on/' rel='bookmark' title='OpenID, mehr als Single sign on?'>OpenID, mehr als Single sign on?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img src="/upload/2008/03/information-card-cardspace-mit-openid.jpg" alt="Information Card/Cardspace mit OpenID" style="margin-bottom:10px;" /><br />Wie in <a href="http://www.insomniaonline.de/openid-und-ssl-zertifikate/" title="OpenID und SSL-Zertifikate">diesem Artikel</a> schon erw&#228;hnt, kann man OpenID auch bei einigen Providern mit Information Card beziehungsweise Cardspace koppeln.<br />
<a href="http://netfx3.com/content/WindowsCardspaceHome.aspx" title="Website von Microsoft zum Thema Cardspace">Cardspace</a> ist eine Technologie aus dem Hause Microsoft, die es einem anhand von virtuellen Identit&#228;tskarten erm&#246;glicht, sich gegen&#252;ber Diensten zu authentifizieren. Information Card ist die Open Source-Alternative, mit der man die Karten auf Systemen wie Linux und Mac OS X nutzen kann.</p>
<p>OpenID-Provider wie <a href="https://www.myopenid.com" title="Website des OpenID-Providers myOpenID">myOpenID</a> oder <a href="https://pip.verisignlabs.com/" title="Website des OpenID-Providers Verisign">PIP Verisign Labs</a> erzeugen f&#252;r die einzelnen Identit&#228;ten Information Cards. Beim Anmelden an einen Dienst w&#228;hlt man nur noch die Karte aus, mit der man sich authentifizieren m&#246;chte. Der OpenID-Provider identifiziert diese Karte, sendet das Ergebnis an die anfragende Stelle zur&#252;ck und man ist angemeldet.</p>
<p>Cardspace ist in Windows Vista und Windows XP Service Pack 2 enthalten. F&#252;r Mac OS X und diverse Linux-Distributionen gibt es das <a href="http://www.eclipse.org/higgins/" title="">Higgins-Projekt</a>. <a href="http://www.bandit-project.org/index.php/Digital_Me" title="Website von DigitalMe">DigitalMe</a> basiert auf letzterem und bietet unter Mac OS X einen funktionierenden Identity Selector, sowie ein Plugin f&#252;r Firefox.</p>
<p>Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/03/openid-und-ssl-zertifikate/' rel='bookmark' title='OpenID und SSL-Zertifikate'>OpenID und SSL-Zertifikate</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/' rel='bookmark' title='OpenID ist zu kompliziert?'>OpenID ist zu kompliziert?</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-mehr-als-single-sign-on/' rel='bookmark' title='OpenID, mehr als Single sign on?'>OpenID, mehr als Single sign on?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.insomniaonline.de/2008/03/information-cardcardspace-mit-openid/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenID ist zu kompliziert?</title>
		<link>http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/</link>
		<comments>http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/#comments</comments>
		<pubDate>Thu, 14 Feb 2008 22:21:46 +0000</pubDate>
		<dc:creator>kaffdaddy</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cardspace]]></category>
		<category><![CDATA[openid]]></category>
		<category><![CDATA[usability]]></category>

		<guid isPermaLink="false">http://www.insomniaonline.de/openid-ist-zu-kompliziert/</guid>
		<description><![CDATA[Je l&#228;nger ich mich mit dem Thema OpenID besch&#228;ftige, desto schneller komme ich wieder zu meinen anf&#228;nglichen Zweifeln zur&#252;ck. Heute: das gesamte Konstrukt ist einfach zu kompliziert. OpenID-Provider gibt es mittlerweile fast wie Sand am Meer und somit hat man die Qual der Wahl, welchem man seine Identit&#228;t(en) anvertraut. Viele Provider habe ich mir noch [...]
Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/07/myspace-bietet-openid-an-aber-nur-als-provider/' rel='bookmark' title='MySpace bietet OpenID an &#8211; aber nur als Provider'>MySpace bietet OpenID an &#8211; aber nur als Provider</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-wettrennen/' rel='bookmark' title='OpenID-Wettrennen'>OpenID-Wettrennen</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-mehr-als-single-sign-on/' rel='bookmark' title='OpenID, mehr als Single sign on?'>OpenID, mehr als Single sign on?</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Je l&#228;nger ich mich mit dem Thema OpenID besch&#228;ftige, desto schneller komme ich wieder zu meinen anf&#228;nglichen Zweifeln zur&#252;ck. Heute: das gesamte Konstrukt ist einfach zu kompliziert.</p>
<p>OpenID-Provider gibt es mittlerweile fast wie Sand am Meer und somit hat man die Qual der Wahl, welchem man seine Identit&#228;t(en) anvertraut. Viele Provider habe ich mir noch nicht angeschaut. Bei Yahoo habe ich zwar eine OpenID mit meinem Account verbinden k&#246;nnen, nur konnte ich mich weder bei meinem Yahoo-Webmail noch bei Flickr (was ja zu Yahoo geh&#246;rt) mit diesem anmelden. Vielleicht habe ich den Extra-Button zur OpenID-Anmeldung aber einfach schlichtweg &#252;bersehen.</p>
<p><a href="https://pip.verisignlabs.com" title="Personal Identity Provider (PIP) von Verisign Labs" >Verisign</a> spielt auch in der Liga der OpenID-Provider mit. Mit dem PIP-Dienst ist man zus&#228;tzlich in der Lage verschiedene Identit&#228;ten anzulegen, um zum Beispiel nicht jedem Dienst die selben Daten zu &#252;bermitteln. Jede Identit&#228;t bekommt eine eigene URL zugewiesen.</p>
<p>Hierbei stellt sich mir dann schon einmal die Frage, ob ein normaler, nicht so technikaffiner Benutzer des Internets sich diesem Krampf aussetzt, URLs wie &#034;https://schnickschnack.pip.verisignlabs.com&#034; auswendig zu lernen, zus&#228;tzlich noch seine Accountdaten von Verisign im Kopf hat und nicht dem altbew&#228;hrten System hinterher weint, in dem er bei jeder Seite den gleichen Usernamen und Passwort hatte (und nur diese angeben musste). Und nicht jeder hat eine Domain zur Hand, um seine Anmeldung &#252;ber diese an seinen Provider zu delegieren.</p>
<p>Der gemeine User ist faul. Richtig faul. Passw&#246;rter werden im browsereigenen Manager gespeichert und stehen beim Aufrufen der Seite sofort zur Verf&#252;gung. Ohne eine meist kryptische URL einzutippen und sich daraufhin noch zu authentifizieren. <a href="http://de.wikipedia.org/wiki/Microsoft_CardSpace" title="Microsoft CardSpace auf Wikipedia" >Information Card/InfoCard/Cardspace</a> ist zwar eine Technologie von Microsoft, w&#252;rde aber auch im Zusammenspiel mit OpenID eine Alternative zu herk&#246;mmlichen Authentifizierungsmechanismen bilden. Hierbei muss sich der Anwender keine URLs merken, sondern kann leicht seine Identit&#228;t am Bildschirm ausw&#228;hlen, die dem Server danach &#252;bertragen wird. H&#246;rt sich jedenfalls schon einmal einfach und komfortabel an.</p>
<p>Ähnliche Artikel:<ol>
<li><a href='http://www.insomniaonline.de/2008/07/myspace-bietet-openid-an-aber-nur-als-provider/' rel='bookmark' title='MySpace bietet OpenID an &#8211; aber nur als Provider'>MySpace bietet OpenID an &#8211; aber nur als Provider</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-wettrennen/' rel='bookmark' title='OpenID-Wettrennen'>OpenID-Wettrennen</a></li>
<li><a href='http://www.insomniaonline.de/2008/02/openid-mehr-als-single-sign-on/' rel='bookmark' title='OpenID, mehr als Single sign on?'>OpenID, mehr als Single sign on?</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.insomniaonline.de/2008/02/openid-ist-zu-kompliziert/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

