Segue la mia comprensione: un'app di terze parti reindirizza a un OP per l'autenticazione. Una volta completata l'autenticazione, l'OP reindirizza nuovamente all'app di terze parti.
Inoltre, restituisce nella stringa di query un numero di parametri e restituisce anche una firma. La mia domanda è: in che modo l'app di terze parti verifica la firma. A quanto ho capito, avrà bisogno di una chiave condivisa per farlo, ma non vedo quella condivisa nel reindirizzamento iniziale all'OP?
Ora supponendo che una chiave sia stata condivisa, qual è l'uso, dato che la comunicazione può essere sniffata e manipolata.