home *** CD-ROM | disk | FTP | other *** search
/ Collection of Internet / Collection of Internet.iso / infosrvr / dev / www_talk.930 / 001175_ccprl@xdm001.c…ranfield.ac.uk _Mon May 24 18:52:04 1993.msg < prev    next >
Internet Message Format  |  1994-01-24  |  4KB

  1. Return-Path: <ccprl@xdm001.ccc.cranfield.ac.uk>
  2. Received: from dxmint.cern.ch by  nxoc01.cern.ch  (NeXT-1.0 (From Sendmail 5.52)/NeXT-2.0)
  3.     id AA17957; Mon, 24 May 93 18:52:04 MET DST
  4. Received: from xdm001.ccc.cranfield.ac.uk by dxmint.cern.ch (5.65/DEC-Ultrix/4.3)
  5.     id AA26140; Mon, 24 May 1993 19:13:21 +0200
  6. Received: by xdm001 
  7.     id AA10465; Mon, 24 May 93 18:13:15 +0100
  8. Received: by xdm039 (5.57/4.7) id AA05975; Mon, 24 May 93 18:12:15 +0100
  9. Message-Id: <9305241712.AA05975@xdm039>
  10. To: www-talk@nxoc01.cern.ch
  11. Cc: ccprl@xdm001.ccc.cranfield.ac.uk
  12. Subject: Re: FYI: Plexus 2.1 is now available 
  13. In-Reply-To: Your message of "Mon, 24 May 93 17:03:20 BST."
  14.              <9305241603.AA02755@xdm001> 
  15. Date: Mon, 24 May 93 18:12:14 BST
  16. From: "Peter Lister, Cranfield Computer Centre" <ccprl@xdm001.ccc.cranfield.ac.uk>
  17.  
  18. > Yes, for a single realm.  The problem is that with the Web you are reading
  19. > documents from all over (many possible realms).  Are you going to require
  20. > that the user kinit in a shell window for each document at a different
  21. > site (possibly having to exit the browser each time for line-mode browsers
  22. > with no job control)?
  23.  
  24. I'm not "requiring" it, Kerberos is. How many Kerberos realms you are
  25. known to? I'm known to only 2 (possibly 3). Cross realm authentication
  26. doesn't work yet. I may indeed look at lots of docs at lots of sites
  27. around the net, but I am not known to most of the Kerberi in the world,
  28. and I am certainly not in any way privileged elsewhere in the world.
  29. The reason I (and I suspect most people in the world) want
  30. authenticated WWW is so that privileged folk at a site can read
  31. confidential docs and lock the rest of the world out. When proper
  32. cross-realm authentication is in widespread use, no-one will have to
  33. enter passwords to get a foreign ticket anyway.
  34.  
  35. As to job control, line mode browsers start telnet happily enough, so
  36. they can run kinit the same way.
  37.  
  38. > It would have to be a different protocol  I chose kerberosIV-1 as the name
  39. > of this protocol, another might be kerberosAFS-1, there would also be
  40. > kerberosV-1 and maybe even kerberosIV-2.
  41.  
  42. But it's NOT a different protocol!! AFS Kerberos is the same procotol
  43. as MIT Kerberos. The only difference is in clients which translate
  44. passwords to keys - kinit, kpasswd and login. It just confuses matters
  45. to treat them differently. The easiest solution is a Kerberos client
  46. which understands both, which is invisible to HTTP.
  47.  
  48. > I cannot think of any other reasonable solution with the current
  49. > technology (and I'm not interested in rolling my own).
  50.  
  51. Neither can I. However, I'm trying to be realistic; after 3 years of
  52. looking after a Kerberos authenticated system, I think I know it fairly
  53. well. I don't think you can get round this problem. Any "roll your own"
  54. solution is useless unless everyone ELSE has it!
  55.  
  56. I'd guess that browser writers don't want to put Kerberos functionality
  57. into their software - far easier to just run kinit/klog or the local
  58. X11 ticket manager/password changer. Tyro users see the interface that
  59. they're used to, rather than a line mode "dialog box".
  60.  
  61. Kerberos functionality in plexus is great, but won't be used unless
  62. there are Kerberos aware browsers, so let's not make life difficult for
  63. browser writers by insisting they re-invent wheels. I'd prefer them to
  64. devote their talents to making the Web look nicer.
  65.  
  66. Peter Lister                                    p.lister@cranfield.ac.uk
  67. Computer Centre,
  68. Cranfield Institute of Technology,        Voice: +44 234 754200 ext 2828
  69. Cranfield, Bedfordshire MK43 0AL UK         Fax: +44 234 750875