
From nobody Sat Oct  7 12:45:29 2017
Return-Path: <ekr@rtfm.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id B8B41134B59 for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 12:45:22 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.639
X-Spam-Level: 
X-Spam-Status: No, score=-1.639 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HTML_MESSAGE=0.001, HTML_OBFUSCATE_05_10=0.26, RCVD_IN_DNSWL_NONE=-0.0001] autolearn=unavailable autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=rtfm-com.20150623.gappssmtp.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id rI3DMmxIDWWw for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 12:45:19 -0700 (PDT)
Received: from mail-qt0-x235.google.com (mail-qt0-x235.google.com [IPv6:2607:f8b0:400d:c0d::235]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id A9BA0134B57 for <unbearable@ietf.org>; Sat,  7 Oct 2017 12:45:17 -0700 (PDT)
Received: by mail-qt0-x235.google.com with SMTP id a43so31073014qta.0 for <unbearable@ietf.org>; Sat, 07 Oct 2017 12:45:17 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=rtfm-com.20150623.gappssmtp.com; s=20150623; h=mime-version:from:date:message-id:subject:to; bh=l1X5XVFq4bXmCHD2WjbJBRBt49Ov/Y6BBncIiUhCAQA=; b=poSP/vfF3XueADBb5/HlrlIyX2tvUesxaoK0fBnNdqoIZ+Eb85qWJ1BODMu7D2B4nR UKmEar/9/NYO02X1TwXxjRrA9hCrwKQLf2MbRPXWdFmzJoSvcWM/5XHe8xQC2wXgLCte x47s2Dw6Y0MvZL5fnWtSlGxnafsJuDcVFXBZkeEi5mAqXgpBtVCMRNaYbD4ZVeGkI51d qZ9lY23u9B6vTgdzaRlbtQ2TDPZeWByS3qW8IBC1/NlNdyMLGb0FzJO38P65LLoD/J3X DZKAa0TRw3cyCuigwvS7T7YvbeYk+TKfS3IaPwZaBaY+KjXYvW9ZfItSogDxXA8ZKKA5 hh/g==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:mime-version:from:date:message-id:subject:to; bh=l1X5XVFq4bXmCHD2WjbJBRBt49Ov/Y6BBncIiUhCAQA=; b=dpcWmajGxiDfxG+mryqUKoozJHQJ1clxyzEXy2VS9YLlrGbAPgWGtPwZVR9JgIyNGY /AqZTaaMb9MzFQE3DhhR32kTgchjY+q3gwY5knLDiGcomRlupOyw7wZkv7ISqBexj9if OrlFOnWi0PvxC5P36x+Ca3vfzUn/y6BlCULQ473MhY6IDj3pxeqY5BUNNY1h8Lx30LiU amLfJuPDtSBaaWrJ3vTu16oyS1MJ6pQ+5cVwMIPyRm6BlqDB7bm4r8KegKy/SjQnitLP FzDJG4j/1snDXduaWg/teXyNwDTwN1LvuhS28B0hdJOQXEIhK0Vyc9kDVfZrmKGwYBid iuUg==
X-Gm-Message-State: AMCzsaV/jlSuvo0eVrWhDMfBLXYQkRSa4yvo7ctvkn9IlHe/z/F1nTPq kSnGWks5m1Nu0yJkrTHuv35t15SDKun4tzGnAFWWHqiQ
X-Google-Smtp-Source: AOwi7QDGYsvCatgOJRx5/kNRX4CB9heZx2COVWeqL6rVYWBLDdiMLn/R3vgrOvnuWonvfShs9jad5twFJ4/mJMYv1Dg=
X-Received: by 10.37.1.7 with SMTP id 7mr4741964ybb.419.1507405516550; Sat, 07 Oct 2017 12:45:16 -0700 (PDT)
MIME-Version: 1.0
Received: by 10.129.75.194 with HTTP; Sat, 7 Oct 2017 12:44:36 -0700 (PDT)
From: Eric Rescorla <ekr@rtfm.com>
Date: Sat, 7 Oct 2017 12:44:36 -0700
Message-ID: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com>
To: IETF Tokbind WG <unbearable@ietf.org>, draft-ietf-tokbind-protocol@ietf.org
Content-Type: multipart/alternative; boundary="001a113cfcac58c748055afa32a4"
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/gCWyW5J8GyjsLBVHHrMgaFGB9Ns>
Subject: [Unbearable] AD Review: draft-ietf-tokbind-protocol-15.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sat, 07 Oct 2017 19:45:23 -0000

--001a113cfcac58c748055afa32a4
Content-Type: text/plain; charset="UTF-8"

A rich version of this review can be found at:

https://mozphab-ietf.devsvcdev.mozaws.net/D48

   1. If you make an account and login, you can respond to the comments

and we can try to resolve them before you produce a new draft.

   1. When you're ready to produce a new draft, you can either upload

it to the draft repo or send me the pre-draft and either way I'll
take care of getting it uploaded here, so we can see diffs, etc.


This document seems like it is in fairly good shape. See below for
comments. Specifically can you verify that you intended to deviate from the
TLS data structures?

*INLINE COMMENTS*
View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-307>
draft-ietf-tokbind-protocol.txt:111
with the private key. The corresponding public key is included in
the Token Binding identifier structure (described in the Section 3.2
"TokenBinding.tokenbindingid"). Token Bindings are long-lived, i.e.,

the rest of this would be clear if you said "Token Binding ID" here.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-306>
draft-ietf-tokbind-protocol.txt:114
they encompass multiple TLS connections and TLS sessions between a
given client and server. To protect privacy, Token Binding IDs are
never conveyed over insecure connections and can be reset by the user

Can you clarify that while the TB is long-lived, the PoP needs to be
refreshed at least as often as you do a full TLS handshake.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-308>
draft-ietf-tokbind-protocol.txt:121
cryptographic hash) in the token. Later on, when a client presents a
security token containing a Token Binding ID, the server ensures the
ID in the token matches the ID of the Token Binding established with

I would say "verifies that"

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-309>
draft-ietf-tokbind-protocol.txt:209
opaque point <1..2^8-1>;
} ECPoint;

ECPoint also exists in RFC 4492, but with different semantics. You should
rename.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-310>
draft-ietf-tokbind-protocol.txt:231
opaque extension_data<0..2^16-1>;
} Extension;
IMPORTANT: this definition conflicts with the RFC5246 Extension type, so
you should rename it, thus allowing a merged grammar.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-311>
draft-ietf-tokbind-protocol.txt:240
TokenBindingID tokenbindingid;
opaque signature<0..2^16-1>; /* Signature over the concatenation
of tokenbinding_type,

Does 0 bytes make sense here

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-317>
draft-ietf-tokbind-protocol.txt:249
TokenBinding tokenbindings<0..2^16-1>;
} TokenBindingMessage;

This zero seems wrong, as you require at least one TokenBinding structure
and those cannot be zero length.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-313>
draft-ietf-tokbind-protocol.txt:264
o referred_token_binding - used when requesting tokens that are
intended to be presented to a different server.

Requesting?

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-324>
draft-ietf-tokbind-protocol.txt:275
referred_token_binding. Such a bound token enjoys the protections
discussed below in Section 7 "Security Considerations".
IMPORTANT: This does not appear to be the case. Did the text go missing? In
general, this referred case seems fairly confusing and needs more
explication in this document.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-314>
draft-ietf-tokbind-protocol.txt:282
parameters, the length (in bytes) of the Token Binding public key,
and the Token Binding public key itself. Token Binding ID can be
obtained from the TokenBinding structure by discarding the Token

Nit: "The Token Binding ID"

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-315>
draft-ietf-tokbind-protocol.txt:296
define Token Binding keys using other elliptic curves with their
corresponding signature and point formats.
IMPORTANT: As read, this is a different format than that in RFC 4492,
because it does not include the type field required by X9.62. I have two
comments about this:

   1. It seems unwise to use a different format than TLS. Was that
   intentional?
   2. If the WG has consensus to do so, that should be called out very
   clearly.


View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-316>
draft-ietf-tokbind-protocol.txt:319
[FIPS.186-4.2013]. R and S are encoded in big-endian format,
preserving any leading zero bytes.
IMPORTANT: This is also a different format than that specified in RFC 4492.
See the above comments.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-318>
draft-ietf-tokbind-protocol.txt:394
keys MUST NOT be broader than the scope of the tokens, as defined by
the application protocol.

I find this a little hard to read. I think what you're saying is that (for
instance) in HTTP you need to scope the key no more widely than the cookie?

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-319>
draft-ietf-tokbind-protocol.txt:455
be rejected by the server. The effect of this is application-
specific, e.g. failing requests, a requirement for the client to re-
authenticate and present a different token, or connection

Nit: "e.g." has a comma after it.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-320>
draft-ietf-tokbind-protocol.txt:462
Security tokens can be bound to the TLS layer in a variety of ways:
by embedding the Token Binding ID or its cryptographic hash in the
token, or by maintaining a database mapping tokens to Token Binding

This isn't a binding to the TLS layer but rather a binding to the Token ID,
I think.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-321>
draft-ietf-tokbind-protocol.txt:514
An initial set of registrations for this registry follows:

These registration lists would benefit from some judicious whitespace. E.g.,

Value: 0
Description: rsa2048_pkcs1.5
Specification: this document

Value: 1

Or alternately:

Value: 0

Description: rsa2048_pkcs1.5

Specification: this document


Value: 1


View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-322>
draft-ietf-tokbind-protocol.txt:615
The manner in which a token is bound to the TLS layer is application-
defined and beyond the scope of this document. However, the
resulting bound token needs to be integrity-protected, so that an

This doesn't seem right: the binding is provide by the EKM signature.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-323>
draft-ietf-tokbind-protocol.txt:643
mode where they don't store or use tokens supplied by the server,
e.g. "in private" browsing. When operating in this special privacy
mode, applications SHOULD use newly generated Token Binding keys and

Nit: "e.g." has a comma after it.

*REPOSITORY*
rIETFREVIEW ietf-review

*REVISION DETAIL*
https://mozphab-ietf.devsvcdev.mozaws.net/D48

*EMAIL PREFERENCES*
https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpreferences/

*To: *ekr-moz, ekr

--001a113cfcac58c748055afa32a4
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div class=3D"gmail_quote"><div><div><p>A rich version of =
this review can be found at:</p><p><a href=3D"https://mozphab-ietf.devsvcde=
v.mozaws.net/D48" target=3D"_blank">https://mozphab-ietf.<wbr>devsvcdev.moz=
aws.net/D48</a><br></p><ol class=3D"m_-1066761602980937256gmail-m_-71217778=
74185719084remarkup-list" style=3D"font-size:12.8px"><li class=3D"m_-106676=
1602980937256gmail-m_-7121777874185719084remarkup-list-item" style=3D"margi=
n-left:15px">If you make an account and login, you can respond to the comme=
nts</li></ol><p style=3D"font-size:12.8px">and we can try to resolve them b=
efore you produce a new draft.</p><ol class=3D"m_-1066761602980937256gmail-=
m_-7121777874185719084remarkup-list" start=3D"2" style=3D"font-size:12.8px"=
><li class=3D"m_-1066761602980937256gmail-m_-7121777874185719084remarkup-li=
st-item" style=3D"margin-left:15px">When you&#39;re ready to produce a new =
draft, you can either upload</li></ol><p style=3D"font-size:12.8px">it to t=
he draft repo or send me the pre-draft and either way I&#39;ll<br>take care=
 of getting it uploaded here, so we can see diffs, etc.</p><p><br></p><p>Th=
is document seems like it is in fairly good shape. See below for comments. =
Specifically can you verify that you intended to deviate from the TLS data =
structures?</p></div></div><br><div><strong>INLINE COMMENTS</strong><div><d=
iv style=3D"margin:6px 0px 12px"><div style=3D"border:1px solid rgb(199,204=
,217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,2=
47);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0px 1=
px;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,=
244);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decorati=
on:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-307" =
rel=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:rg=
b(75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:111</spa=
n></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   with the private key.  The cor=
responding public key is included in
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   the Token Binding identifier structure (described in the Sect=
ion 3.2
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   &quot;TokenBinding.tokenbindingid&quot;)<wbr>.  Token Binding=
s are long-lived, i.e.,
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">the rest of this would be clear if you said &quot;Token Binding ID&=
quot; here.</p></div></div><br><div style=3D"border:1px solid rgb(199,204,2=
17);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,247=
);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0px 1px=
;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,24=
4);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoration=
:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-306" re=
l=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:rgb(=
75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:114</span>=
</div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   they encompass multiple TLS co=
nnections and TLS sessions between a
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   given client and server.  To protect privacy, Token Binding I=
Ds are
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   never conveyed over insecure connections and can be reset by =
the user
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Can you clarify that while the TB is long-lived, the PoP needs to b=
e refreshed at least as often as you do a full TLS handshake.</p></div></di=
v><br><div style=3D"border:1px solid rgb(199,204,217);border-radius:3px"><d=
iv style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,22=
8,232);border-style:solid;border-width:0px 0px 1px;margin:0px"><div style=
=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px 8px;over=
flow:hidden"><a style=3D"float:right;text-decoration:none" href=3D"https://=
mozphab-ietf.devsvcdev.mozaws.net/D48#inline-308" rel=3D"noreferrer" target=
=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);font-weight:b=
old">draft-ietf-tokbind-proto<wbr>col.txt:121</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   cryptographic hash) in the tok=
en.  Later on, when a client presents a
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   security token containing a Token Binding ID, the server ensu=
res the
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   ID in the token matches the ID of the Token Binding establish=
ed with
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">I would say &quot;verifies that&quot;</p></div></div><br><div style=
=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"padd=
ing:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);border-st=
yle:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116,=
119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a st=
yle=3D"float:right;text-decoration:none" href=3D"https://mozphab-ietf.devsv=
cdev.mozaws.net/D48#inline-309" rel=3D"noreferrer" target=3D"_blank">View I=
nline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-to=
kbind-proto<wbr>col.txt:209</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">        opaque point &lt;1..2^8-1=
&gt;;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">    } ECPoint;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">ECPoint also exists in RFC 4492, but with different semantics. You =
should rename.</p></div></div><br><div style=3D"border:1px solid rgb(199,20=
4,217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,=
247);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0px =
1px;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242=
,244);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decorat=
ion:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-310"=
 rel=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:r=
gb(75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:231</sp=
an></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">        opaque extension_data&lt;=
0..2^16-1&gt;;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">    } Extension;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><div style=3D"margin:16px 0p=
x;padding:12px;border-left:3px solid rgb(192,57,43);background:rgb(244,221,=
219)"><span class=3D"m_-1066761602980937256gmail-m_7721316506833173500remar=
kup-note-word">IMPORTANT:</span> this definition conflicts with the RFC5246=
 Extension type, so you should rename it, thus allowing a merged grammar.</=
div></div></div><br><div style=3D"border:1px solid rgb(199,204,217);border-=
radius:3px"><div style=3D"padding:0px;background:rgb(247,247,247);border-co=
lor:rgb(227,228,232);border-style:solid;border-width:0px 0px 1px;margin:0px=
"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:=
6px 8px;overflow:hidden"><a style=3D"float:right;text-decoration:none" href=
=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-311" rel=3D"norefe=
rrer" target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);f=
ont-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:240</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">        TokenBindingID tokenbindi=
ngid;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">        opaque signature&lt;0..2^16-1&gt;; /* Signature over the=
 concatenation
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">                                        of tokenbinding_type,
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Does 0 bytes make sense here</p></div></div><br><div style=3D"borde=
r:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"padding:0px;b=
ackground:rgb(247,247,247);border-color:rgb(227,228,232);border-style:solid=
;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116,119,125);=
background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a style=3D"fl=
oat:right;text-decoration:none" href=3D"https://mozphab-ietf.devsvcdev.moza=
ws.net/D48#inline-317" rel=3D"noreferrer" target=3D"_blank">View Inline</a>=
<span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-tokbind-pro=
to<wbr>col.txt:249</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">        TokenBinding tokenbinding=
s&lt;0..2^16-1&gt;;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">    } TokenBindingMessage;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">This zero seems wrong, as you require at least one TokenBinding str=
ucture and those cannot be zero length.</p></div></div><br><div style=3D"bo=
rder:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"padding:0p=
x;background:rgb(247,247,247);border-color:rgb(227,228,232);border-style:so=
lid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116,119,12=
5);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a style=3D=
"float:right;text-decoration:none" href=3D"https://mozphab-ietf.devsvcdev.m=
ozaws.net/D48#inline-313" rel=3D"noreferrer" target=3D"_blank">View Inline<=
/a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-tokbind-=
proto<wbr>col.txt:264</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   o  referred_token_binding - us=
ed when requesting tokens that are
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">      intended to be presented to a different server.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Requesting?</p></div></div><br><div style=3D"border:1px solid rgb(1=
99,204,217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247=
,247,247);border-color:rgb(227,228,232);border-style:solid;border-width:0px=
 0px 1px;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(23=
9,242,244);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-de=
coration:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline=
-324" rel=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"co=
lor:rgb(75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:27=
5</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   referred_token_binding.  Such =
a bound token enjoys the protections
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   discussed below in Section 7 &quot;Security Considerations&qu=
ot;.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><div style=3D"margin:16px 0p=
x;padding:12px;border-left:3px solid rgb(192,57,43);background:rgb(244,221,=
219)"><span class=3D"m_-1066761602980937256gmail-m_7721316506833173500remar=
kup-note-word">IMPORTANT:</span> This does not appear to be the case. Did t=
he text go missing? In general, this referred case seems fairly confusing a=
nd needs more explication in this document.</div></div></div><br><div style=
=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"padd=
ing:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);border-st=
yle:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116,=
119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a st=
yle=3D"float:right;text-decoration:none" href=3D"https://mozphab-ietf.devsv=
cdev.mozaws.net/D48#inline-314" rel=3D"noreferrer" target=3D"_blank">View I=
nline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-to=
kbind-proto<wbr>col.txt:282</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   parameters, the length (in byt=
es) of the Token Binding public key,
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   and the Token Binding public key itself.  Token Binding ID ca=
n be
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   obtained from the TokenBinding structure by discarding the To=
ken
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Nit: &quot;The Token Binding ID&quot;</p></div></div><br><div style=
=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"padd=
ing:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);border-st=
yle:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116,=
119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a st=
yle=3D"float:right;text-decoration:none" href=3D"https://mozphab-ietf.devsv=
cdev.mozaws.net/D48#inline-315" rel=3D"noreferrer" target=3D"_blank">View I=
nline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-to=
kbind-proto<wbr>col.txt:296</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   define Token Binding keys usin=
g other elliptic curves with their
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   corresponding signature and point formats.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><div style=3D"margin:16px 0p=
x;padding:12px;border-left:3px solid rgb(192,57,43);background:rgb(244,221,=
219)"><span class=3D"m_-1066761602980937256gmail-m_7721316506833173500remar=
kup-note-word">IMPORTANT:</span> As read, this is a different format than t=
hat in RFC 4492, because it does not include the type field required by X9.=
62. I have two comments about this:</div>



