Hej,
Pairwise-id är ingen anonymiserad identifierare utan en opak pseudonymiserad identifierare som ska vara samma för aktuell användare vid varje inloggning till tjänsten på samma sätt som för eduPersonTargetedId
utan att innehålla case-folding-problemet som finns i den senare. Shibboleth beräknar värdet på pairwise korrekt så länge du inte bråkar med konfigurationen.
Pål
From: Tommy Larsson <tommy.larsson@umu.se>
Sent: Wednesday, June 11, 2025 12:49 PM
To: saml-admins@lists.sunet.se; Simon Lundström <simlu@su.se>
Subject: [Saml-admins] Re: pairwise-id och hitta användare? Was: OMG WTF ScienceDirect / Elsevier...
Hej
Precis som du skriver, bruteforce av användarna, fick göra det för någon månad sedan mot openAtens och vi kör ju adfs. Använder ju ingen tidstämpel för pairwise-id.
Mvh Tommy Larsson
Från: Simon Lundström via Saml-admins <saml-admins@lists.sunet.se>
Skickat: den 11 juni 2025 12:10
Till: saml-admins@lists.sunet.se <saml-admins@lists.sunet.se>
Ämne: [Saml-admins] pairwise-id och hitta användare? Was: OMG WTF ScienceDirect / Elsevier...
Tjo!
Efter många turer med det fantastiska företaget Elsevier så föredrar dom
ju nu (helt otroligt nog!) att man använder pairwise-id. Men efter våra
turer med dom tidigare och deras försök att bistå med information om att
spåra användare så har jag valt att köra på eduPersonTargetedID ändå för
att det är enklare att göra ett uppslag i en databas än att förlita sig
på att dom ger oss rätt information med korrekta tidpunkter.
Men frågan kvarstår; om du bara har ett pairwise-id, som rekommenderas
att använda en BASE32:ad saltad SHA-{1,256} av användarnamnet, men inte
har något korrekt datum: Hur hittar du vem användaren som loggat in är?
Även om att bruteforcea alla ens aktiva konton är 100% görbart så känns
det lite som fel väg att gå för att "spåra" vilken användare som loggat
in i en tjänst.
Hur har ni gjort?
MVH
- Simon
_______________________________________________
Saml-admins mailing list -- saml-admins@lists.sunet.se
To unsubscribe send an email to
saml-admins-leave@lists.sunet.se