<ol class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list=
">
<li class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list=
-item">It seems unwise to use a different format than TLS. Was that intenti=
onal?</li>
<li class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list=
-item">If the WG has consensus to do so, that should be called out very cle=
arly.</li>
</ol></div></div><br><div style=3D"border:1px solid rgb(199,204,217);border=
-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,247);border-c=
olor:rgb(227,228,232);border-style:solid;border-width:0px 0px 1px;margin:0p=
x"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding=
:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoration:none" hre=
f=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-316" rel=3D"noref=
errer" target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);=
font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:319</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   [FIPS.186-4.2013].  R and S ar=
e encoded in big-endian format,
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   preserving any leading zero bytes.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><div style=3D"margin:16px 0p=
x;padding:12px;border-left:3px solid rgb(192,57,43);background:rgb(244,221,=
219)"><span class=3D"m_-1066761602980937256gmail-m_7721316506833173500remar=
kup-note-word">IMPORTANT:</span> This is also a different format than that =
specified in RFC 4492. See the above comments.</div></div></div><br><div st=
yle=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"p=
adding:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);border=
-style:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(1=
16,119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a=
 style=3D"float:right;text-decoration:none" href=3D"https://mozphab-ietf.de=
vsvcdev.mozaws.net/D48#inline-318" rel=3D"noreferrer" target=3D"_blank">Vie=
w Inline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf=
-tokbind-proto<wbr>col.txt:394</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   keys MUST NOT be broader than =
the scope of the tokens, as defined by
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   the application protocol.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">I find this a little hard to read. I think what you&#39;re saying i=
s that (for instance) in HTTP you need to scope the key no more widely than=
 the cookie?</p></div></div><br><div style=3D"border:1px solid rgb(199,204,=
217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,24=
7);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0px 1p=
x;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,2=
44);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoratio=
n:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-319" r=
el=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:rgb=
(75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:455</span=
></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   be rejected by the server.  Th=
e effect of this is application-
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   specific, e.g. failing requests, a requirement for the client=
 to re-
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   authenticate and present a different token, or connection
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Nit: &quot;e.g.&quot; has a comma after it.</p></div></div><br><div=
 style=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=
=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);b=
order-style:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:=
rgb(116,119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidde=
n"><a style=3D"float:right;text-decoration:none" href=3D"https://mozphab-ie=
tf.devsvcdev.mozaws.net/D48#inline-320" rel=3D"noreferrer" target=3D"_blank=
">View Inline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft=
-ietf-tokbind-proto<wbr>col.txt:462</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   Security tokens can be bound t=
o the TLS layer in a variety of ways:
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   by embedding the Token Binding ID or its cryptographic hash i=
n the
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   token, or by maintaining a database mapping tokens to Token B=
inding
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">This isn&#39;t a binding to the TLS layer but rather a binding to t=
he Token ID, I think.</p></div></div><br><div style=3D"border:1px solid rgb=
(199,204,217);border-radius:3px"><div style=3D"padding:0px;background:rgb(2=
47,247,247);border-color:rgb(227,228,232);border-style:solid;border-width:0=
px 0px 1px;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(=
239,242,244);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-=
decoration:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inli=
ne-321" rel=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"=
color:rgb(75,77,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:=
514</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   An initial set of registration=
s for this registry follows:
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">These registration lists would benefit from some judicious whitespa=
ce. E.g.,</p>

<div class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-cod=
e-block" style=3D"margin:12px 0px"><pre class=3D"m_-1066761602980937256gmai=
l-m_7721316506833173500remarkup-code" style=3D"font-style:normal;font-varia=
nt-ligatures:normal;font-variant-caps:normal;font-weight:normal;font-stretc=
h:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,Monaco,=
monospace;padding:12px;margin:0px;background:rgba(71,87,120,0.08)">Value: 0
Description: rsa2048_pkcs1.5
Specification: this document

Value: 1</pre></div>

<p style=3D"padding:0px;margin:8px">Or alternately:</p>

<div class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-cod=
e-block" style=3D"margin:12px 0px"><pre class=3D"m_-1066761602980937256gmai=
l-m_7721316506833173500remarkup-code" style=3D"font-style:normal;font-varia=
nt-ligatures:normal;font-variant-caps:normal;font-weight:normal;font-stretc=
h:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,Monaco,=
monospace;padding:12px;margin:0px;background:rgba(71,87,120,0.08)">Value: 0

Description: rsa2048_pkcs1.5

Specification: this document


Value: 1</pre></div>

</div></div><br><div style=3D"border:1px solid rgb(199,204,217);border-radi=
us:3px"><div style=3D"padding:0px;background:rgb(247,247,247);border-color:=
rgb(227,228,232);border-style:solid;border-width:0px 0px 1px;margin:0px"><d=
iv style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden"><a style=3D"float:right;text-decoration:none" href=3D"=
https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-322" rel=3D"noreferrer=
" target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);font-=
weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:615</span></div>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   The manner in which a token is=
 bound to the TLS layer is application-
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   defined and beyond the scope of this document.  However, the
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   resulting bound token needs to be integrity-protected, so tha=
t an
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">This doesn&#39;t seem right: the binding is provide by the EKM sign=
ature.</p></div></div><br><div style=3D"border:1px solid rgb(199,204,217);b=
order-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,247);bor=
der-color:rgb(227,228,232);border-style:solid;border-width:0px 0px 1px;marg=
in:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,244);pa=
dding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoration:none=
" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-323" rel=3D"=
noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77=
,81);font-weight:bold">draft-ietf-tokbind-proto<wbr>col.txt:643</span></div=
>
<div style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-=
caps:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-heig=
ht:15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;cl=
ear:both;padding:4px 0px;margin:0px"><div style=3D"padding:0px 8px;margin:0=
px 4px;background:rgba(152,207,235,0.35)">   mode where they don&#39;t stor=
e or use tokens supplied by the server,
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   e.g. &quot;in private&quot; browsing.  When operating in this=
 special privacy
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   mode, applications SHOULD use newly generated Token Binding k=
eys and
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Nit: &quot;e.g.&quot; has a comma after it.</p></div></div></div></=
div></div><div class=3D"m_-1066761602980937256gmail-HOEnZb"><div class=3D"m=
_-1066761602980937256gmail-h5"><br><div><strong>REPOSITORY</strong><div><di=
v>rIETFREVIEW ietf-review</div></div></div><br><div><strong>REVISION DETAIL=
</strong><div><a href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48" rel=
=3D"noreferrer" target=3D"_blank">https://mozphab-ietf.devsvcdev<wbr>.mozaw=
s.net/D48</a></div></div><br><div><strong>EMAIL PREFERENCES</strong><div><a=
 href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpref=
erences/" rel=3D"noreferrer" target=3D"_blank">https://mozphab-ietf.devsvcd=
ev<wbr>.mozaws.net/settings/panel/<wbr>emailpreferences/</a></div></div><br=
><div><strong>To: </strong>ekr-moz, ekr<br></div></div></div></div><br></di=
v>

--001a113cfcac58c748055afa32a4--


From nobody Sat Oct  7 12:50:18 2017
Return-Path: <ve7jtb@ve7jtb.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 9716B134B36 for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 12:50:16 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.64
X-Spam-Level: 
X-Spam-Status: No, score=-1.64 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HTML_MESSAGE=0.001, HTML_OBFUSCATE_05_10=0.26, RCVD_IN_DNSWL_NONE=-0.0001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=ve7jtb-com.20150623.gappssmtp.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id Sn72qdgfXOxj for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 12:50:10 -0700 (PDT)
Received: from mail-qt0-x233.google.com (mail-qt0-x233.google.com [IPv6:2607:f8b0:400d:c0d::233]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id AB578134317 for <unbearable@ietf.org>; Sat,  7 Oct 2017 12:50:09 -0700 (PDT)
Received: by mail-qt0-x233.google.com with SMTP id o52so36998896qtc.9 for <unbearable@ietf.org>; Sat, 07 Oct 2017 12:50:09 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=ve7jtb-com.20150623.gappssmtp.com; s=20150623; h=from:message-id:mime-version:subject:date:in-reply-to:cc:to :references; bh=YJ9BvAIvY3bELuRBp/Z5yy0Oq4+DSDXo8hJBl7MxYAw=; b=mBJNNOhWOXo28JOx1eej6U7CZSNPvG2LekBPixTBjgwai8cPuLlTiZsgKKNytvVsaY 12xWnHD5gpL90A5c4Colgphc4fQSIOOczjIsAha1S2Gb5JxU5GuYNo+W6ddnJm8zEQOj /LYKvIwSepLPYfnpixRklNmxHnfNT03bN4lTZUyYTgcETzQo+MD103w2OGYH5vKIw9R/ 1d+yMdL+Wdk9woCTLSmzj9dGy6Y3c6HlpWZyC6n0T32yepaCYQDhxMR5GAifr+onPkuH FE6Qd5xzjpHg4MOU4q/ZkMZFjP7Dth90gwPOqldnoNVM8wuxxseZHwV/vsAWWAeTsfda tm+A==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:from:message-id:mime-version:subject:date :in-reply-to:cc:to:references; bh=YJ9BvAIvY3bELuRBp/Z5yy0Oq4+DSDXo8hJBl7MxYAw=; b=VkfKuy1x31a5s6k/KfTD0sV2X7sbWt+RG5LHOdAIv2VxuxC2sBT6VR5bZoAreEnVOZ 0pV8PLw3X82UDD5ZLXCfmvWAR1Xr4KNzs8D318hq3x4v7i84P985fZugY6dFjm1QBtw0 dsriJKMV5qtct1+c7Be071Z3cbGOraKnrAWHTs6itBGYnfTATRjo/z48d9GnkLiISD91 0047wCV0M7sTR4X2rmnJMG8J3N8ljnVyvJ3FQeQzexVJdSM6HYWMlZvqpUP68SJ9jeju 47ZvVWRSTNLy5y6y2UNrsQraZlfqbK3G+DOsQp/UDnkvkHwooap/w1OoRdaPz1/GeuFi CMuA==
X-Gm-Message-State: AMCzsaU0JzaOqjjOsow7p08BshxSQTuNL5A4ok1zK7T4vJHDd2EYKhu6 vBNe1jZ/gKn+EUkCxp6EJ3/CGw==
X-Google-Smtp-Source: AOwi7QCP+sAgGoLDw+Gynos6eoeGlf2dbL2q2PQ5QD3/Qv1fDXxENR46v4sTNNLuq1ShjJv8hPAmZQ==
X-Received: by 10.237.36.209 with SMTP id u17mr7974654qtc.14.1507405808270; Sat, 07 Oct 2017 12:50:08 -0700 (PDT)
Received: from [192.168.8.101] ([181.201.78.131]) by smtp.gmail.com with ESMTPSA id k20sm2696918qtj.71.2017.10.07.12.50.06 (version=TLS1_2 cipher=ECDHE-RSA-AES128-GCM-SHA256 bits=128/128); Sat, 07 Oct 2017 12:50:07 -0700 (PDT)
From: John Bradley <ve7jtb@ve7jtb.com>
Message-Id: <6A3F2758-35CB-4D82-8064-CC5974F9299B@ve7jtb.com>
Mime-Version: 1.0 (Mac OS X Mail 11.0 \(3445.1.7\))
Date: Sat, 7 Oct 2017 16:49:58 -0300
In-Reply-To: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com>
Cc: IETF Tokbind WG <unbearable@ietf.org>, draft-ietf-tokbind-protocol@ietf.org
To: Eric Rescorla <ekr@rtfm.com>
References: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com>
X-Mailer: Apple Mail (2.3445.1.7)
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg=sha-256; boundary="001a11403c80c5de31055afa4366"
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/QzGyePHrKg83qBkamZ5f0hdDWGU>
Subject: Re: [Unbearable] AD Review: draft-ietf-tokbind-protocol-15.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sat, 07 Oct 2017 19:50:17 -0000

--001a11403c80c5de31055afa4366
Content-Type: multipart/alternative;
	boundary="Apple-Mail=_9BE44FE7-F856-43C9-8019-3FC88075B092"


--Apple-Mail=_9BE44FE7-F856-43C9-8019-3FC88075B092
Content-Transfer-Encoding: quoted-printable
Content-Type: text/plain;
	charset=us-ascii

Eric, thanks for the review.  I will try to get the authors to turn =
something around this week.

John B.

> On Oct 7, 2017, at 4:44 PM, Eric Rescorla <ekr@rtfm.com> wrote:
>=20
> A rich version of this review can be found at:
>=20
> https://mozphab-ietf.devsvcdev.mozaws.net/D48 =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48>
> If you make an account and login, you can respond to the comments
> and we can try to resolve them before you produce a new draft.
>=20
> When you're ready to produce a new draft, you can either upload
> it to the draft repo or send me the pre-draft and either way I'll
> take care of getting it uploaded here, so we can see diffs, etc.
>=20
>=20
>=20
> This document seems like it is in fairly good shape. See below for =
comments. Specifically can you verify that you intended to deviate from =
the TLS data structures?
>=20
>=20
> INLINE COMMENTS
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-307>draft-ietf-tokbi=
nd-protocol.txt:111
>    with the private key.  The corresponding public key is included in
>    the Token Binding identifier structure (described in the Section =
3.2
>    "TokenBinding.tokenbindingid").  Token Bindings are long-lived, =
i.e.,
> the rest of this would be clear if you said "Token Binding ID" here.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-306>draft-ietf-tokbi=
nd-protocol.txt:114
>    they encompass multiple TLS connections and TLS sessions between a
>    given client and server.  To protect privacy, Token Binding IDs are
>    never conveyed over insecure connections and can be reset by the =
user
> Can you clarify that while the TB is long-lived, the PoP needs to be =
refreshed at least as often as you do a full TLS handshake.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-308>draft-ietf-tokbi=
nd-protocol.txt:121
>    cryptographic hash) in the token.  Later on, when a client presents =
a
>    security token containing a Token Binding ID, the server ensures =
the
>    ID in the token matches the ID of the Token Binding established =
with
> I would say "verifies that"
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-309>draft-ietf-tokbi=
nd-protocol.txt:209
>         opaque point <1..2^8-1>;
>     } ECPoint;
> ECPoint also exists in RFC 4492, but with different semantics. You =
should rename.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-310>draft-ietf-tokbi=
nd-protocol.txt:231
>         opaque extension_data<0..2^16-1>;
>     } Extension;
> IMPORTANT: this definition conflicts with the RFC5246 Extension type, =
so you should rename it, thus allowing a merged grammar.
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-311>draft-ietf-tokbi=
nd-protocol.txt:240
>         TokenBindingID tokenbindingid;
>         opaque signature<0..2^16-1>; /* Signature over the =
concatenation
>                                         of tokenbinding_type,
> Does 0 bytes make sense here
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-317>draft-ietf-tokbi=
nd-protocol.txt:249
>         TokenBinding tokenbindings<0..2^16-1>;
>     } TokenBindingMessage;
> This zero seems wrong, as you require at least one TokenBinding =
structure and those cannot be zero length.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-313>draft-ietf-tokbi=
nd-protocol.txt:264
>    o  referred_token_binding - used when requesting tokens that are
>       intended to be presented to a different server.
> Requesting?
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-324>draft-ietf-tokbi=
nd-protocol.txt:275
>    referred_token_binding.  Such a bound token enjoys the protections
>    discussed below in Section 7 "Security Considerations".
> IMPORTANT: This does not appear to be the case. Did the text go =
missing? In general, this referred case seems fairly confusing and needs =
more explication in this document.
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-314>draft-ietf-tokbi=
nd-protocol.txt:282
>    parameters, the length (in bytes) of the Token Binding public key,
>    and the Token Binding public key itself.  Token Binding ID can be
>    obtained from the TokenBinding structure by discarding the Token
> Nit: "The Token Binding ID"
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-315>draft-ietf-tokbi=
nd-protocol.txt:296
>    define Token Binding keys using other elliptic curves with their
>    corresponding signature and point formats.
> IMPORTANT: As read, this is a different format than that in RFC 4492, =
because it does not include the type field required by X9.62. I have two =
comments about this:
> It seems unwise to use a different format than TLS. Was that =
intentional?
> If the WG has consensus to do so, that should be called out very =
clearly.
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-316>draft-ietf-tokbi=
nd-protocol.txt:319
>    [FIPS.186-4.2013].  R and S are encoded in big-endian format,
>    preserving any leading zero bytes.
> IMPORTANT: This is also a different format than that specified in RFC =
4492. See the above comments.
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-318>draft-ietf-tokbi=
nd-protocol.txt:394
>    keys MUST NOT be broader than the scope of the tokens, as defined =
by
>    the application protocol.
> I find this a little hard to read. I think what you're saying is that =
(for instance) in HTTP you need to scope the key no more widely than the =
cookie?
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-319>draft-ietf-tokbi=
nd-protocol.txt:455
>    be rejected by the server.  The effect of this is application-
>    specific, e.g. failing requests, a requirement for the client to =
re-
>    authenticate and present a different token, or connection
> Nit: "e.g." has a comma after it.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-320>draft-ietf-tokbi=
nd-protocol.txt:462
>    Security tokens can be bound to the TLS layer in a variety of ways:
>    by embedding the Token Binding ID or its cryptographic hash in the
>    token, or by maintaining a database mapping tokens to Token Binding
> This isn't a binding to the TLS layer but rather a binding to the =
Token ID, I think.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-321>draft-ietf-tokbi=
nd-protocol.txt:514
>    An initial set of registrations for this registry follows:
> These registration lists would benefit from some judicious whitespace. =
E.g.,
>=20
> Value: 0
> Description: rsa2048_pkcs1.5
> Specification: this document
>=20
> Value: 1
> Or alternately:
>=20
> Value: 0
>=20
> Description: rsa2048_pkcs1.5
>=20
> Specification: this document
>=20
>=20
> Value: 1
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-322>draft-ietf-tokbi=
nd-protocol.txt:615
>    The manner in which a token is bound to the TLS layer is =
application-
>    defined and beyond the scope of this document.  However, the
>    resulting bound token needs to be integrity-protected, so that an
> This doesn't seem right: the binding is provide by the EKM signature.
>=20
>=20
> View Inline =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-323>draft-ietf-tokbi=
nd-protocol.txt:643
>    mode where they don't store or use tokens supplied by the server,
>    e.g. "in private" browsing.  When operating in this special privacy
>    mode, applications SHOULD use newly generated Token Binding keys =
and
> Nit: "e.g." has a comma after it.
>=20
>=20
> REPOSITORY
> rIETFREVIEW ietf-review
>=20
> REVISION DETAIL
> https://mozphab-ietf.devsvcdev.mozaws.net/D48 =
<https://mozphab-ietf.devsvcdev.mozaws.net/D48>
> EMAIL PREFERENCES
> =
https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpreferences/=
 =
<https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpreferences=
/>
> To: ekr-moz, ekr
>=20
> _______________________________________________
> Unbearable mailing list
> Unbearable@ietf.org
> https://www.ietf.org/mailman/listinfo/unbearable


--Apple-Mail=_9BE44FE7-F856-43C9-8019-3FC88075B092
Content-Transfer-Encoding: quoted-printable
Content-Type: text/html;
	charset=us-ascii

<html><head><meta http-equiv=3D"Content-Type" content=3D"text/html; =
charset=3Dus-ascii"></head><body style=3D"word-wrap: break-word; =
-webkit-nbsp-mode: space; line-break: after-white-space;" class=3D"">Eric,=
 thanks for the review. &nbsp;I will try to get the authors to turn =
something around this week.<div class=3D""><br class=3D""></div><div =
class=3D"">John B.<br class=3D""><div><br class=3D""><blockquote =
type=3D"cite" class=3D""><div class=3D"">On Oct 7, 2017, at 4:44 PM, =
Eric Rescorla &lt;<a href=3D"mailto:ekr@rtfm.com" =
class=3D"">ekr@rtfm.com</a>&gt; wrote:</div><br =
class=3D"Apple-interchange-newline"><div class=3D""><div dir=3D"ltr" =
class=3D""><div class=3D"gmail_quote"><div class=3D""><div class=3D""><p =
class=3D"">A rich version of this review can be found at:</p><p =
class=3D""><a href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48" =
target=3D"_blank" class=3D"">https://mozphab-ietf.<wbr =
class=3D"">devsvcdev.mozaws.net/D48</a><br class=3D""></p><ol =
class=3D"m_-1066761602980937256gmail-m_-7121777874185719084remarkup-list" =
style=3D"font-size:12.8px"><li =
class=3D"m_-1066761602980937256gmail-m_-7121777874185719084remarkup-list-i=
tem" style=3D"margin-left:15px">If you make an account and login, you =
can respond to the comments</li></ol><p style=3D"font-size:12.8px" =
class=3D"">and we can try to resolve them before you produce a new =
draft.</p><ol =
class=3D"m_-1066761602980937256gmail-m_-7121777874185719084remarkup-list" =
start=3D"2" style=3D"font-size:12.8px"><li =
class=3D"m_-1066761602980937256gmail-m_-7121777874185719084remarkup-list-i=
tem" style=3D"margin-left:15px">When you're ready to produce a new =
draft, you can either upload</li></ol><p style=3D"font-size:12.8px" =
class=3D"">it to the draft repo or send me the pre-draft and either way =
I'll<br class=3D"">take care of getting it uploaded here, so we can see =
diffs, etc.</p><p class=3D""><br class=3D""></p><p class=3D"">This =
document seems like it is in fairly good shape. See below for comments. =
Specifically can you verify that you intended to deviate from the TLS =
data structures?</p></div></div><br class=3D""><div class=3D""><strong =
class=3D"">INLINE COMMENTS</strong><div class=3D""><div =
style=3D"margin:6px 0px 12px" class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-307" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:111</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   with =
the private key.  The corresponding public key is included in
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   the Token Binding =
identifier structure (described in the Section 3.2
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   =
"TokenBinding.tokenbindingid")<wbr class=3D"">.  Token Bindings are =
long-lived, i.e.,
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">the rest of this would be =
clear if you said "Token Binding ID" here.</p></div></div><br =
class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-306" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:114</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   they =
encompass multiple TLS connections and TLS sessions between a
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   given client and =
server.  To protect privacy, Token Binding IDs are
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   never conveyed over =
insecure connections and can be reset by the user
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Can you clarify that while =
the TB is long-lived, the PoP needs to be refreshed at least as often as =
you do a full TLS handshake.</p></div></div><br class=3D""><div =
style=3D"border:1px solid rgb(199,204,217);border-radius:3px" =
class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-308" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:121</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
cryptographic hash) in the token.  Later on, when a client presents a
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   security token =
containing a Token Binding ID, the server ensures the
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   ID in the token =
matches the ID of the Token Binding established with
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">I would say "verifies =
that"</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-309" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:209</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">        =
opaque point &lt;1..2^8-1&gt;;
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">    } ECPoint;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">ECPoint also exists in RFC =
4492, but with different semantics. You should =
rename.</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-310" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:231</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">        =
opaque extension_data&lt;0..2^16-1&gt;;
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">    } Extension;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><div =
style=3D"margin:16px 0px;padding:12px;border-left:3px solid =
rgb(192,57,43);background:rgb(244,221,219)" class=3D""><span =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-note-wo=
rd">IMPORTANT:</span> this definition conflicts with the RFC5246 =
Extension type, so you should rename it, thus allowing a merged =
grammar.</div></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-311" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:240</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">        =
TokenBindingID tokenbindingid;
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">        opaque =
signature&lt;0..2^16-1&gt;; /* Signature over the concatenation
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">                       =
                 of tokenbinding_type,
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Does 0 bytes make sense =
here</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-317" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:249</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">        =
TokenBinding tokenbindings&lt;0..2^16-1&gt;;
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">    } =
TokenBindingMessage;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">This zero seems wrong, as =
you require at least one TokenBinding structure and those cannot be zero =
length.</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-313" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:264</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   o  =
referred_token_binding - used when requesting tokens that are
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">      intended to be =
presented to a different server.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Requesting?</p></div></div><br=
 class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-324" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:275</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
referred_token_binding.  Such a bound token enjoys the protections
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   discussed below in =
Section 7 "Security Considerations".
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><div =
style=3D"margin:16px 0px;padding:12px;border-left:3px solid =
rgb(192,57,43);background:rgb(244,221,219)" class=3D""><span =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-note-wo=
rd">IMPORTANT:</span> This does not appear to be the case. Did the text =
go missing? In general, this referred case seems fairly confusing and =
needs more explication in this document.</div></div></div><br =
class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-314" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:282</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
parameters, the length (in bytes) of the Token Binding public key,
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   and the Token =
Binding public key itself.  Token Binding ID can be
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   obtained from the =
TokenBinding structure by discarding the Token
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Nit: "The Token Binding =
ID"</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-315" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:296</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
define Token Binding keys using other elliptic curves with their
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   corresponding =
signature and point formats.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><div =
style=3D"margin:16px 0px;padding:12px;border-left:3px solid =
rgb(192,57,43);background:rgb(244,221,219)" class=3D""><span =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-note-wo=
rd">IMPORTANT:</span> As read, this is a different format than that in =
RFC 4492, because it does not include the type field required by X9.62. =
I have two comments about this:</div>



<ol =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list">
<li =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list-it=
em">It seems unwise to use a different format than TLS. Was that =
intentional?</li>
<li =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-list-it=
em">If the WG has consensus to do so, that should be called out very =
clearly.</li>
</ol></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-316" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:319</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
[FIPS.186-4.2013].  R and S are encoded in big-endian format,
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   preserving any =
leading zero bytes.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><div =
style=3D"margin:16px 0px;padding:12px;border-left:3px solid =
rgb(192,57,43);background:rgb(244,221,219)" class=3D""><span =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-note-wo=
rd">IMPORTANT:</span> This is also a different format than that =
specified in RFC 4492. See the above comments.</div></div></div><br =
class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-318" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:394</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   keys =
MUST NOT be broader than the scope of the tokens, as defined by
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   the application =
protocol.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">I find this a little hard to =
read. I think what you're saying is that (for instance) in HTTP you need =
to scope the key no more widely than the cookie?</p></div></div><br =
class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-319" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:455</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   be =
rejected by the server.  The effect of this is application-
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   specific, e.g. =
failing requests, a requirement for the client to re-
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   authenticate and =
present a different token, or connection
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Nit: "e.g." has a comma =
after it.</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-320" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:462</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   =
Security tokens can be bound to the TLS layer in a variety of ways:
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   by embedding the =
Token Binding ID or its cryptographic hash in the
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   token, or by =
maintaining a database mapping tokens to Token Binding
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">This isn't a binding to the =
TLS layer but rather a binding to the Token ID, I =
think.</p></div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-321" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:514</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   An =
initial set of registrations for this registry follows:
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">These registration lists =
would benefit from some judicious whitespace. E.g.,</p>

<div =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-code-bl=
ock" style=3D"margin:12px 0px"><pre =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-code" =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;padding:12px;margin:0px;b=
ackground:rgba(71,87,120,0.08)">Value: 0
Description: rsa2048_pkcs1.5
Specification: this document

Value: 1</pre></div><p style=3D"padding:0px;margin:8px" class=3D"">Or =
alternately:</p>

<div =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-code-bl=
ock" style=3D"margin:12px 0px"><pre =
class=3D"m_-1066761602980937256gmail-m_7721316506833173500remarkup-code" =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;padding:12px;margin:0px;b=
ackground:rgba(71,87,120,0.08)">Value: 0

Description: rsa2048_pkcs1.5

Specification: this document


Value: 1</pre></div>

</div></div><br class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-322" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:615</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   The =
manner in which a token is bound to the TLS layer is application-
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   defined and beyond =
the scope of this document.  However, the
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   resulting bound =
token needs to be integrity-protected, so that an
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">This doesn't seem right: the =
binding is provide by the EKM signature.</p></div></div><br =
class=3D""><div style=3D"border:1px solid =
rgb(199,204,217);border-radius:3px" class=3D""><div =
style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(227,228,=
232);border-style:solid;border-width:0px 0px 1px;margin:0px" =
class=3D""><div =
style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px =
8px;overflow:hidden" class=3D""><a =
style=3D"float:right;text-decoration:none" =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48#inline-323" =
rel=3D"noreferrer" target=3D"_blank" class=3D"">View Inline</a><span =
style=3D"color:rgb(75,77,81);font-weight:bold" =
class=3D"">draft-ietf-tokbind-proto<wbr =
class=3D"">col.txt:643</span></div>
<div =
style=3D"font-style:normal;font-variant-ligatures:normal;font-variant-caps=
:normal;font-weight:normal;font-stretch:normal;font-size:11px;line-height:=
15px;font-family:Menlo,Consolas,Monaco,monospace;white-space:pre-wrap;clea=
r:both;padding:4px 0px;margin:0px" class=3D""><div style=3D"padding:0px =
8px;margin:0px 4px;background:rgba(152,207,235,0.35)" class=3D"">   mode =
where they don't store or use tokens supplied by the server,
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   e.g. "in private" =
browsing.  When operating in this special privacy
</div><div style=3D"padding:0px 8px;margin:0px =
4px;background:rgba(152,207,235,0.35)" class=3D"">   mode, applications =
SHOULD use newly generated Token Binding keys and
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px" class=3D""><p =
style=3D"padding:0px;margin:8px" class=3D"">Nit: "e.g." has a comma =
after it.</p></div></div></div></div></div><div =
class=3D"m_-1066761602980937256gmail-HOEnZb"><div =
class=3D"m_-1066761602980937256gmail-h5"><br class=3D""><div =
class=3D""><strong class=3D"">REPOSITORY</strong><div class=3D""><div =
class=3D"">rIETFREVIEW ietf-review</div></div></div><br class=3D""><div =
class=3D""><strong class=3D"">REVISION DETAIL</strong><div class=3D""><a =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48" rel=3D"noreferrer" =
target=3D"_blank" class=3D"">https://mozphab-ietf.devsvcdev<wbr =
class=3D"">.mozaws.net/D48</a></div></div><br class=3D""><div =
class=3D""><strong class=3D"">EMAIL PREFERENCES</strong><div class=3D""><a=
 =
href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpref=
erences/" rel=3D"noreferrer" target=3D"_blank" =
class=3D"">https://mozphab-ietf.devsvcdev<wbr =
class=3D"">.mozaws.net/settings/panel/<wbr =
class=3D"">emailpreferences/</a></div></div><br class=3D""><div =
class=3D""><strong class=3D"">To: </strong>ekr-moz, ekr<br =
class=3D""></div></div></div></div><br class=3D""></div>
_______________________________________________<br class=3D"">Unbearable =
mailing list<br class=3D""><a href=3D"mailto:Unbearable@ietf.org" =
class=3D"">Unbearable@ietf.org</a><br =
class=3D"">https://www.ietf.org/mailman/listinfo/unbearable<br =
class=3D""></div></blockquote></div><br class=3D""></div></body></html>=

--Apple-Mail=_9BE44FE7-F856-43C9-8019-3FC88075B092--

--001a11403c80c5de31055afa4366
Content-Type: application/pkcs7-signature; name="smime.p7s"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="smime.p7s"
Content-Description: S/MIME Cryptographic Signature
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--001a11403c80c5de31055afa4366--


From nobody Sat Oct  7 13:00:02 2017
Return-Path: <ekr@rtfm.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 8407F132193 for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 13:00:01 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.899
X-Spam-Level: 
X-Spam-Status: No, score=-1.899 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=rtfm-com.20150623.gappssmtp.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id ig_yrS-DZrzc for <unbearable@ietfa.amsl.com>; Sat,  7 Oct 2017 12:59:59 -0700 (PDT)
Received: from mail-qt0-x22f.google.com (mail-qt0-x22f.google.com [IPv6:2607:f8b0:400d:c0d::22f]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 48E6413445D for <unbearable@ietf.org>; Sat,  7 Oct 2017 12:59:59 -0700 (PDT)
Received: by mail-qt0-x22f.google.com with SMTP id z50so32005501qtj.4 for <unbearable@ietf.org>; Sat, 07 Oct 2017 12:59:59 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=rtfm-com.20150623.gappssmtp.com; s=20150623; h=mime-version:from:date:message-id:subject:to; bh=0nHu+kAAa+t1aSWb1V09VURELYUSQIN8b3hdZTKW9UM=; b=erJ89XXh57ftf87rc6ZEvVj83Ekc6+7ByqzzJDnfAngDe4VqXs6UflA5xjMK+Jy1yg UjkmUw/zp0/aUXUMu9p4kXlyp8klFGSR8Js3YqCbDVFCGv8Ks1cqRppJxKyMcQSDzbQO qmlU1jKB/7v5HyDc+FSpZBsHChreqiviXGh2hvu5o1prC3yDA0TfVi45Ws5gKG068XRx crwpqcbD4rWXRce/7KOHBCEKIbpzjjZMEwm6bl8UBmwORjSDsu4q/vV8D2vJg+/KDobx ZBWilTotL5WIsLe2Go94XvFS6jArDj1a+7HPK6HuoXguNmalGx8VPkuf8pB+M4B+QDmZ q90Q==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:mime-version:from:date:message-id:subject:to; bh=0nHu+kAAa+t1aSWb1V09VURELYUSQIN8b3hdZTKW9UM=; b=rI57RZ2IPZvkyODQbLlf1xBNYIhmz+9BL/VjsBldQCAaCy0pLY511SwweFbokJCiVG 8v7P16bjQoy32ai5M4nEim9k2tiwgpqMPjU8BKl5H5elu+tZqtz3AIWMhJelqF+A4Mm8 yfxQAEz7AA17FeYu+/U6txGvKubUps2XuidyRN/JzS8fEu0vfobRrlZNJtJAqi0hdxD/ oaFTQLoQYdVDvZgqgo4xFekcITHeDmBRuJx8pzOhrGby930foxnuTUIt2p1rxTXxhYCf am1pKByzROm6gPKL2p4ngK/JSViAJTBYAiWahpwQMK+RFbbcCSB1/6pDjH4c2PJ2RLQD GG0w==
X-Gm-Message-State: AMCzsaXzdDfDc3v677V/S9r0IVm4uuzkipTMG1rMmgdwqpGK4d4E+j2r lmSJpIvhaDeOOStAAi1CdEW47VcXa27xFYS4XJpTTTCS
X-Google-Smtp-Source: AOwi7QBgn+Y4yZpK9K7wJD61W1Mkm7EcvhUH7+5C7xpx7+8zMMLq3ofpL7hjrkP+N0ON5/fDDJ8kGh5YDD+8p5HA3vg=
X-Received: by 10.37.162.145 with SMTP id c17mr132268ybi.348.1507406398117; Sat, 07 Oct 2017 12:59:58 -0700 (PDT)
MIME-Version: 1.0
Received: by 10.129.75.194 with HTTP; Sat, 7 Oct 2017 12:59:17 -0700 (PDT)
From: Eric Rescorla <ekr@rtfm.com>
Date: Sat, 7 Oct 2017 12:59:17 -0700
Message-ID: <CABcZeBM6BYN3VoAmQafAm+gXn97e2RjgZKwJVuf6giK+Q_Q6og@mail.gmail.com>
To: IETF Tokbind WG <unbearable@ietf.org>, draft-ietf-tokbind-negotiation@tools.ietf.org
Content-Type: multipart/alternative; boundary="089e0828c2ace47616055afa66af"
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/hckLZOvZ2rdJGhNJ9hjXwMqnvEY>
Subject: [Unbearable] AD Review: draft-ietf-tokbind-negotiation-09.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sat, 07 Oct 2017 20:00:01 -0000

--089e0828c2ace47616055afa66af
Content-Type: text/plain; charset="UTF-8"

A rich version of this review can be found at:

https://mozphab-ietf.devsvcdev.mozaws.net/D48

   1. If you make an account and login, you can respond to the comments

and we can try to resolve them before you produce a new draft.

   1. When you're ready to produce a new draft, you can either upload

it to the draft repo or send me the pre-draft and either way I'll
take care of getting it uploaded here, so we can see diffs, etc.


*INLINE COMMENTS*
View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-326>
draft-ietf-tokbind-negotiation.txt:102
uint8 minor;
} ProtocolVersion;

you should note that this is taken from RFC 5246 or rename it.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-327>
draft-ietf-tokbind-negotiation.txt:110
ProtocolVersion token_binding_version;
TokenBindingKeyParameters key_parameters_list<1..2^8-1>
} TokenBindingParameters;

This is kind of hard to read because you are just defining the size of the
enum here and then you have the definitions in the other draft. I think you
should instead copy the definition from the other draft and then have a
pointer, because as is it looks like no values are defined.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-328>
draft-ietf-tokbind-negotiation.txt:117
client. [I-D.ietf-tokbind-protocol] describes version {1, 0} of the
protocol.

I see you are using the TLS 1.2 negotiation structures. You should probably
add some text to make clear that this implies you are supporting all lower
values.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-329>
draft-ietf-tokbind-negotiation.txt:158
protocol version offered by the client in the "token_binding"
extension and the highest version supported by the server.

Given our experience with TLS negotiation, you probably need to state very
clearly that you need to do min(client, server) version even if the client
version is higher than you know about.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-330>
draft-ietf-tokbind-negotiation.txt:193
extensions are not negotiated (see security considerations
section below for more details).

I would tend to think that some of these would be illegal_parameter.

View Inline <https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-331>
draft-ietf-tokbind-negotiation.txt:210
Please note that the Token Binding protocol version and key
parameters are negotiated for each TLS connection, which means that

I would remove "please note" here, because you aren't reminding people,
this is a separate requirement.

*REPOSITORY*
rIETFREVIEW ietf-review

*REVISION DETAIL*
https://mozphab-ietf.devsvcdev.mozaws.net/D47

*EMAIL PREFERENCES*
https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpreferences/

*To: *ekr-moz, ekr

--089e0828c2ace47616055afa66af
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div class=3D"gmail_quote"><p style=3D"font-size:12.8px">A=
 rich version of this review can be found at:</p><p style=3D"font-size:12.8=
px"><a href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D48" target=3D"_bl=
ank">https://mozphab-ietf.devsvcdev<wbr>.mozaws.net/D48</a><br></p><ol clas=
s=3D"gmail-m_-4383080333023756844m_-1066761602980937256gmail-m_-71217778741=
85719084remarkup-list" style=3D"font-size:12.8px"><li class=3D"gmail-m_-438=
3080333023756844m_-1066761602980937256gmail-m_-7121777874185719084remarkup-=
list-item" style=3D"margin-left:15px">If you make an account and login, you=
 can respond to the comments</li></ol><p style=3D"font-size:12.8px">and we =
can try to resolve them before you produce a new draft.</p><ol class=3D"gma=
il-m_-4383080333023756844m_-1066761602980937256gmail-m_-7121777874185719084=
remarkup-list" start=3D"2" style=3D"font-size:12.8px"><li class=3D"gmail-m_=
-4383080333023756844m_-1066761602980937256gmail-m_-7121777874185719084remar=
kup-list-item" style=3D"margin-left:15px">When you&#39;re ready to produce =
a new draft, you can either upload</li></ol><p style=3D"font-size:12.8px">i=
t to the draft repo or send me the pre-draft and either way I&#39;ll<br>tak=
e care of getting it uploaded here, so we can see diffs, etc.</p><p style=
=3D"font-size:12.8px"><br></p><div><strong>INLINE COMMENTS</strong><div><di=
v style=3D"margin:6px 0px 12px"><div style=3D"border:1px solid rgb(199,204,=
217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,24=
7);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0px 1p=
x;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,2=
44);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoratio=
n:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-326" r=
el=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color:rgb=
(75,77,81);font-weight:bold">draft-ietf-tokbind-<wbr>negotiation.txt:102</s=
pan></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">       uint8 minor;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   } ProtocolVersion;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">you should note that this is taken from RFC 5246 or rename it.</p><=
/div></div><br><div style=3D"border:1px solid rgb(199,204,217);border-radiu=
s:3px"><div style=3D"padding:0px;background:rgb(247,247,247);border-color:r=
gb(227,228,232);border-style:solid;border-width:0px 0px 1px;margin:0px"><di=
v style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px 8=
px;overflow:hidden"><a style=3D"float:right;text-decoration:none" href=3D"h=
ttps://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-327" rel=3D"noreferrer"=
 target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);font-w=
eight:bold">draft-ietf-tokbind-<wbr>negotiation.txt:110</span></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">       ProtocolVersion token_binding_version;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">       TokenBindingKeyParameters key_parameters_list&lt;1..2^8-1=
&gt;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   } TokenBindingParameters;
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">This is kind of hard to read because you are just defining the size=
 of the enum here and then you have the definitions in the other draft. I t=
hink you should instead copy the definition from the other draft and then h=
ave a pointer, because as is it looks like no values are defined.</p></div>=
</div><br><div style=3D"border:1px solid rgb(199,204,217);border-radius:3px=
"><div style=3D"padding:0px;background:rgb(247,247,247);border-color:rgb(22=
7,228,232);border-style:solid;border-width:0px 0px 1px;margin:0px"><div sty=
le=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding:6px 8px;ov=
erflow:hidden"><a style=3D"float:right;text-decoration:none" href=3D"https:=
//mozphab-ietf.devsvcdev.mozaws.net/D47#inline-328" rel=3D"noreferrer" targ=
et=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);font-weight=
:bold">draft-ietf-tokbind-<wbr>negotiation.txt:117</span></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">   client.  [I-D.ietf-tokbind-protocol] describes version {1, 0} of =
the
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   protocol.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">I see you are using the TLS 1.2 negotiation structures. You should =
probably add some text to make clear that this implies you are supporting a=
ll lower values.</p></div></div><br><div style=3D"border:1px solid rgb(199,=
204,217);border-radius:3px"><div style=3D"padding:0px;background:rgb(247,24=
7,247);border-color:rgb(227,228,232);border-style:solid;border-width:0px 0p=
x 1px;margin:0px"><div style=3D"color:rgb(116,119,125);background:rgb(239,2=
42,244);padding:6px 8px;overflow:hidden"><a style=3D"float:right;text-decor=
ation:none" href=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-32=
9" rel=3D"noreferrer" target=3D"_blank">View Inline</a><span style=3D"color=
:rgb(75,77,81);font-weight:bold">draft-ietf-tokbind-<wbr>negotiation.txt:15=
8</span></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">   protocol version offered by the client in the &quot;token_binding=
&quot;
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   extension and the highest version supported by the server.
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">Given our experience with TLS negotiation, you probably need to sta=
te very clearly that you need to do min(client, server) version even if the=
 client version is higher than you know about.</p></div></div><br><div styl=
e=3D"border:1px solid rgb(199,204,217);border-radius:3px"><div style=3D"pad=
ding:0px;background:rgb(247,247,247);border-color:rgb(227,228,232);border-s=
tyle:solid;border-width:0px 0px 1px;margin:0px"><div style=3D"color:rgb(116=
,119,125);background:rgb(239,242,244);padding:6px 8px;overflow:hidden"><a s=
tyle=3D"float:right;text-decoration:none" href=3D"https://mozphab-ietf.devs=
vcdev.mozaws.net/D47#inline-330" rel=3D"noreferrer" target=3D"_blank">View =
Inline</a><span style=3D"color:rgb(75,77,81);font-weight:bold">draft-ietf-t=
okbind-<wbr>negotiation.txt:193</span></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">       extensions are not negotiated (see security considerations
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">       section below for more details).
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">I would tend to think that some of these would be illegal_parameter=
.</p></div></div><br><div style=3D"border:1px solid rgb(199,204,217);border=
-radius:3px"><div style=3D"padding:0px;background:rgb(247,247,247);border-c=
olor:rgb(227,228,232);border-style:solid;border-width:0px 0px 1px;margin:0p=
x"><div style=3D"color:rgb(116,119,125);background:rgb(239,242,244);padding=
:6px 8px;overflow:hidden"><a style=3D"float:right;text-decoration:none" hre=
f=3D"https://mozphab-ietf.devsvcdev.mozaws.net/D47#inline-331" rel=3D"noref=
errer" target=3D"_blank">View Inline</a><span style=3D"color:rgb(75,77,81);=
font-weight:bold">draft-ietf-tokbind-<wbr>negotiation.txt:210</span></div>
<div style=3D"font-style:normal;font-variant:normal;font-weight:normal;font=
-stretch:normal;font-size:11px;line-height:15px;font-family:Menlo,Consolas,=
Monaco,monospace;white-space:pre-wrap;clear:both;padding:4px 0px;margin:0px=
"><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,235,=
0.35)">   Please note that the Token Binding protocol version and key
</div><div style=3D"padding:0px 8px;margin:0px 4px;background:rgba(152,207,=
235,0.35)">   parameters are negotiated for each TLS connection, which mean=
s that
</div></div></div>
<div style=3D"margin:8px 0px;padding:0px 12px"><p style=3D"padding:0px;marg=
in:8px">I would remove &quot;please note&quot; here, because you aren&#39;t=
 reminding people, this is a separate requirement.</p></div></div></div></d=
iv></div><div class=3D"gmail-HOEnZb"><div class=3D"gmail-h5"><br><div><stro=
ng>REPOSITORY</strong><div><div>rIETFREVIEW ietf-review</div></div></div><b=
r><div><strong>REVISION DETAIL</strong><div><a href=3D"https://mozphab-ietf=
.devsvcdev.mozaws.net/D47" rel=3D"noreferrer" target=3D"_blank">https://moz=
phab-ietf.<wbr>devsvcdev.mozaws.net/D47</a></div></div><br><div><strong>EMA=
IL PREFERENCES</strong><div><a href=3D"https://mozphab-ietf.devsvcdev.mozaw=
s.net/settings/panel/emailpreferences/" rel=3D"noreferrer" target=3D"_blank=
">https://mozphab-ietf.<wbr>devsvcdev.mozaws.net/settings/<wbr>panel/emailp=
references/</a></div></div><br><div><strong>To: </strong>ekr-moz, ekr<br></=
div></div></div></div><br></div>

--089e0828c2ace47616055afa66af--


From nobody Mon Oct  9 10:49:30 2017
Return-Path: <Andrei.Popov@microsoft.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 6C516134570; Mon,  9 Oct 2017 10:49:29 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -4.8
X-Spam-Level: 
X-Spam-Status: No, score=-4.8 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, RCVD_IN_MSPIKE_H2=-2.8, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=microsoft.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id rMTwmVUXep7U; Mon,  9 Oct 2017 10:49:25 -0700 (PDT)
Received: from NAM02-SN1-obe.outbound.protection.outlook.com (mail-sn1nam02on0128.outbound.protection.outlook.com [104.47.36.128]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id DB28B1321DC; Mon,  9 Oct 2017 10:49:24 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version; bh=mR0H260MBl7zQhuKgr/ShBO8lAbfUyTyWmGs016REHI=; b=Waxi/CRmIWiFdQHodjOdavGfkZeELvpp8DRuZx5we7B8sOuIFqkBTAt4dJm/TVGhZGk0CKzmJo3JI9Ta7JPdMneQFvbE12L4fccJKLUU5Lod/Sh7tiOytUkiyXXewbz8cD9WHchJ3bjHk3HfhLoQc87Sf6GGeKGYpo+qzSZ79eM=
Received: from CY4PR21MB0120.namprd21.prod.outlook.com (10.173.189.14) by CY4PR21MB0134.namprd21.prod.outlook.com (10.173.189.16) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.156.0; Mon, 9 Oct 2017 17:49:22 +0000
Received: from CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) by CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) with mapi id 15.20.0156.001; Mon, 9 Oct 2017 17:49:22 +0000
From: Andrei Popov <Andrei.Popov@microsoft.com>
To: Eric Rescorla <ekr@rtfm.com>, IETF Tokbind WG <unbearable@ietf.org>, "draft-ietf-tokbind-protocol@ietf.org" <draft-ietf-tokbind-protocol@ietf.org>
Thread-Topic: AD Review: draft-ietf-tokbind-protocol-15.txt
Thread-Index: AQHTP6TRt9yVMQ3hAEWvH3AdHSYtFaLbzabA
Date: Mon, 9 Oct 2017 17:49:22 +0000
Message-ID: <CY4PR21MB01206A90DB61E78720B790F68C740@CY4PR21MB0120.namprd21.prod.outlook.com>
References: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com>
In-Reply-To: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach: 
X-MS-TNEF-Correlator: 
x-originating-ip: [2001:4898:80e8:e::4ca]
x-ms-publictraffictype: Email
x-microsoft-exchange-diagnostics: 1; CY4PR21MB0134; 6:cz+rZAkcKcMtEJrLcUpXxCFIYmV1I3PSXklhOyoT+duUrGEKB0vkUx+tgImDV/OscY0vtPr29eUmRbbuviyoPAxq2nBnnJp0AFr83saS+mAt59ZoyqDSYWr17AXLGkMmMH1PANEYq8WPoU0nRV+9KG3yted46T9ZU5DeBiQncJA8oqfXhkMt5oAUkE+HYEOXvtHzKrgyHXJZlozeuTN6bQkw2xxTI2L71M2KsKhF0uZLGT06FcpiMUxyBcyAFBUy292KBrhC4I9gcuzZGmRdz6s0/Avi8t6ABqoovGKAfifW91KFS78LjhVr+kI72Ht/jTIcNDBWUMXZTJ4RETYCuw==; 5:xBY4JVvhBroKkqFtOhDh9MPYlP9WvGR3eWPBTB+SNb0TiDxRY/1ArpK2Y6uKgjylF+ezEee3P5dda5eT1SYXntVfD9PTVnviBo21XPoCPkvgAAS2cQ12Dod0teZXD/91VikAhIlR9mCf+UHnToGL7VwhRLjuZVLfod2NCgImmio=; 24:XTHLvh03AWLEAFZYZuYtpmTlNA7mRGm8N7zpxoee9nuLAFalRk7hqzKwnOmHy4R+q6Wk19taWw88nNOo221wc9rqhW5cQSw0ycpb/Kz5/1Q=; 7:zqpps6CexIlf1E5CGgNiMvI4o/sj9P6cQvS/jv9L23Ul8K38y1uNz63sfQnecQj3S/YjNra8qh6I8T8WtlPFB2Skue3VnLc1WDNe/l+3VcIkdKG9e0NaGsF5U/+8SMSuTOjacrJNGqBBL0a6xa9AsB5SBtYMrTOwWFZwmMfysx0innWAHvfzNGDPop4SFXu6qt3ZcrmMCpTPTGTZXF33juAdYOEgRRz6/sAtpniLIRA=
x-ms-exchange-antispam-srfa-diagnostics: SSOS;
x-ms-office365-filtering-correlation-id: b8b0ea2d-70de-47ec-df52-08d50f3e134c
x-ms-office365-filtering-ht: Tenant
x-microsoft-antispam: UriScan:; BCL:0; PCL:0; RULEID:(22001)(2017030254152)(48565401081)(2017052603199)(201703131423075)(201703031133081)(201702281549075); SRVR:CY4PR21MB0134; 
x-ms-traffictypediagnostic: CY4PR21MB0134:
x-exchange-antispam-report-test: UriScan:(158342451672863)(278428928389397)(192374486261705)(189930954265078)(100405760836317)(219752817060721)(21748063052155);
x-microsoft-antispam-prvs: <CY4PR21MB0134A02CF2546D4503D87BB38C740@CY4PR21MB0134.namprd21.prod.outlook.com>
x-exchange-antispam-report-cfa-test: BCL:0; PCL:0; RULEID:(100000700101)(100105000095)(100000701101)(100105300095)(100000702101)(100105100095)(61425038)(6040450)(2401047)(5005006)(8121501046)(3002001)(93006095)(93001095)(100000703101)(100105400095)(10201501046)(6055026)(61426038)(61427038)(6041248)(20161123562025)(20161123558100)(20161123564025)(20161123560025)(20161123555025)(201703131423075)(201702281528075)(201703061421075)(201703061406153)(6072148)(201708071742011)(100000704101)(100105200095)(100000705101)(100105500095); SRVR:CY4PR21MB0134; BCL:0; PCL:0; RULEID:(100000800101)(100110000095)(100000801101)(100110300095)(100000802101)(100110100095)(100000803101)(100110400095)(100000804101)(100110200095)(100000805101)(100110500095); SRVR:CY4PR21MB0134; 
x-forefront-prvs: 045584D28C
x-forefront-antispam-report: SFV:NSPM; SFS:(10019020)(376002)(39860400002)(346002)(47760400005)(50944005)(51914003)(377454003)(43544003)(189002)(199003)(110136005)(53546010)(6436002)(606006)(316002)(14454004)(25786009)(10090500001)(105586002)(106356001)(22452003)(54356999)(76176999)(50986999)(77096006)(101416001)(6506006)(2906002)(2900100001)(102836003)(6116002)(790700001)(229853002)(8990500004)(19609705001)(3660700001)(189998001)(3280700002)(8936002)(8676002)(81156014)(81166006)(230783001)(5660300001)(53946003)(9686003)(7736002)(54896002)(9326002)(236005)(74316002)(33656002)(7696004)(6246003)(86362001)(86612001)(97736004)(966005)(10290500003)(478600001)(2501003)(72206003)(68736007)(6306002)(55016002)(2950100002)(53936002)(99286003)(579004); DIR:OUT; SFP:1102; SCL:1; SRVR:CY4PR21MB0134; H:CY4PR21MB0120.namprd21.prod.outlook.com; FPR:; SPF:None; PTR:InfoNoRecords;  MX:1; A:1; LANG:en; 
received-spf: None (protection.outlook.com: microsoft.com does not designate permitted sender hosts)
authentication-results: spf=none (sender IP is ) smtp.mailfrom=Andrei.Popov@microsoft.com; 
spamdiagnosticoutput: 1:99
spamdiagnosticmetadata: NSPM
Content-Type: multipart/alternative; boundary="_000_CY4PR21MB01206A90DB61E78720B790F68C740CY4PR21MB0120namp_"
MIME-Version: 1.0
X-OriginatorOrg: microsoft.com
X-MS-Exchange-CrossTenant-Network-Message-Id: b8b0ea2d-70de-47ec-df52-08d50f3e134c
X-MS-Exchange-CrossTenant-originalarrivaltime: 09 Oct 2017 17:49:22.7305 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 72f988bf-86f1-41af-91ab-2d7cd011db47
X-MS-Exchange-Transport-CrossTenantHeadersStamped: CY4PR21MB0134
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/g_5pNFgr6NeK-7yP1B7addmx5BU>
Subject: Re: [Unbearable] AD Review: draft-ietf-tokbind-protocol-15.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 09 Oct 2017 17:49:29 -0000

--_000_CY4PR21MB01206A90DB61E78720B790F68C740CY4PR21MB0120namp_
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: base64

SGkgRXJpYywNCg0KVGhhbmtzIGZvciB0aGUgcmV2aWV3Lg0KDQoNCiAgKiAgIFNwZWNpZmljYWxs
eSBjYW4geW91IHZlcmlmeSB0aGF0IHlvdSBpbnRlbmRlZCB0byBkZXZpYXRlIGZyb20gdGhlIFRM
UyBkYXRhIHN0cnVjdHVyZXM/DQpZZXMsIFRCIHNwZWNzIHJldXNlIHRoZSDigJxUTFMgUHJlc2Vu
dGF0aW9uIExhbmd1YWdl4oCdLCBidXQgd2UgZGVmaW5lIG91ciBvd24gZGF0YSBzdHJ1Y3R1cmVz
LiBXaGVyZSB0aGUgV0cgd2FzIG5vdCBzYXRpc2ZpZWQgd2l0aCB0aGUgVExTLXN0eWxlIGZvcm1h
dHRpbmcgb2YgdmFsdWVzLCB3ZSBjaGFuZ2VkIHRoZW0uIFRoZSBmb3JtYXRzIHdlIHVzZSBhcmUg
dGhlIHJlc3VsdCBvZiBwcm9sb25nZWQgZGlzY3Vzc2lvbnMgYW5kIHJlcHJlc2VudCB0aGUgY3Vy
cmVudCBXRyBjb25zZW5zdXMuDQoNClRMUyBXRyBSRkNzIGRlZmluZSBhIGxvdCBvZiBnZW5lcmlj
IG5hbWVzIHN1Y2ggYXMg4oCcRUNQb2ludOKAnS4gSSBmZWx0IGF0IGxpYmVydHkgdG8gcmVkZWZp
bmUgdGhlbSBpbiBhIGRpZmZlcmVudCBwcm90b2NvbCBzcGVjIHByb2R1Y2VkIGJ5IGEgZGlmZmVy
ZW50IFdHLiBJZiB5b3UgdGhpbmsgdGhpcyBpcyBhIGJhZCBpZGVhLCBJIGRvbuKAmXQgbWluZCBy
ZW5hbWluZywgZS5nLiwg4oCcVEJfRUNQb2ludOKAnS4gU2hvdWxkIEkgZ28gYWhlYWQgYW5kIHJl
bmFtZT8NCg0KQ2hlZXJzLA0KDQpBbmRyZWkNCg0KRnJvbTogRXJpYyBSZXNjb3JsYSBbbWFpbHRv
OmVrckBydGZtLmNvbV0NClNlbnQ6IFNhdHVyZGF5LCBPY3RvYmVyIDcsIDIwMTcgMTI6NDUgUE0N
ClRvOiBJRVRGIFRva2JpbmQgV0cgPHVuYmVhcmFibGVAaWV0Zi5vcmc+OyBkcmFmdC1pZXRmLXRv
a2JpbmQtcHJvdG9jb2xAaWV0Zi5vcmcNClN1YmplY3Q6IEFEIFJldmlldzogZHJhZnQtaWV0Zi10
b2tiaW5kLXByb3RvY29sLTE1LnR4dA0KDQoNCkEgcmljaCB2ZXJzaW9uIG9mIHRoaXMgcmV2aWV3
IGNhbiBiZSBmb3VuZCBhdDoNCg0KaHR0cHM6Ly9tb3pwaGFiLWlldGYuZGV2c3ZjZGV2Lm1vemF3
cy5uZXQvRDQ4PGh0dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRsb29rLmNvbS8/
dXJsPWh0dHBzJTNBJTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3MubmV0JTJGRDQ4
JmRhdGE9MDIlN0MwMSU3Q0FuZHJlaS5Qb3BvdiU0MG1pY3Jvc29mdC5jb20lN0MzN2UzMTI5NDVh
NmI0OTMzZDIyNjA4ZDUwZGJiZjJlOCU3QzcyZjk4OGJmODZmMTQxYWY5MWFiMmQ3Y2QwMTFkYjQ3
JTdDMSU3QzAlN0M2MzY0MzAwMjMyNDk3ODkzOTAmc2RhdGE9Vzg1NkQ2RkRsSVhlWW5naVl1c0RS
QkR6RnprWjNLb0NwWXFmeW9qbXRxbyUzRCZyZXNlcnZlZD0wPg0KMS4gICAgICAgSWYgeW91IG1h
a2UgYW4gYWNjb3VudCBhbmQgbG9naW4sIHlvdSBjYW4gcmVzcG9uZCB0byB0aGUgY29tbWVudHMN
Cg0KYW5kIHdlIGNhbiB0cnkgdG8gcmVzb2x2ZSB0aGVtIGJlZm9yZSB5b3UgcHJvZHVjZSBhIG5l
dyBkcmFmdC4NCjIuICAgICAgIFdoZW4geW91J3JlIHJlYWR5IHRvIHByb2R1Y2UgYSBuZXcgZHJh
ZnQsIHlvdSBjYW4gZWl0aGVyIHVwbG9hZA0KDQppdCB0byB0aGUgZHJhZnQgcmVwbyBvciBzZW5k
IG1lIHRoZSBwcmUtZHJhZnQgYW5kIGVpdGhlciB3YXkgSSdsbA0KdGFrZSBjYXJlIG9mIGdldHRp
bmcgaXQgdXBsb2FkZWQgaGVyZSwgc28gd2UgY2FuIHNlZSBkaWZmcywgZXRjLg0KDQoNCg0KVGhp
cyBkb2N1bWVudCBzZWVtcyBsaWtlIGl0IGlzIGluIGZhaXJseSBnb29kIHNoYXBlLiBTZWUgYmVs
b3cgZm9yIGNvbW1lbnRzLiBTcGVjaWZpY2FsbHkgY2FuIHlvdSB2ZXJpZnkgdGhhdCB5b3UgaW50
ZW5kZWQgdG8gZGV2aWF0ZSBmcm9tIHRoZSBUTFMgZGF0YSBzdHJ1Y3R1cmVzPw0KDQpJTkxJTkUg
Q09NTUVOVFMNClZpZXcgSW5saW5lPGh0dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5v
dXRsb29rLmNvbS8/dXJsPWh0dHBzJTNBJTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3ph
d3MubmV0JTJGRDQ4JTIzaW5saW5lLTMwNyZkYXRhPTAyJTdDMDElN0NBbmRyZWkuUG9wb3YlNDBt
aWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZiNDkzM2QyMjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhi
Zjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3QzElN0MwJTdDNjM2NDMwMDIzMjQ5Nzg5MzkwJnNk
YXRhPWhWZjE2NTBmeDNyN0xuYmdoMzJMMjVKVXd4NEZubHdRVU1Fc3dkMGdGR2slM0QmcmVzZXJ2
ZWQ9MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJvdG9jb2wudHh0OjExMQ0Kd2l0aCB0aGUgcHJpdmF0
ZSBrZXkuIFRoZSBjb3JyZXNwb25kaW5nIHB1YmxpYyBrZXkgaXMgaW5jbHVkZWQgaW4NCnRoZSBU
b2tlbiBCaW5kaW5nIGlkZW50aWZpZXIgc3RydWN0dXJlIChkZXNjcmliZWQgaW4gdGhlIFNlY3Rp
b24gMy4yDQoiVG9rZW5CaW5kaW5nLnRva2VuYmluZGluZ2lkIikuIFRva2VuIEJpbmRpbmdzIGFy
ZSBsb25nLWxpdmVkLCBpLmUuLA0KDQp0aGUgcmVzdCBvZiB0aGlzIHdvdWxkIGJlIGNsZWFyIGlm
IHlvdSBzYWlkICJUb2tlbiBCaW5kaW5nIElEIiBoZXJlLg0KDQpWaWV3IElubGluZTxodHRwczov
L25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUy
Rm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0zMDYmZGF0
YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5
MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0Mx
JTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0YT1sS1U0ZElONVM0SmlXRkhUQmp3MndISXpC
JTJCZEZlRmpRYkdCMGZ1aDNaajAlM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJv
dG9jb2wudHh0OjExNA0KdGhleSBlbmNvbXBhc3MgbXVsdGlwbGUgVExTIGNvbm5lY3Rpb25zIGFu
ZCBUTFMgc2Vzc2lvbnMgYmV0d2VlbiBhDQpnaXZlbiBjbGllbnQgYW5kIHNlcnZlci4gVG8gcHJv
dGVjdCBwcml2YWN5LCBUb2tlbiBCaW5kaW5nIElEcyBhcmUNCm5ldmVyIGNvbnZleWVkIG92ZXIg
aW5zZWN1cmUgY29ubmVjdGlvbnMgYW5kIGNhbiBiZSByZXNldCBieSB0aGUgdXNlcg0KDQpDYW4g
eW91IGNsYXJpZnkgdGhhdCB3aGlsZSB0aGUgVEIgaXMgbG9uZy1saXZlZCwgdGhlIFBvUCBuZWVk
cyB0byBiZSByZWZyZXNoZWQgYXQgbGVhc3QgYXMgb2Z0ZW4gYXMgeW91IGRvIGEgZnVsbCBUTFMg
aGFuZHNoYWtlLg0KDQpWaWV3IElubGluZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rp
b24ub3V0bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYu
bW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0zMDgmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92
JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJm
OTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5
MCZzZGF0YT1jdGx2R2NDVUFvNE14cldvbkxKUHlpSTYlMkZVMWclMkZWaFdTa3BCZkcyM1FYWSUz
RCZyZXNlcnZlZD0wPmRyYWZ0LWlldGYtdG9rYmluZC1wcm90b2NvbC50eHQ6MTIxDQpjcnlwdG9n
cmFwaGljIGhhc2gpIGluIHRoZSB0b2tlbi4gTGF0ZXIgb24sIHdoZW4gYSBjbGllbnQgcHJlc2Vu
dHMgYQ0Kc2VjdXJpdHkgdG9rZW4gY29udGFpbmluZyBhIFRva2VuIEJpbmRpbmcgSUQsIHRoZSBz
ZXJ2ZXIgZW5zdXJlcyB0aGUNCklEIGluIHRoZSB0b2tlbiBtYXRjaGVzIHRoZSBJRCBvZiB0aGUg
VG9rZW4gQmluZGluZyBlc3RhYmxpc2hlZCB3aXRoDQoNCkkgd291bGQgc2F5ICJ2ZXJpZmllcyB0
aGF0Ig0KDQpWaWV3IElubGluZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0
bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdz
Lm5ldCUyRkQ0OCUyM2lubGluZS0zMDkmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWlj
cm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4
NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0
YT1QVUhHSldVNGdYT2x2UmhTaG5YRHRQNlZNZ2NKJTJGT2Q3Um9UT2IzZ2VwaWslM0QmcmVzZXJ2
ZWQ9MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJvdG9jb2wudHh0OjIwOQ0Kb3BhcXVlIHBvaW50IDwx
Li4yXjgtMT47DQp9IEVDUG9pbnQ7DQoNCkVDUG9pbnQgYWxzbyBleGlzdHMgaW4gUkZDIDQ0OTIs
IGJ1dCB3aXRoIGRpZmZlcmVudCBzZW1hbnRpY3MuIFlvdSBzaG91bGQgcmVuYW1lLg0KDQpWaWV3
IElubGluZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3Vy
bD1odHRwcyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUy
M2lubGluZS0zMTAmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3
QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIy
ZDdjZDAxMWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0YT1XdUhiUmxpQSUy
Rk1UN2ZEZUxGOVBBTnZRU2lwblglMkI4SEhvc05IeW51WCUyRmN3JTNEJnJlc2VydmVkPTA+ZHJh
ZnQtaWV0Zi10b2tiaW5kLXByb3RvY29sLnR4dDoyMzENCm9wYXF1ZSBleHRlbnNpb25fZGF0YTww
Li4yXjE2LTE+Ow0KfSBFeHRlbnNpb247DQpJTVBPUlRBTlQ6IHRoaXMgZGVmaW5pdGlvbiBjb25m
bGljdHMgd2l0aCB0aGUgUkZDNTI0NiBFeHRlbnNpb24gdHlwZSwgc28geW91IHNob3VsZCByZW5h
bWUgaXQsIHRodXMgYWxsb3dpbmcgYSBtZXJnZWQgZ3JhbW1hci4NCg0KVmlldyBJbmxpbmU8aHR0
cHM6Ly9uYTAxLnNhZmVsaW5rcy5wcm90ZWN0aW9uLm91dGxvb2suY29tLz91cmw9aHR0cHMlM0El
MkYlMkZtb3pwaGFiLWlldGYuZGV2c3ZjZGV2Lm1vemF3cy5uZXQlMkZENDglMjNpbmxpbmUtMzEx
JmRhdGE9MDIlN0MwMSU3Q0FuZHJlaS5Qb3BvdiU0MG1pY3Jvc29mdC5jb20lN0MzN2UzMTI5NDVh
NmI0OTMzZDIyNjA4ZDUwZGJiZjJlOCU3QzcyZjk4OGJmODZmMTQxYWY5MWFiMmQ3Y2QwMTFkYjQ3
JTdDMSU3QzAlN0M2MzY0MzAwMjMyNDk3ODkzOTAmc2RhdGE9NDRGcFNJMjlaMiUyRk92cnpvdFZa
c1M0S3VEJTJGVVRiam5laE5vRVcyRGd6cTglM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRva2Jp
bmQtcHJvdG9jb2wudHh0OjI0MA0KVG9rZW5CaW5kaW5nSUQgdG9rZW5iaW5kaW5naWQ7DQpvcGFx
dWUgc2lnbmF0dXJlPDAuLjJeMTYtMT47IC8qIFNpZ25hdHVyZSBvdmVyIHRoZSBjb25jYXRlbmF0
aW9uDQpvZiB0b2tlbmJpbmRpbmdfdHlwZSwNCg0KRG9lcyAwIGJ5dGVzIG1ha2Ugc2Vuc2UgaGVy
ZQ0KDQpWaWV3IElubGluZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9v
ay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5l
dCUyRkQ0OCUyM2lubGluZS0zMTcmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9z
b2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYx
NDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0YT15
UWlxckc5RTlrZzl5c3haeGIwMjF1QTFCdlZXbiUyQno1cmRCZXpZc1BZYmslM0QmcmVzZXJ2ZWQ9
MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJvdG9jb2wudHh0OjI0OQ0KVG9rZW5CaW5kaW5nIHRva2Vu
YmluZGluZ3M8MC4uMl4xNi0xPjsNCn0gVG9rZW5CaW5kaW5nTWVzc2FnZTsNCg0KVGhpcyB6ZXJv
IHNlZW1zIHdyb25nLCBhcyB5b3UgcmVxdWlyZSBhdCBsZWFzdCBvbmUgVG9rZW5CaW5kaW5nIHN0
cnVjdHVyZSBhbmQgdGhvc2UgY2Fubm90IGJlIHplcm8gbGVuZ3RoLg0KDQpWaWV3IElubGluZTxo
dHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRwcyUz
QSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0z
MTMmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0
NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRi
NDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0YT1BaXU5WDF5U0FwUzZOTHNNaCUy
QmpVZWFxcTNURkhyeEtaNmJsMmglMkIyYVNYOCUzRCZyZXNlcnZlZD0wPmRyYWZ0LWlldGYtdG9r
YmluZC1wcm90b2NvbC50eHQ6MjY0DQpvIHJlZmVycmVkX3Rva2VuX2JpbmRpbmcgLSB1c2VkIHdo
ZW4gcmVxdWVzdGluZyB0b2tlbnMgdGhhdCBhcmUNCmludGVuZGVkIHRvIGJlIHByZXNlbnRlZCB0
byBhIGRpZmZlcmVudCBzZXJ2ZXIuDQoNClJlcXVlc3Rpbmc/DQoNClZpZXcgSW5saW5lPGh0dHBz
Oi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRsb29rLmNvbS8/dXJsPWh0dHBzJTNBJTJG
JTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3MubmV0JTJGRDQ4JTIzaW5saW5lLTMyNCZk
YXRhPTAyJTdDMDElN0NBbmRyZWkuUG9wb3YlNDBtaWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZi
NDkzM2QyMjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhiZjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3
QzElN0MwJTdDNjM2NDMwMDIzMjQ5Nzg5MzkwJnNkYXRhPW00Z0tlJTJGZHlFWUEzb2pna1U1WG4l
MkJ4VVd3MmxQclFoc1ZHSUElMkJtOTVWVW8lM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRva2Jp
bmQtcHJvdG9jb2wudHh0OjI3NQ0KcmVmZXJyZWRfdG9rZW5fYmluZGluZy4gU3VjaCBhIGJvdW5k
IHRva2VuIGVuam95cyB0aGUgcHJvdGVjdGlvbnMNCmRpc2N1c3NlZCBiZWxvdyBpbiBTZWN0aW9u
IDcgIlNlY3VyaXR5IENvbnNpZGVyYXRpb25zIi4NCklNUE9SVEFOVDogVGhpcyBkb2VzIG5vdCBh
cHBlYXIgdG8gYmUgdGhlIGNhc2UuIERpZCB0aGUgdGV4dCBnbyBtaXNzaW5nPyBJbiBnZW5lcmFs
LCB0aGlzIHJlZmVycmVkIGNhc2Ugc2VlbXMgZmFpcmx5IGNvbmZ1c2luZyBhbmQgbmVlZHMgbW9y
ZSBleHBsaWNhdGlvbiBpbiB0aGlzIGRvY3VtZW50Lg0KDQpWaWV3IElubGluZTxodHRwczovL25h
MDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1v
enBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0zMTQmZGF0YT0w
MiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNk
MjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdD
MCU3QzYzNjQzMDAyMzI0OTc4OTM5MCZzZGF0YT1QJTJGSGtiRUlIU3lyRmw1aGh3NVQzWGt2Smha
cGhDMWVtWk9mTW0wSUNxazQlM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJvdG9j
b2wudHh0OjI4Mg0KcGFyYW1ldGVycywgdGhlIGxlbmd0aCAoaW4gYnl0ZXMpIG9mIHRoZSBUb2tl
biBCaW5kaW5nIHB1YmxpYyBrZXksDQphbmQgdGhlIFRva2VuIEJpbmRpbmcgcHVibGljIGtleSBp
dHNlbGYuIFRva2VuIEJpbmRpbmcgSUQgY2FuIGJlDQpvYnRhaW5lZCBmcm9tIHRoZSBUb2tlbkJp
bmRpbmcgc3RydWN0dXJlIGJ5IGRpc2NhcmRpbmcgdGhlIFRva2VuDQoNCk5pdDogIlRoZSBUb2tl
biBCaW5kaW5nIElEIg0KDQpWaWV3IElubGluZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3Rl
Y3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNk
ZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0zMTUmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBv
cG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdD
NzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc4
OTM5MCZzZGF0YT1UemprckpXUUlINDR3OUhWTms1ZWZ3c05nUmJDSmRLZ3lNblR5VVZJVXVJJTNE
JnJlc2VydmVkPTA+ZHJhZnQtaWV0Zi10b2tiaW5kLXByb3RvY29sLnR4dDoyOTYNCmRlZmluZSBU
b2tlbiBCaW5kaW5nIGtleXMgdXNpbmcgb3RoZXIgZWxsaXB0aWMgY3VydmVzIHdpdGggdGhlaXIN
CmNvcnJlc3BvbmRpbmcgc2lnbmF0dXJlIGFuZCBwb2ludCBmb3JtYXRzLg0KSU1QT1JUQU5UOiBB
cyByZWFkLCB0aGlzIGlzIGEgZGlmZmVyZW50IGZvcm1hdCB0aGFuIHRoYXQgaW4gUkZDIDQ0OTIs
IGJlY2F1c2UgaXQgZG9lcyBub3QgaW5jbHVkZSB0aGUgdHlwZSBmaWVsZCByZXF1aXJlZCBieSBY
OS42Mi4gSSBoYXZlIHR3byBjb21tZW50cyBhYm91dCB0aGlzOg0KDQogIDEuICBJdCBzZWVtcyB1
bndpc2UgdG8gdXNlIGEgZGlmZmVyZW50IGZvcm1hdCB0aGFuIFRMUy4gV2FzIHRoYXQgaW50ZW50
aW9uYWw/DQogIDIuICBJZiB0aGUgV0cgaGFzIGNvbnNlbnN1cyB0byBkbyBzbywgdGhhdCBzaG91
bGQgYmUgY2FsbGVkIG91dCB2ZXJ5IGNsZWFybHkuDQoNClZpZXcgSW5saW5lPGh0dHBzOi8vbmEw
MS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRsb29rLmNvbS8/dXJsPWh0dHBzJTNBJTJGJTJGbW96
cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3MubmV0JTJGRDQ4JTIzaW5saW5lLTMxNiZkYXRhPTAy
JTdDMDElN0NBbmRyZWkuUG9wb3YlNDBtaWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZiNDkzM2Qy
MjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhiZjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3QzElN0Mw
JTdDNjM2NDMwMDIzMjQ5Nzg5MzkwJnNkYXRhPVFPTFdudnBoJTJCWnZWTFhCdWJXT0NockJFWkdD
M1p4VWh5QXBZZzlQJTJCN05RJTNEJnJlc2VydmVkPTA+ZHJhZnQtaWV0Zi10b2tiaW5kLXByb3Rv
Y29sLnR4dDozMTkNCltGSVBTLjE4Ni00LjIwMTNdLiBSIGFuZCBTIGFyZSBlbmNvZGVkIGluIGJp
Zy1lbmRpYW4gZm9ybWF0LA0KcHJlc2VydmluZyBhbnkgbGVhZGluZyB6ZXJvIGJ5dGVzLg0KSU1Q
T1JUQU5UOiBUaGlzIGlzIGFsc28gYSBkaWZmZXJlbnQgZm9ybWF0IHRoYW4gdGhhdCBzcGVjaWZp
ZWQgaW4gUkZDIDQ0OTIuIFNlZSB0aGUgYWJvdmUgY29tbWVudHMuDQoNClZpZXcgSW5saW5lPGh0
dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRsb29rLmNvbS8/dXJsPWh0dHBzJTNB
JTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3MubmV0JTJGRDQ4JTIzaW5saW5lLTMx
OCZkYXRhPTAyJTdDMDElN0NBbmRyZWkuUG9wb3YlNDBtaWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1
YTZiNDkzM2QyMjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhiZjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0
NyU3QzElN0MwJTdDNjM2NDMwMDIzMjQ5Nzk5Mzk4JnNkYXRhPTRpJTJCcHZyQjdtRWp0ZnZUUFh0
Y3hDQlVKcGxxUzJzdERMVEVuSjVvJTJCSlFnJTNEJnJlc2VydmVkPTA+ZHJhZnQtaWV0Zi10b2ti
aW5kLXByb3RvY29sLnR4dDozOTQNCmtleXMgTVVTVCBOT1QgYmUgYnJvYWRlciB0aGFuIHRoZSBz
Y29wZSBvZiB0aGUgdG9rZW5zLCBhcyBkZWZpbmVkIGJ5DQp0aGUgYXBwbGljYXRpb24gcHJvdG9j
b2wuDQoNCkkgZmluZCB0aGlzIGEgbGl0dGxlIGhhcmQgdG8gcmVhZC4gSSB0aGluayB3aGF0IHlv
dSdyZSBzYXlpbmcgaXMgdGhhdCAoZm9yIGluc3RhbmNlKSBpbiBIVFRQIHlvdSBuZWVkIHRvIHNj
b3BlIHRoZSBrZXkgbm8gbW9yZSB3aWRlbHkgdGhhbiB0aGUgY29va2llPw0KDQpWaWV3IElubGlu
ZTxodHRwczovL25hMDEuc2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRw
cyUzQSUyRiUyRm1venBoYWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGlu
ZS0zMTkmZGF0YT0wMiU3QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMx
Mjk0NWE2YjQ5MzNkMjI2MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAx
MWRiNDclN0MxJTdDMCU3QzYzNjQzMDAyMzI0OTc5OTM5OCZzZGF0YT1mbUtlOUdXJTJGazJPOXlJ
TW1EekdycUhSRHRUN1ZweEJ0RDNjZlcyZ0JTSTglM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRv
a2JpbmQtcHJvdG9jb2wudHh0OjQ1NQ0KYmUgcmVqZWN0ZWQgYnkgdGhlIHNlcnZlci4gVGhlIGVm
ZmVjdCBvZiB0aGlzIGlzIGFwcGxpY2F0aW9uLQ0Kc3BlY2lmaWMsIGUuZy4gZmFpbGluZyByZXF1
ZXN0cywgYSByZXF1aXJlbWVudCBmb3IgdGhlIGNsaWVudCB0byByZS0NCmF1dGhlbnRpY2F0ZSBh
bmQgcHJlc2VudCBhIGRpZmZlcmVudCB0b2tlbiwgb3IgY29ubmVjdGlvbg0KDQpOaXQ6ICJlLmcu
IiBoYXMgYSBjb21tYSBhZnRlciBpdC4NCg0KVmlldyBJbmxpbmU8aHR0cHM6Ly9uYTAxLnNhZmVs
aW5rcy5wcm90ZWN0aW9uLm91dGxvb2suY29tLz91cmw9aHR0cHMlM0ElMkYlMkZtb3pwaGFiLWll
dGYuZGV2c3ZjZGV2Lm1vemF3cy5uZXQlMkZENDglMjNpbmxpbmUtMzIwJmRhdGE9MDIlN0MwMSU3
Q0FuZHJlaS5Qb3BvdiU0MG1pY3Jvc29mdC5jb20lN0MzN2UzMTI5NDVhNmI0OTMzZDIyNjA4ZDUw
ZGJiZjJlOCU3QzcyZjk4OGJmODZmMTQxYWY5MWFiMmQ3Y2QwMTFkYjQ3JTdDMSU3QzAlN0M2MzY0
MzAwMjMyNDk3OTkzOTgmc2RhdGE9VmNRZlN0VVZLYWRZZ2Q0ZWpORVFDZ005WFRsYjB2QTVkcHho
VVk1RjByVSUzRCZyZXNlcnZlZD0wPmRyYWZ0LWlldGYtdG9rYmluZC1wcm90b2NvbC50eHQ6NDYy
DQpTZWN1cml0eSB0b2tlbnMgY2FuIGJlIGJvdW5kIHRvIHRoZSBUTFMgbGF5ZXIgaW4gYSB2YXJp
ZXR5IG9mIHdheXM6DQpieSBlbWJlZGRpbmcgdGhlIFRva2VuIEJpbmRpbmcgSUQgb3IgaXRzIGNy
eXB0b2dyYXBoaWMgaGFzaCBpbiB0aGUNCnRva2VuLCBvciBieSBtYWludGFpbmluZyBhIGRhdGFi
YXNlIG1hcHBpbmcgdG9rZW5zIHRvIFRva2VuIEJpbmRpbmcNCg0KVGhpcyBpc24ndCBhIGJpbmRp
bmcgdG8gdGhlIFRMUyBsYXllciBidXQgcmF0aGVyIGEgYmluZGluZyB0byB0aGUgVG9rZW4gSUQs
IEkgdGhpbmsuDQoNClZpZXcgSW5saW5lPGh0dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlv
bi5vdXRsb29rLmNvbS8/dXJsPWh0dHBzJTNBJTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5t
b3phd3MubmV0JTJGRDQ4JTIzaW5saW5lLTMyMSZkYXRhPTAyJTdDMDElN0NBbmRyZWkuUG9wb3Yl
NDBtaWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZiNDkzM2QyMjYwOGQ1MGRiYmYyZTglN0M3MmY5
ODhiZjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3QzElN0MwJTdDNjM2NDMwMDIzMjQ5Nzk5Mzk4
JnNkYXRhPWswanElMkJadXlqcyUyQkNCTURWaHBpY2NveXNsdWFIR3JRV0ZaVUc0em12UWpBJTNE
JnJlc2VydmVkPTA+ZHJhZnQtaWV0Zi10b2tiaW5kLXByb3RvY29sLnR4dDo1MTQNCkFuIGluaXRp
YWwgc2V0IG9mIHJlZ2lzdHJhdGlvbnMgZm9yIHRoaXMgcmVnaXN0cnkgZm9sbG93czoNCg0KVGhl
c2UgcmVnaXN0cmF0aW9uIGxpc3RzIHdvdWxkIGJlbmVmaXQgZnJvbSBzb21lIGp1ZGljaW91cyB3
aGl0ZXNwYWNlLiBFLmcuLA0KDQpWYWx1ZTogMA0KDQpEZXNjcmlwdGlvbjogcnNhMjA0OF9wa2Nz
MS41DQoNClNwZWNpZmljYXRpb246IHRoaXMgZG9jdW1lbnQNCg0KDQoNClZhbHVlOiAxDQoNCk9y
IGFsdGVybmF0ZWx5Og0KDQpWYWx1ZTogMA0KDQoNCg0KRGVzY3JpcHRpb246IHJzYTIwNDhfcGtj
czEuNQ0KDQoNCg0KU3BlY2lmaWNhdGlvbjogdGhpcyBkb2N1bWVudA0KDQoNCg0KDQoNClZhbHVl
OiAxDQoNClZpZXcgSW5saW5lPGh0dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRs
b29rLmNvbS8/dXJsPWh0dHBzJTNBJTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3Mu
bmV0JTJGRDQ4JTIzaW5saW5lLTMyMiZkYXRhPTAyJTdDMDElN0NBbmRyZWkuUG9wb3YlNDBtaWNy
b3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZiNDkzM2QyMjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhiZjg2
ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3QzElN0MwJTdDNjM2NDMwMDIzMjQ5Nzk5Mzk4JnNkYXRh
PXNTVmMlMkZNZThGaVVWQWdxVFVjVzlDdXJxJTJGTjdxMXkyRWFtRnBVQ2RKVklnJTNEJnJlc2Vy
dmVkPTA+ZHJhZnQtaWV0Zi10b2tiaW5kLXByb3RvY29sLnR4dDo2MTUNClRoZSBtYW5uZXIgaW4g
d2hpY2ggYSB0b2tlbiBpcyBib3VuZCB0byB0aGUgVExTIGxheWVyIGlzIGFwcGxpY2F0aW9uLQ0K
ZGVmaW5lZCBhbmQgYmV5b25kIHRoZSBzY29wZSBvZiB0aGlzIGRvY3VtZW50LiBIb3dldmVyLCB0
aGUNCnJlc3VsdGluZyBib3VuZCB0b2tlbiBuZWVkcyB0byBiZSBpbnRlZ3JpdHktcHJvdGVjdGVk
LCBzbyB0aGF0IGFuDQoNClRoaXMgZG9lc24ndCBzZWVtIHJpZ2h0OiB0aGUgYmluZGluZyBpcyBw
cm92aWRlIGJ5IHRoZSBFS00gc2lnbmF0dXJlLg0KDQpWaWV3IElubGluZTxodHRwczovL25hMDEu
c2FmZWxpbmtzLnByb3RlY3Rpb24ub3V0bG9vay5jb20vP3VybD1odHRwcyUzQSUyRiUyRm1venBo
YWItaWV0Zi5kZXZzdmNkZXYubW96YXdzLm5ldCUyRkQ0OCUyM2lubGluZS0zMjMmZGF0YT0wMiU3
QzAxJTdDQW5kcmVpLlBvcG92JTQwbWljcm9zb2Z0LmNvbSU3QzM3ZTMxMjk0NWE2YjQ5MzNkMjI2
MDhkNTBkYmJmMmU4JTdDNzJmOTg4YmY4NmYxNDFhZjkxYWIyZDdjZDAxMWRiNDclN0MxJTdDMCU3
QzYzNjQzMDAyMzI0OTc5OTM5OCZzZGF0YT1PRWhWQ3pQSSUyQnVuVDB2Y242c3p4bGpSSFNVbW4w
blhSMTd4VmpRNU1JWWclM0QmcmVzZXJ2ZWQ9MD5kcmFmdC1pZXRmLXRva2JpbmQtcHJvdG9jb2wu
dHh0OjY0Mw0KbW9kZSB3aGVyZSB0aGV5IGRvbid0IHN0b3JlIG9yIHVzZSB0b2tlbnMgc3VwcGxp
ZWQgYnkgdGhlIHNlcnZlciwNCmUuZy4gImluIHByaXZhdGUiIGJyb3dzaW5nLiBXaGVuIG9wZXJh
dGluZyBpbiB0aGlzIHNwZWNpYWwgcHJpdmFjeQ0KbW9kZSwgYXBwbGljYXRpb25zIFNIT1VMRCB1
c2UgbmV3bHkgZ2VuZXJhdGVkIFRva2VuIEJpbmRpbmcga2V5cyBhbmQNCg0KTml0OiAiZS5nLiIg
aGFzIGEgY29tbWEgYWZ0ZXIgaXQuDQoNClJFUE9TSVRPUlkNCnJJRVRGUkVWSUVXIGlldGYtcmV2
aWV3DQoNClJFVklTSU9OIERFVEFJTA0KaHR0cHM6Ly9tb3pwaGFiLWlldGYuZGV2c3ZjZGV2Lm1v
emF3cy5uZXQvRDQ4PGh0dHBzOi8vbmEwMS5zYWZlbGlua3MucHJvdGVjdGlvbi5vdXRsb29rLmNv
bS8/dXJsPWh0dHBzJTNBJTJGJTJGbW96cGhhYi1pZXRmLmRldnN2Y2Rldi5tb3phd3MubmV0JTJG
RDQ4JmRhdGE9MDIlN0MwMSU3Q0FuZHJlaS5Qb3BvdiU0MG1pY3Jvc29mdC5jb20lN0MzN2UzMTI5
NDVhNmI0OTMzZDIyNjA4ZDUwZGJiZjJlOCU3QzcyZjk4OGJmODZmMTQxYWY5MWFiMmQ3Y2QwMTFk
YjQ3JTdDMSU3QzAlN0M2MzY0MzAwMjMyNDk3OTkzOTgmc2RhdGE9SWlWVENJVmRVVFJBMmtaYVdC
bFhiYzJpRXZkRHBqUGE3RFFRcDdPMnN6ZyUzRCZyZXNlcnZlZD0wPg0KDQpFTUFJTCBQUkVGRVJF
TkNFUw0KaHR0cHM6Ly9tb3pwaGFiLWlldGYuZGV2c3ZjZGV2Lm1vemF3cy5uZXQvc2V0dGluZ3Mv
cGFuZWwvZW1haWxwcmVmZXJlbmNlcy88aHR0cHM6Ly9uYTAxLnNhZmVsaW5rcy5wcm90ZWN0aW9u
Lm91dGxvb2suY29tLz91cmw9aHR0cHMlM0ElMkYlMkZtb3pwaGFiLWlldGYuZGV2c3ZjZGV2Lm1v
emF3cy5uZXQlMkZzZXR0aW5ncyUyRnBhbmVsJTJGZW1haWxwcmVmZXJlbmNlcyUyRiZkYXRhPTAy
JTdDMDElN0NBbmRyZWkuUG9wb3YlNDBtaWNyb3NvZnQuY29tJTdDMzdlMzEyOTQ1YTZiNDkzM2Qy
MjYwOGQ1MGRiYmYyZTglN0M3MmY5ODhiZjg2ZjE0MWFmOTFhYjJkN2NkMDExZGI0NyU3QzElN0Mw
JTdDNjM2NDMwMDIzMjQ5Nzk5Mzk4JnNkYXRhPWZ1bkxnUlpudEZEanolMkZRVCUyQmc1WUMlMkJt
JTJCcjh5MUlYT1EyUmlTUGQ0bFgwTSUzRCZyZXNlcnZlZD0wPg0KDQpUbzogZWtyLW1veiwgZWty
DQoNCg==

--_000_CY4PR21MB01206A90DB61E78720B790F68C740CY4PR21MB0120namp_
Content-Type: text/html; charset="utf-8"
Content-Transfer-Encoding: base64
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--_000_CY4PR21MB01206A90DB61E78720B790F68C740CY4PR21MB0120namp_--


From nobody Mon Oct  9 12:23:36 2017
Return-Path: <ekr@rtfm.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 1616E132EC4 for <unbearable@ietfa.amsl.com>; Mon,  9 Oct 2017 12:23:35 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.899
X-Spam-Level: 
X-Spam-Status: No, score=-1.899 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001] autolearn=unavailable autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=rtfm-com.20150623.gappssmtp.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id pZMky5J2dsRk for <unbearable@ietfa.amsl.com>; Mon,  9 Oct 2017 12:23:31 -0700 (PDT)
Received: from mail-qt0-x234.google.com (mail-qt0-x234.google.com [IPv6:2607:f8b0:400d:c0d::234]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id C2734132949 for <unbearable@ietf.org>; Mon,  9 Oct 2017 12:23:30 -0700 (PDT)
Received: by mail-qt0-x234.google.com with SMTP id 1so5006718qtn.3 for <unbearable@ietf.org>; Mon, 09 Oct 2017 12:23:30 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=rtfm-com.20150623.gappssmtp.com; s=20150623; h=mime-version:in-reply-to:references:from:date:message-id:subject:to :cc; bh=BnDjgkj8GxkPmW0pDUy2J+kQtzQsN1YiZsRXnxh/E8Y=; b=wSmTI2rKpYP3wZhMFRmaXJhsN+s09pG7DZ1hwxMj2z9ZHoctyR9Ebrfr4T4wyI4fZ0 nh3pW1phfMZj4tl9sZfP99xMKS/syxABujEAsEbd3M6tVTu/aMDvfGhwwt0NHDEARmwm mk8T5phzs0+IhCvuj5nGUxeDoTOksnb2D8erSxEaNzbqm8IxEb5yGAz4erV+xHlN2bgh VJTz2mzdKrGnVsBajSBlMqACpBrHFO3W9g7ZF8YYELmZnWJqGBC+h0LQJrse0S0dsWiy wmd7ewZWgL6IlSCsvOMHrDMXnq6zJczOtstpUVxNi0ZlGFRyiUUcaEejhNGF7fdX04bR jpUQ==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:mime-version:in-reply-to:references:from:date :message-id:subject:to:cc; bh=BnDjgkj8GxkPmW0pDUy2J+kQtzQsN1YiZsRXnxh/E8Y=; b=SBFH/4EDz/VnMgKxUZeZIPXJcXdcJA/qmRpjZyxnMxWtqeaD1SWqN4cikzxseiNQwO 15vFbfyz06s0ob4KXvJKk+2jeOak94Cc+ngHJj3VB+7ywCz1B0wY0Q59SufI7lriIj0u EM8uTtScx/ExuLzl4zi5ADBdG2judottAUTA90g+jFwbQw8FjhdwF+K4H7i1/hVRBRl9 83EUKxg/rYVyXqNG94MWdkzUpfZMhB4Cgp9KRwsQb/WQrBbmWtX+yY9kmxKphzw/kru8 NOiKvHhPEMw5AIOVZFF6AX4LQL8y4UG8ynSMKFGB9JMiNpRJ5fC+MoJ9gV6drakPzN8p yF2Q==
X-Gm-Message-State: AMCzsaVoVWi+1FVrUntsvs1q3eMnG1G9uajOH0gRYHyttL8pqP3XfhY1 RSwRPZ5gSPqm7i90GIVqRxbNh3Up86sWPiqwnTH/1A==
X-Google-Smtp-Source: AOwi7QAELm0ffYpk4j2ZhMR1TJ88BVwRVejlH2G9Y1iY9BmmyqwqSV6ArqhxKN7Rwy9E8xBal18/Gq/ZYKzn5Do9m84=
X-Received: by 10.37.51.68 with SMTP id z65mr465588ybz.353.1507577009812; Mon, 09 Oct 2017 12:23:29 -0700 (PDT)
MIME-Version: 1.0
Received: by 10.129.75.194 with HTTP; Mon, 9 Oct 2017 12:22:49 -0700 (PDT)
In-Reply-To: <CY4PR21MB01206A90DB61E78720B790F68C740@CY4PR21MB0120.namprd21.prod.outlook.com>
References: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com> <CY4PR21MB01206A90DB61E78720B790F68C740@CY4PR21MB0120.namprd21.prod.outlook.com>
From: Eric Rescorla <ekr@rtfm.com>
Date: Mon, 9 Oct 2017 12:22:49 -0700
Message-ID: <CABcZeBOc5mYn2PeU6t0cTqbuec7dwwVxPP4geaMBW-dE5U2Hxg@mail.gmail.com>
To: Andrei Popov <Andrei.Popov@microsoft.com>
Cc: IETF Tokbind WG <unbearable@ietf.org>,  "draft-ietf-tokbind-protocol@ietf.org" <draft-ietf-tokbind-protocol@ietf.org>
Content-Type: multipart/alternative; boundary="001a1148aa62244b88055b22203f"
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/mKCmABpxa-N95X7sLlrYWPr6nVY>
Subject: Re: [Unbearable] AD Review: draft-ietf-tokbind-protocol-15.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 09 Oct 2017 19:23:35 -0000

--001a1148aa62244b88055b22203f
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

On Mon, Oct 9, 2017 at 10:49 AM, Andrei Popov <Andrei.Popov@microsoft.com>
wrote:

> Hi Eric,
>
>
>
> Thanks for the review.
>
>
>
>    - Specifically can you verify that you intended to deviate from the
>    TLS data structures?
>
> Yes, TB specs reuse the =E2=80=9CTLS Presentation Language=E2=80=9D, but =
we define our own
> data structures. Where the WG was not satisfied with the TLS-style
> formatting of values, we changed them. The formats we use are the result =
of
> prolonged discussions and represent the current WG consensus.
>

OK, I've got no problem with that as long as it's intentional


>
>
> TLS WG RFCs define a lot of generic names such as =E2=80=9CECPoint=E2=80=
=9D. I felt at
> liberty to redefine them in a different protocol spec produced by a
> different WG. If you think this is a bad idea, I don=E2=80=99t mind renam=
ing, e.g.,
> =E2=80=9CTB_ECPoint=E2=80=9D. Should I go ahead and rename?
>

I think that would be better, but I could live without if you think it's
really bad. Minimally I think you need to call it out in the text, though.

-Ekr


>
> Cheers,
>
>
>
> Andrei
>
>
>
> *From:* Eric Rescorla [mailto:ekr@rtfm.com]
> *Sent:* Saturday, October 7, 2017 12:45 PM
> *To:* IETF Tokbind WG <unbearable@ietf.org>; draft-ietf-tokbind-protocol@
> ietf.org
> *Subject:* AD Review: draft-ietf-tokbind-protocol-15.txt
>
>
>
> A rich version of this review can be found at:
>
> https://mozphab-ietf.devsvcdev.mozaws.net/D48
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48&data=3D02%7C01%7CAndrei.Popov%40microsof=
t.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91ab2d7cd011db47=
%7C1%7C0%7C636430023249789390&sdata=3DW856D6FDlIXeYngiYusDRBDzFzkZ3KoCpYqfy=
ojmtqo%3D&reserved=3D0>
>
> 1.       If you make an account and login, you can respond to the comment=
s
>
> and we can try to resolve them before you produce a new draft.
>
> 2.       When you're ready to produce a new draft, you can either upload
>
> it to the draft repo or send me the pre-draft and either way I'll
> take care of getting it uploaded here, so we can see diffs, etc.
>
>
>
> This document seems like it is in fairly good shape. See below for
> comments. Specifically can you verify that you intended to deviate from t=
he
> TLS data structures?
>
>
>
> *INLINE COMMENTS*
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-307&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DhVf1650fx3r7Lnbgh32L25JU=
wx4FnlwQUMEswd0gFGk%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:111*
>
> with the private key. The corresponding public key is included in
>
> the Token Binding identifier structure (described in the Section 3.2
>
> "TokenBinding.tokenbindingid"). Token Bindings are long-lived, i.e.,
>
> the rest of this would be clear if you said "Token Binding ID" here.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-306&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DlKU4dIN5S4JiWFHTBjw2wHIz=
B%2BdFeFjQbGB0fuh3Zj0%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:114*
>
> they encompass multiple TLS connections and TLS sessions between a
>
> given client and server. To protect privacy, Token Binding IDs are
>
> never conveyed over insecure connections and can be reset by the user
>
> Can you clarify that while the TB is long-lived, the PoP needs to be
> refreshed at least as often as you do a full TLS handshake.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-308&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DctlvGcCUAo4MxrWonLJPyiI6=
%2FU1g%2FVhWSkpBfG23QXY%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:121*
>
> cryptographic hash) in the token. Later on, when a client presents a
>
> security token containing a Token Binding ID, the server ensures the
>
> ID in the token matches the ID of the Token Binding established with
>
> I would say "verifies that"
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-309&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DPUHGJWU4gXOlvRhShnXDtP6V=
MgcJ%2FOd7RoTOb3gepik%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:209*
>
> opaque point <1..2^8-1>;
>
> } ECPoint;
>
> ECPoint also exists in RFC 4492, but with different semantics. You should
> rename.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-310&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DWuHbRliA%2FMT7fDeLF9PANv=
QSipnX%2B8HHosNHynuX%2Fcw%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:231*
>
> opaque extension_data<0..2^16-1>;
>
> } Extension;
>
> IMPORTANT: this definition conflicts with the RFC5246 Extension type, so
> you should rename it, thus allowing a merged grammar.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-311&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3D44FpSI29Z2%2FOvrzotVZsS4=
KuD%2FUTbjnehNoEW2Dgzq8%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:240*
>
> TokenBindingID tokenbindingid;
>
> opaque signature<0..2^16-1>; /* Signature over the concatenation
>
> of tokenbinding_type,
>
> Does 0 bytes make sense here
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-317&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DyQiqrG9E9kg9ysxZxb021uA1=
BvVWn%2Bz5rdBezYsPYbk%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:249*
>
> TokenBinding tokenbindings<0..2^16-1>;
>
> } TokenBindingMessage;
>
> This zero seems wrong, as you require at least one TokenBinding structure
> and those cannot be zero length.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-313&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DAiu9X1ySApS6NLsMh%2BjUea=
qq3TFHrxKZ6bl2h%2B2aSX8%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:264*
>
> o referred_token_binding - used when requesting tokens that are
>
> intended to be presented to a different server.
>
> Requesting?
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-324&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3Dm4gKe%2FdyEYA3ojgkU5Xn%2=
BxUWw2lPrQhsVGIA%2Bm95VUo%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:275*
>
> referred_token_binding. Such a bound token enjoys the protections
>
> discussed below in Section 7 "Security Considerations".
>
> IMPORTANT: This does not appear to be the case. Did the text go missing?
> In general, this referred case seems fairly confusing and needs more
> explication in this document.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-314&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DP%2FHkbEIHSyrFl5hhw5T3Xk=
vJhZphC1emZOfMm0ICqk4%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:282*
>
> parameters, the length (in bytes) of the Token Binding public key,
>
> and the Token Binding public key itself. Token Binding ID can be
>
> obtained from the TokenBinding structure by discarding the Token
>
> Nit: "The Token Binding ID"
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-315&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DTzjkrJWQIH44w9HVNk5efwsN=
gRbCJdKgyMnTyUVIUuI%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:296*
>
> define Token Binding keys using other elliptic curves with their
>
> corresponding signature and point formats.
>
> IMPORTANT: As read, this is a different format than that in RFC 4492,
> because it does not include the type field required by X9.62. I have two
> comments about this:
>
>    1. It seems unwise to use a different format than TLS. Was that
>    intentional?
>    2. If the WG has consensus to do so, that should be called out very
>    clearly.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-316&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249789390&sdata=3DQOLWnvph%2BZvVLXBubWOChr=
BEZGC3ZxUhyApYg9P%2B7NQ%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:319*
>
> [FIPS.186-4.2013]. R and S are encoded in big-endian format,
>
> preserving any leading zero bytes.
>
> IMPORTANT: This is also a different format than that specified in RFC
> 4492. See the above comments.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-318&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3D4i%2BpvrB7mEjtfvTPXtcxCB=
UJplqS2stDLTEnJ5o%2BJQg%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:394*
>
> keys MUST NOT be broader than the scope of the tokens, as defined by
>
> the application protocol.
>
> I find this a little hard to read. I think what you're saying is that (fo=
r
> instance) in HTTP you need to scope the key no more widely than the cooki=
e?
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-319&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3DfmKe9GW%2Fk2O9yIMmDzGrqH=
RDtT7VpxBtD3cfW2gBSI8%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:455*
>
> be rejected by the server. The effect of this is application-
>
> specific, e.g. failing requests, a requirement for the client to re-
>
> authenticate and present a different token, or connection
>
> Nit: "e.g." has a comma after it.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-320&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3DVcQfStUVKadYgd4ejNEQCgM9=
XTlb0vA5dpxhUY5F0rU%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:462*
>
> Security tokens can be bound to the TLS layer in a variety of ways:
>
> by embedding the Token Binding ID or its cryptographic hash in the
>
> token, or by maintaining a database mapping tokens to Token Binding
>
> This isn't a binding to the TLS layer but rather a binding to the Token
> ID, I think.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-321&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3Dk0jq%2BZuyjs%2BCBMDVhpic=
coysluaHGrQWFZUG4zmvQjA%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:514*
>
> An initial set of registrations for this registry follows:
>
> These registration lists would benefit from some judicious whitespace.
> E.g.,
>
> Value: 0
>
> Description: rsa2048_pkcs1.5
>
> Specification: this document
>
>
>
> Value: 1
>
> Or alternately:
>
> Value: 0
>
>
>
> Description: rsa2048_pkcs1.5
>
>
>
> Specification: this document
>
>
>
>
>
> Value: 1
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-322&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3DsSVc%2FMe8FiUVAgqTUcW9Cu=
rq%2FN7q1y2EamFpUCdJVIg%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:615*
>
> The manner in which a token is bound to the TLS layer is application-
>
> defined and beyond the scope of this document. However, the
>
> resulting bound token needs to be integrity-protected, so that an
>
> This doesn't seem right: the binding is provide by the EKM signature.
>
>
>
> View Inline
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48%23inline-323&data=3D02%7C01%7CAndrei.Pop=
ov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91a=
b2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3DOEhVCzPI%2BunT0vcn6szxlj=
RHSUmn0nXR17xVjQ5MIYg%3D&reserved=3D0>
> *draft-ietf-tokbind-protocol.txt:643*
>
> mode where they don't store or use tokens supplied by the server,
>
> e.g. "in private" browsing. When operating in this special privacy
>
> mode, applications SHOULD use newly generated Token Binding keys and
>
> Nit: "e.g." has a comma after it.
>
>
>
> *REPOSITORY*
>
> rIETFREVIEW ietf-review
>
>
>
> *REVISION DETAIL*
>
> https://mozphab-ietf.devsvcdev.mozaws.net/D48
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2FD48&data=3D02%7C01%7CAndrei.Popov%40microsof=
t.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91ab2d7cd011db47=
%7C1%7C0%7C636430023249799398&sdata=3DIiVTCIVdUTRA2kZaWBlXbc2iEvdDpjPa7DQQp=
7O2szg%3D&reserved=3D0>
>
>
>
> *EMAIL PREFERENCES*
>
> https://mozphab-ietf.devsvcdev.mozaws.net/settings/panel/emailpreferences=
/
> <https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A%2F%2Fmozph=
ab-ietf.devsvcdev.mozaws.net%2Fsettings%2Fpanel%2Femailpreferences%2F&data=
=3D02%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e=
8%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&sdata=3Df=
unLgRZntFDjz%2FQT%2Bg5YC%2Bm%2Br8y1IXOQ2RiSPd4lX0M%3D&reserved=3D0>
>
>
>
> *To: *ekr-moz, ekr
>
>
>

--001a1148aa62244b88055b22203f
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><br><div class=3D"gmail_extra"><br><div class=3D"gmail_quo=
te">On Mon, Oct 9, 2017 at 10:49 AM, Andrei Popov <span dir=3D"ltr">&lt;<a =
href=3D"mailto:Andrei.Popov@microsoft.com" target=3D"_blank">Andrei.Popov@m=
icrosoft.com</a>&gt;</span> wrote:<br><blockquote class=3D"gmail_quote" sty=
le=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">





<div lang=3D"EN-US" link=3D"blue" vlink=3D"purple">
<div class=3D"m_1099286070813545199WordSection1">
<p class=3D"MsoNormal">Hi Eric,<u></u><u></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<p class=3D"MsoNormal">Thanks for the review.<u></u><u></u></p><span class=
=3D"">
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<ul style=3D"margin-top:0in" type=3D"disc">
<li class=3D"m_1099286070813545199MsoListParagraph" style=3D"margin-left:0i=
n">Specifically can you verify that you intended to deviate from the TLS da=
ta structures?<u></u><u></u></li></ul>
</span><p class=3D"MsoNormal">Yes, TB specs reuse the =E2=80=9CTLS Presenta=
tion Language=E2=80=9D, but we define our own data structures. Where the WG=
 was not satisfied with the TLS-style formatting of values, we changed them=
. The formats we use are the result of prolonged discussions
 and represent the current WG consensus.</p></div></div></blockquote><div><=
br></div><div>OK, I&#39;ve got no problem with that as long as it&#39;s int=
entional</div><div>=C2=A0</div><blockquote class=3D"gmail_quote" style=3D"m=
argin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div lang=3D"=
EN-US" link=3D"blue" vlink=3D"purple"><div class=3D"m_1099286070813545199Wo=
rdSection1"><p class=3D"MsoNormal"><u></u><u></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<p class=3D"MsoNormal">TLS WG RFCs define a lot of generic names such as =
=E2=80=9CECPoint=E2=80=9D. I felt at liberty to redefine them in a differen=
t protocol spec produced by a different WG. If you think this is a bad idea=
, I don=E2=80=99t mind renaming, e.g., =E2=80=9CTB_ECPoint=E2=80=9D. Should
 I go ahead and rename?</p></div></div></blockquote><div><br></div><div>I t=
hink that would be better, but I could live without if you think it&#39;s r=
eally bad. Minimally I think you need to call it out in the text, though.</=
div><div><br></div><div>-Ekr</div><div><br></div><blockquote class=3D"gmail=
_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:=
1ex"><div lang=3D"EN-US" link=3D"blue" vlink=3D"purple"><div class=3D"m_109=
9286070813545199WordSection1"><p class=3D"MsoNormal"><u></u><u></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<p class=3D"MsoNormal">Cheers,<u></u><u></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<p class=3D"MsoNormal">Andrei<u></u><u></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<p class=3D"MsoNormal"><b>From:</b> Eric Rescorla [mailto:<a href=3D"mailto=
:ekr@rtfm.com" target=3D"_blank">ekr@rtfm.com</a>] <br>
<b>Sent:</b> Saturday, October 7, 2017 12:45 PM<br>
<b>To:</b> IETF Tokbind WG &lt;<a href=3D"mailto:unbearable@ietf.org" targe=
t=3D"_blank">unbearable@ietf.org</a>&gt;; <a href=3D"mailto:draft-ietf-tokb=
ind-protocol@ietf.org" target=3D"_blank">draft-ietf-tokbind-protocol@<wbr>i=
etf.org</a><br>
<b>Subject:</b> AD Review: draft-ietf-tokbind-protocol-<wbr>15.txt<u></u><u=
></u></p>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<div>
<div>
<div><span class=3D"">
<p>A rich version of this review can be found at:<u></u><u></u></p>
<p><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttps%3A=
%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48&amp;data=3D02%7C01%7CAndrei.P=
opov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af9=
1ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DW856D6FDlIXeYngiYu=
sDRBDzFzkZ3KoCpYqfyojmtqo%3D&amp;reserved=3D0" target=3D"_blank">https://mo=
zphab-ietf.<wbr>devsvcdev.mozaws.net/D48</a><u></u><u></u></p>
</span><p class=3D"MsoNormal" style=3D"margin-left:47.25pt">
<u></u><span style=3D"font-size:9.5pt"><span>1.<span style=3D"font:7.0pt &q=
uot;Times New Roman&quot;">=C2=A0=C2=A0=C2=A0=C2=A0=C2=A0=C2=A0
</span></span></span><u></u><span style=3D"font-size:9.5pt">If you make an =
account and login, you can respond to the comments<u></u><u></u></span></p>=
<span class=3D"">
<p><span style=3D"font-size:9.5pt">and we can try to resolve them before yo=
u produce a new draft.<u></u><u></u></span></p>
</span><p class=3D"MsoNormal" style=3D"margin-left:47.25pt">
<u></u><span style=3D"font-size:9.5pt"><span>2.<span style=3D"font:7.0pt &q=
uot;Times New Roman&quot;">=C2=A0=C2=A0=C2=A0=C2=A0=C2=A0=C2=A0
</span></span></span><u></u><span style=3D"font-size:9.5pt">When you&#39;re=
 ready to produce a new draft, you can either upload<u></u><u></u></span></=
p><div><div class=3D"h5">
<p><span style=3D"font-size:9.5pt">it to the draft repo or send me the pre-=
draft and either way I&#39;ll<br>
take care of getting it uploaded here, so we can see diffs, etc.<u></u><u><=
/u></span></p>
<p><u></u>=C2=A0<u></u></p>
<p>This document seems like it is in fairly good shape. See below for comme=
nts. Specifically can you verify that you intended to deviate from the TLS =
data structures?<u></u><u></u></p>
</div></div></div>
</div><div><div class=3D"h5">
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<p class=3D"MsoNormal"><strong><span style=3D"font-family:&quot;Calibri&quo=
t;,sans-serif">INLINE COMMENTS</span></strong><u></u><u></u></p>
<div>
<div style=3D"margin-top:4.5pt;margin-bottom:9.0pt">
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-307&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3Dh=
Vf1650fx3r7Lnbgh32L25JUwx4FnlwQUMEswd0gFGk%3D&amp;reserved=3D0" target=3D"_=
blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:111</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">with the private key. The=
 corresponding public key is included in
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">the Token Binding identif=
ier structure (described in the Section 3.2
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">&quot;TokenBinding.tokenb=
indingid&quot;)<wbr>. Token Bindings are long-lived, i.e.,
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">the rest of this would be clear if you said &quot=
;Token Binding ID&quot; here.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-306&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3Dl=
KU4dIN5S4JiWFHTBjw2wHIzB%2BdFeFjQbGB0fuh3Zj0%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:114</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">they encompass multiple T=
LS connections and TLS sessions between a
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">given client and server. =
To protect privacy, Token Binding IDs are
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">never conveyed over insec=
ure connections and can be reset by the user
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Can you clarify that while the TB is long-lived, =
the PoP needs to be refreshed at least as often as you do a full TLS handsh=
ake.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-308&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3Dc=
tlvGcCUAo4MxrWonLJPyiI6%2FU1g%2FVhWSkpBfG23QXY%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:121</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">cryptographic hash) in th=
e token. Later on, when a client presents a
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">security token containing=
 a Token Binding ID, the server ensures the
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">ID in the token matches t=
he ID of the Token Binding established with
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">I would say &quot;verifies that&quot;<u></u><u></=
u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-309&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DP=
UHGJWU4gXOlvRhShnXDtP6VMgcJ%2FOd7RoTOb3gepik%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:209</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">opaque point &lt;1..2^8-1=
&gt;;
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">} ECPoint;
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">ECPoint also exists in RFC 4492, but with differe=
nt semantics. You should rename.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-310&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DW=
uHbRliA%2FMT7fDeLF9PANvQSipnX%2B8HHosNHynuX%2Fcw%3D&amp;reserved=3D0" targe=
t=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:231</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">opaque extension_data&lt;=
0..2^16-1&gt;;
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">} Extension;
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<div style=3D"border:none;border-left:solid #c0392b 2.25pt;padding:0in 0in =
0in 9.0pt;margin-top:12.0pt;margin-bottom:12.0pt">
<p class=3D"MsoNormal" style=3D"background:#f4dddb"><span class=3D"m_109928=
6070813545199m-1066761602980937256gmail-m7721316506833173500remarkup-note-w=
ord">IMPORTANT:</span> this definition conflicts with the RFC5246 Extension=
 type, so you should rename it, thus allowing a merged grammar.<u></u><u></=
u></p>
</div>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-311&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3D4=
4FpSI29Z2%2FOvrzotVZsS4KuD%2FUTbjnehNoEW2Dgzq8%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:240</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">TokenBindingID tokenbindi=
ngid;
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">opaque signature&lt;0..2^=
16-1&gt;; /* Signature over the concatenation
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">of tokenbinding_type,
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Does 0 bytes make sense here<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-317&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3Dy=
QiqrG9E9kg9ysxZxb021uA1BvVWn%2Bz5rdBezYsPYbk%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:249</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">TokenBinding tokenbinding=
s&lt;0..2^16-1&gt;;
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">} TokenBindingMessage;
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">This zero seems wrong, as you require at least on=
e TokenBinding structure and those cannot be zero length.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-313&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DA=
iu9X1ySApS6NLsMh%2BjUeaqq3TFHrxKZ6bl2h%2B2aSX8%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:264</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">o referred_token_binding =
- used when requesting tokens that are
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">intended to be presented =
to a different server.
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Requesting?<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-324&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3Dm=
4gKe%2FdyEYA3ojgkU5Xn%2BxUWw2lPrQhsVGIA%2Bm95VUo%3D&amp;reserved=3D0" targe=
t=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:275</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">referred_token_binding. S=
uch a bound token enjoys the protections
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">discussed below in Sectio=
n 7 &quot;Security Considerations&quot;.
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<div style=3D"border:none;border-left:solid #c0392b 2.25pt;padding:0in 0in =
0in 9.0pt;margin-top:12.0pt;margin-bottom:12.0pt">
<p class=3D"MsoNormal" style=3D"background:#f4dddb"><span class=3D"m_109928=
6070813545199m-1066761602980937256gmail-m7721316506833173500remarkup-note-w=
ord">IMPORTANT:</span> This does not appear to be the case. Did the text go=
 missing? In general, this referred case seems fairly confusing
 and needs more explication in this document.<u></u><u></u></p>
</div>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-314&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DP=
%2FHkbEIHSyrFl5hhw5T3XkvJhZphC1emZOfMm0ICqk4%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:282</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">parameters, the length (i=
n bytes) of the Token Binding public key,
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">and the Token Binding pub=
lic key itself. Token Binding ID can be
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">obtained from the TokenBi=
nding structure by discarding the Token
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Nit: &quot;The Token Binding ID&quot;<u></u><u></=
u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-315&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DT=
zjkrJWQIH44w9HVNk5efwsNgRbCJdKgyMnTyUVIUuI%3D&amp;reserved=3D0" target=3D"_=
blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:296</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">define Token Binding keys=
 using other elliptic curves with their
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">corresponding signature a=
nd point formats.
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<div style=3D"border:none;border-left:solid #c0392b 2.25pt;padding:0in 0in =
0in 9.0pt;margin-top:12.0pt;margin-bottom:12.0pt">
<p class=3D"MsoNormal" style=3D"background:#f4dddb"><span class=3D"m_109928=
6070813545199m-1066761602980937256gmail-m7721316506833173500remarkup-note-w=
ord">IMPORTANT:</span> As read, this is a different format than that in RFC=
 4492, because it does not include the type field required
 by X9.62. I have two comments about this:<u></u><u></u></p>
</div>
<ol start=3D"1" type=3D"1">
<li class=3D"MsoNormal">
It seems unwise to use a different format than TLS. Was that intentional?<u=
></u><u></u></li><li class=3D"MsoNormal">
If the WG has consensus to do so, that should be called out very clearly.<u=
></u><u></u></li></ol>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-316&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249789390&amp;sdata=3DQ=
OLWnvph%2BZvVLXBubWOChrBEZGC3ZxUhyApYg9P%2B7NQ%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:319</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">[FIPS.186-4.2013]. R and =
S are encoded in big-endian format,
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">preserving any leading ze=
ro bytes.
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<div style=3D"border:none;border-left:solid #c0392b 2.25pt;padding:0in 0in =
0in 9.0pt;margin-top:12.0pt;margin-bottom:12.0pt">
<p class=3D"MsoNormal" style=3D"background:#f4dddb"><span class=3D"m_109928=
6070813545199m-1066761602980937256gmail-m7721316506833173500remarkup-note-w=
ord">IMPORTANT:</span> This is also a different format than that specified =
in RFC 4492. See the above comments.<u></u><u></u></p>
</div>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-318&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3D4=
i%2BpvrB7mEjtfvTPXtcxCBUJplqS2stDLTEnJ5o%2BJQg%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:394</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">keys MUST NOT be broader =
than the scope of the tokens, as defined by
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">the application protocol.
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">I find this a little hard to read. I think what y=
ou&#39;re saying is that (for instance) in HTTP you need to scope the key n=
o more widely than the cookie?<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-319&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3Df=
mKe9GW%2Fk2O9yIMmDzGrqHRDtT7VpxBtD3cfW2gBSI8%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:455</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">be rejected by the server=
. The effect of this is application-
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">specific, e.g. failing re=
quests, a requirement for the client to re-
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">authenticate and present =
a different token, or connection
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Nit: &quot;e.g.&quot; has a comma after it.<u></u=
><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-320&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3DV=
cQfStUVKadYgd4ejNEQCgM9XTlb0vA5dpxhUY5F0rU%3D&amp;reserved=3D0" target=3D"_=
blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:462</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">Security tokens can be bo=
und to the TLS layer in a variety of ways:
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">by embedding the Token Bi=
nding ID or its cryptographic hash in the
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">token, or by maintaining =
a database mapping tokens to Token Binding
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">This isn&#39;t a binding to the TLS layer but rat=
her a binding to the Token ID, I think.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-321&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3Dk=
0jq%2BZuyjs%2BCBMDVhpiccoysluaHGrQWFZUG4zmvQjA%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:514</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">An initial set of registr=
ations for this registry follows:
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">These registration lists would benefit from some =
judicious whitespace. E.g.,<u></u><u></u></p>
<div style=3D"margin-top:9.0pt;margin-bottom:9.0pt">
<pre style=3D"line-height:11.25pt;font-variant-ligatures:normal;font-varian=
t-caps:normal;font-stretch:normal;background:rgba(71,87,120,0.08)"><span st=
yle=3D"font-size:8.5pt;font-family:Consolas">Value: 0<u></u><u></u></span><=
/pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Description: rsa2048_pkcs1.5<u></u><u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Specification: this document<u></u><u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas"><u></u>=C2=A0<u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Value: 1<u></u><u></u></span></pre>
</div>
<p style=3D"margin:6.0pt">Or alternately:<u></u><u></u></p>
<div style=3D"margin-top:9.0pt;margin-bottom:9.0pt">
<pre style=3D"line-height:11.25pt;font-variant-ligatures:normal;font-varian=
t-caps:normal;font-stretch:normal;background:rgba(71,87,120,0.08)"><span st=
yle=3D"font-size:8.5pt;font-family:Consolas">Value: 0<u></u><u></u></span><=
/pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas"><u></u>=C2=A0<u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Description: rsa2048_pkcs1.5<u></u><u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas"><u></u>=C2=A0<u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Specification: this document<u></u><u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas"><u></u>=C2=A0<u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas"><u></u>=C2=A0<u></u></span></pre>
<pre style=3D"line-height:11.25pt"><span style=3D"font-size:8.5pt;font-fami=
ly:Consolas">Value: 1<u></u><u></u></span></pre>
</div>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-322&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3Ds=
SVc%2FMe8FiUVAgqTUcW9Curq%2FN7q1y2EamFpUCdJVIg%3D&amp;reserved=3D0" target=
=3D"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:615</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">The manner in which a tok=
en is bound to the TLS layer is application-
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">defined and beyond the sc=
ope of this document. However, the
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">resulting bound token nee=
ds to be integrity-protected, so that an
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">This doesn&#39;t seem right: the binding is provi=
de by the EKM signature.<u></u><u></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div style=3D"border:solid #c7ccd9 1.0pt;padding:0in 0in 0in 0in;border-rad=
ius:3px">
<div style=3D"border:solid #e3e4e8 1.0pt;padding:0in 0in 0in 0in">
<div>
<p class=3D"MsoNormal" style=3D"background:#eff2f4"><span style=3D"color:#7=
4777d"><a href=3D"https://na01.safelinks.protection.outlook.com/?url=3Dhttp=
s%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48%23inline-323&amp;data=3D0=
2%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e8%7C=
72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=3DO=
EhVCzPI%2BunT0vcn6szxljRHSUmn0nXR17xVjQ5MIYg%3D&amp;reserved=3D0" target=3D=
"_blank"><span style=3D"text-decoration:none">View
 Inline</span></a></span><b><span style=3D"color:#4b4d51">draft-ietf-tokbin=
d-<wbr>protocol.txt:643</span></b><span style=3D"color:#74777d"><u></u><u><=
/u></span></p>
</div>
<div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">mode where they don&#39;t=
 store or use tokens supplied by the server,
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">e.g. &quot;in private&quo=
t; browsing. When operating in this special privacy
<u></u><u></u></span></p>
</div>
<div style=3D"margin-left:3.0pt;margin-right:3.0pt;background:rgba(152,207,=
235,0.35)">
<p class=3D"MsoNormal" style=3D"line-height:11.25pt;background:#f7f7f7"><sp=
an style=3D"font-size:8.5pt;font-family:Consolas">mode, applications SHOULD=
 use newly generated Token Binding keys and
<u></u><u></u></span></p>
</div>
</div>
</div>
<div style=3D"margin-top:6.0pt;margin-bottom:6.0pt">
<p style=3D"margin:6.0pt">Nit: &quot;e.g.&quot; has a comma after it.<u></u=
><u></u></p>
</div>
</div>
</div>
</div>
</div>
<div>
<div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<p class=3D"MsoNormal"><strong><span style=3D"font-family:&quot;Calibri&quo=
t;,sans-serif">REPOSITORY</span></strong><u></u><u></u></p>
<div>
<div>
<p class=3D"MsoNormal">rIETFREVIEW ietf-review<u></u><u></u></p>
</div>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<p class=3D"MsoNormal"><strong><span style=3D"font-family:&quot;Calibri&quo=
t;,sans-serif">REVISION DETAIL</span></strong><u></u><u></u></p>
<div>
<p class=3D"MsoNormal"><a href=3D"https://na01.safelinks.protection.outlook=
.com/?url=3Dhttps%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2FD48&amp;data=
=3D02%7C01%7CAndrei.Popov%40microsoft.com%7C37e312945a6b4933d22608d50dbbf2e=
8%7C72f988bf86f141af91ab2d7cd011db47%7C1%7C0%7C636430023249799398&amp;sdata=
=3DIiVTCIVdUTRA2kZaWBlXbc2iEvdDpjPa7DQQp7O2szg%3D&amp;reserved=3D0" target=
=3D"_blank">https://mozphab-ietf.<wbr>devsvcdev.mozaws.net/D48</a><u></u><u=
></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<p class=3D"MsoNormal"><strong><span style=3D"font-family:&quot;Calibri&quo=
t;,sans-serif">EMAIL PREFERENCES</span></strong><u></u><u></u></p>
<div>
<p class=3D"MsoNormal"><a href=3D"https://na01.safelinks.protection.outlook=
.com/?url=3Dhttps%3A%2F%2Fmozphab-ietf.devsvcdev.mozaws.net%2Fsettings%2Fpa=
nel%2Femailpreferences%2F&amp;data=3D02%7C01%7CAndrei.Popov%40microsoft.com=
%7C37e312945a6b4933d22608d50dbbf2e8%7C72f988bf86f141af91ab2d7cd011db47%7C1%=
7C0%7C636430023249799398&amp;sdata=3DfunLgRZntFDjz%2FQT%2Bg5YC%2Bm%2Br8y1IX=
OQ2RiSPd4lX0M%3D&amp;reserved=3D0" target=3D"_blank">https://mozphab-ietf.<=
wbr>devsvcdev.mozaws.net/settings/<wbr>panel/emailpreferences/</a><u></u><u=
></u></p>
</div>
</div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
<div>
<p class=3D"MsoNormal"><strong><span style=3D"font-family:&quot;Calibri&quo=
t;,sans-serif">To: </span>
</strong>ekr-moz, ekr<u></u><u></u></p>
</div>
</div>
</div>
</div></div></div>
<p class=3D"MsoNormal"><u></u>=C2=A0<u></u></p>
</div>
</div>
</div>

</blockquote></div><br></div></div>

--001a1148aa62244b88055b22203f--


From nobody Mon Oct  9 12:29:51 2017
Return-Path: <Andrei.Popov@microsoft.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 181F3132949; Mon,  9 Oct 2017 12:29:50 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -2.02
X-Spam-Level: 
X-Spam-Status: No, score=-2.02 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, RCVD_IN_MSPIKE_H4=-0.01, RCVD_IN_MSPIKE_WL=-0.01, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=microsoft.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id eGYLfRO_FQ_6; Mon,  9 Oct 2017 12:29:45 -0700 (PDT)
Received: from NAM03-CO1-obe.outbound.protection.outlook.com (mail-co1nam03on0132.outbound.protection.outlook.com [104.47.40.132]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 66B1F1286C7; Mon,  9 Oct 2017 12:29:45 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version; bh=oBqiuL5GKMuYK6761ZVD8TJskIPb6huFLgQi/iu51i8=; b=ZrDH5zEYxHeHwoyotelnfwCs/KdTPJK0C4vc73DwuJtk32PwVCIk4EtYBvcJKyC0Xkx86X3Qb6d561pkeT5KlTtTk4xbCys5zmvpxS+q+zUcQn85xvHL3fAruimRHu8HgnJCGb6zQq0H+primu0/uWPbLANOzZsJGqKW9fY9j5I=
Received: from CY4PR21MB0120.namprd21.prod.outlook.com (10.173.189.14) by CY4PR21MB0758.namprd21.prod.outlook.com (10.173.192.12) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.156.0; Mon, 9 Oct 2017 19:29:43 +0000
Received: from CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) by CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) with mapi id 15.20.0156.001; Mon, 9 Oct 2017 19:29:43 +0000
From: Andrei Popov <Andrei.Popov@microsoft.com>
To: Eric Rescorla <ekr@rtfm.com>
CC: IETF Tokbind WG <unbearable@ietf.org>, "draft-ietf-tokbind-protocol@ietf.org" <draft-ietf-tokbind-protocol@ietf.org>
Thread-Topic: AD Review: draft-ietf-tokbind-protocol-15.txt
Thread-Index: AQHTP6TRt9yVMQ3hAEWvH3AdHSYtFaLbzabAgAAbDYCAAAEbQA==
Date: Mon, 9 Oct 2017 19:29:42 +0000
Message-ID: <CY4PR21MB0120ADBB603D41EA6626642A8C740@CY4PR21MB0120.namprd21.prod.outlook.com>
References: <CABcZeBNUx5=WaFv1FdSpCrUR_Cud_y3Z914J40zTezLmaHuuzQ@mail.gmail.com> <CY4PR21MB01206A90DB61E78720B790F68C740@CY4PR21MB0120.namprd21.prod.outlook.com> <CABcZeBOc5mYn2PeU6t0cTqbuec7dwwVxPP4geaMBW-dE5U2Hxg@mail.gmail.com>
In-Reply-To: <CABcZeBOc5mYn2PeU6t0cTqbuec7dwwVxPP4geaMBW-dE5U2Hxg@mail.gmail.com>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach: 
X-MS-TNEF-Correlator: 
x-originating-ip: [2001:4898:80e8:e::4ca]
x-ms-publictraffictype: Email
x-microsoft-exchange-diagnostics: 1; CY4PR21MB0758; 6:tRpqXuCqHt6DftmURh9Nbd8wikm5C9oTTREwaK0wsg7gTsRoatbqTWvINbn1qyzsGjFEOOsIZauApl+9AyeuJX6S4gtML/3dgJ8vt6erbR+Ld5TCsvrGBobcijSsbIW97p8rykVD3DRnNupGTU0l0gb2Ce8j2LnRNYZ55mQWXRLwJtBLFPyh0k33Nq7mv4ckNxK48esxfF4e3KkExDz3vk1GPalR75HPe3Hnw9jB4HsaBOC4gh3gWJpHyBxurfBA0ZptqDDWRWv1sev4SEfk0D3Hs4Y/z2p9k7HuQJQ5r6res+SkYrnZ0SYSkW1KaUtt64Ir9n8/OFQt/etmvYL2rg==; 5:oCOwzn8aIYXujCLWTdFyZPCJXRsvf9pTBb2CBJHroNtNV8DVNpvlt++aBnC9eIkEkTV+Y3xfvO8x52uZXjj/0SgeNaCV5IxWXTk6V8OriBFSA4UvpW7hKnkK0xjbjmzkm81JhUwJAIHZdu1WLGLxyw==; 24:7oi+8itJsUPKPOKLA7ddYAOopN58sonxVVb4NeVn/6emcgQ8R/f4Jks9ky1Ez7h8t7AZ4eN7kWCopELHwCehYFbPM9GzTi7WOwIcal8WrLA=; 7:ebPCXJD4SisPlfkXamxxVECUGbao5sloxG4drg0uG+Degk/3nUr+klzmO7cgVR18hZslN449+fxo56nByyLOeOEq28F3pVHX2Jcxd76/9DJfjAgOIgqdy11+yGAW9KW2izh+6iAfMwZGrq8H+fk1MfljdhVBp7xDH/xN2p51K97bp6gxhMTcIs7+v5Fk14Rs1ouJ6qfro6QZwtcVWFJBkyB4bmUN/xm7InFexoTnJwc=
x-ms-exchange-antispam-srfa-diagnostics: SSOS;
x-ms-office365-filtering-correlation-id: e362e880-bb1f-447a-e6fe-08d50f4c17cb
x-ms-office365-filtering-ht: Tenant
x-microsoft-antispam: UriScan:; BCL:0; PCL:0; RULEID:(22001)(2017030254152)(48565401081)(2017052603199)(201703131423075)(201703031133081)(201702281549075); SRVR:CY4PR21MB0758; 
x-ms-traffictypediagnostic: CY4PR21MB0758:
x-exchange-antispam-report-test: UriScan:(158342451672863)(278428928389397)(89211679590171)(192374486261705)(189930954265078)(100405760836317)(219752817060721)(21748063052155);
x-microsoft-antispam-prvs: <CY4PR21MB07581D99131B34D320BAD5678C740@CY4PR21MB0758.namprd21.prod.outlook.com>
x-exchange-antispam-report-cfa-test: BCL:0; PCL:0; RULEID:(100000700101)(100105000095)(100000701101)(100105300095)(100000702101)(100105100095)(61425038)(6040450)(2401047)(8121501046)(5005006)(100000703101)(100105400095)(93006095)(93001095)(3002001)(10201501046)(6055026)(61426038)(61427038)(6041248)(20161123555025)(20161123564025)(201703131423075)(201702281528075)(201703061421075)(201703061406153)(20161123558100)(20161123562025)(20161123560025)(6072148)(201708071742011)(100000704101)(100105200095)(100000705101)(100105500095); SRVR:CY4PR21MB0758; BCL:0; PCL:0; RULEID:(100000800101)(100110000095)(100000801101)(100110300095)(100000802101)(100110100095)(100000803101)(100110400095)(100000804101)(100110200095)(100000805101)(100110500095); SRVR:CY4PR21MB0758; 
x-forefront-prvs: 045584D28C
x-forefront-antispam-report: SFV:NSPM; SFS:(10019020)(376002)(39860400002)(346002)(47760400005)(199003)(51444003)(43544003)(51914003)(189002)(50944005)(24454002)(377454003)(3280700002)(3660700001)(10090500001)(8936002)(53546010)(25786009)(478600001)(10290500003)(236005)(9686003)(53946003)(99286003)(6306002)(54896002)(55016002)(189998001)(72206003)(606006)(54356999)(86362001)(76176999)(50986999)(101416001)(86612001)(2906002)(19609705001)(14454004)(2900100001)(8990500004)(790700001)(6506006)(6116002)(7696004)(5660300001)(81156014)(81166006)(106356001)(229853002)(102836003)(105586002)(230783001)(2950100002)(6916009)(8676002)(7736002)(77096006)(22452003)(4326008)(6246003)(54906003)(966005)(53936002)(97736004)(33656002)(74316002)(6436002)(316002)(68736007)(579004)(559001); DIR:OUT; SFP:1102; SCL:1; SRVR:CY4PR21MB0758; H:CY4PR21MB0120.namprd21.prod.outlook.com; FPR:; SPF:None; PTR:InfoNoRecords;  A:1; MX:1; LANG:en; 
received-spf: None (protection.outlook.com: microsoft.com does not designate permitted sender hosts)
authentication-results: spf=none (sender IP is ) smtp.mailfrom=Andrei.Popov@microsoft.com; 
spamdiagnosticoutput: 1:99
spamdiagnosticmetadata: NSPM
Content-Type: multipart/alternative; boundary="_000_CY4PR21MB0120ADBB603D41EA6626642A8C740CY4PR21MB0120namp_"
MIME-Version: 1.0
X-OriginatorOrg: microsoft.com
X-MS-Exchange-CrossTenant-Network-Message-Id: e362e880-bb1f-447a-e6fe-08d50f4c17cb
X-MS-Exchange-CrossTenant-originalarrivaltime: 09 Oct 2017 19:29:43.1891 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 72f988bf-86f1-41af-91ab-2d7cd011db47
X-MS-Exchange-Transport-CrossTenantHeadersStamped: CY4PR21MB0758
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/Av1h7AZejQ4sAqNiCctyfLt29r4>
Subject: Re: [Unbearable] AD Review: draft-ietf-tokbind-protocol-15.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 09 Oct 2017 19:29:50 -0000

--_000_CY4PR21MB0120ADBB603D41EA6626642A8C740CY4PR21MB0120namp_
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: base64
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--_000_CY4PR21MB0120ADBB603D41EA6626642A8C740CY4PR21MB0120namp_
Content-Type: text/html; charset="utf-8"
Content-Transfer-Encoding: base64
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--_000_CY4PR21MB0120ADBB603D41EA6626642A8C740CY4PR21MB0120namp_--


From nobody Sun Oct 15 15:22:01 2017
Return-Path: <bounce+3a3868.40f-unbearable=ietf.org@github.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 92C3A13304E for <unbearable@ietfa.amsl.com>; Sun, 15 Oct 2017 15:22:00 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: 0.8
X-Spam-Level: 
X-Spam-Status: No, score=0.8 tagged_above=-999 required=5 tests=[BAYES_50=0.8,  DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HEADER_FROM_DIFFERENT_DOMAINS=0.001,  RCVD_IN_DNSWL_NONE=-0.0001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=github.com; domainkeys=pass (1024-bit key) header.sender=andreipo=microsoft.com@github.com header.d=github.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id 7cvo76HxHGOt for <unbearable@ietfa.amsl.com>; Sun, 15 Oct 2017 15:21:59 -0700 (PDT)
Received: from m69-169.mailgun.net (m69-169.mailgun.net [166.78.69.169]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id E3E66126BF0 for <unbearable@ietf.org>; Sun, 15 Oct 2017 15:21:58 -0700 (PDT)
DKIM-Signature: a=rsa-sha256; v=1; c=relaxed/relaxed; d=github.com; q=dns/txt;  s=mailo; t=1508106118; h=Content-Transfer-Encoding: Content-Type: Mime-Version: Subject: Message-ID: To: Reply-To: From: Date: Sender; bh=QY6xCZpwcEmY4cY8m5ini7zgjxF1lJM1UwwWGumzKtM=; b=ZCCDRNavhY6bGPOxeRQU2uYA0JxVLFYxeqLaC/vSqfDbjpGBDELQ42MSlT27qkwqTViRiID3 hGNEwD0OnCZvom68Dh0+az75GqrfsVCwIdaNrQwJ2eX62DDfwHWkOqwxGc3E2gtn+0vzCt8H ucjp04IwhYxaT+fRMOC3FiiLS7E=
DomainKey-Signature: a=rsa-sha1; c=nofws; d=github.com; s=mailo; q=dns; h=Sender: Date: From: Reply-To: To: Message-ID: Subject: Mime-Version: Content-Type: Content-Transfer-Encoding; b=hHmetAAHqBS+5hXrY7ykILAF5bDx3mJIBLzyzKrec+YoNF82agXwkYSbSuIzMKernEgP6c H0xFUusZuUPOZFuw4FVww8xe5nG/Rjt4yns+zrj4gfY+H9nEojyuD66LEBBJZQmNiMtb+G2t I5l/mG/RfBtbVt5HcASJQfD3HbOZc=
Sender: andreipo=microsoft.com@github.com
X-Mailgun-Sending-Ip: 166.78.69.169
X-Mailgun-Sid: WyIzMTNlNyIsICJ1bmJlYXJhYmxlQGlldGYub3JnIiwgIjQwZiJd
Received: from github.com (Unknown [192.30.252.41]) by mxa.mailgun.org with ESMTP id 59e3df85.7f0b0461f2d0-smtp-out-n01; Sun, 15 Oct 2017 22:21:57 -0000 (UTC)
Date: Sun, 15 Oct 2017 15:21:57 -0700
From: Andrei Popov <andreipo@microsoft.com>
Reply-To: Andrei Popov <andreipo@microsoft.com>
To: unbearable@ietf.org
Message-ID: <59e3df85bc270_6bf73fea3764dc3043431@hookshot-fe5-cp1-prd.iad.github.net.mail>
Mime-Version: 1.0
Content-Type: multipart/mixed; boundary="--==_mimepart_59e3df85bbec2_6bf73fea3764dc3043352"; charset=UTF-8
Content-Transfer-Encoding: 7bit
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/t9ajBfhckzL4tJsSnS7YNz8e8Kk>
Subject: [Unbearable] [TokenBinding/Internet-Drafts] 7b18d4: Addressing AD review comments.
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sun, 15 Oct 2017 22:22:00 -0000

----==_mimepart_59e3df85bbec2_6bf73fea3764dc3043352
Content-Type: text/plain;
 charset=UTF-8
Content-Transfer-Encoding: 7bit

  Branch: refs/heads/master
  Home:   https://github.com/TokenBinding/Internet-Drafts
  Commit: 7b18d47daf8f014a7dc03a4c4cfdb79be546e5cb
      https://github.com/TokenBinding/Internet-Drafts/commit/7b18d47daf8f014a7dc03a4c4cfdb79be546e5cb
  Author: Andrei Popov <andreipo@microsoft.com>
  Date:   2017-10-15 (Sun, 15 Oct 2017)

  Changed paths:
    M README.md
    R draft-ietf-tokbind-negotiation-09.xml
    A draft-ietf-tokbind-negotiation-10.xml
    R draft-ietf-tokbind-protocol-15.xml
    A draft-ietf-tokbind-protocol-16.xml

  Log Message:
  -----------
  Addressing AD review comments.



----==_mimepart_59e3df85bbec2_6bf73fea3764dc3043352--


From nobody Sun Oct 15 16:08:38 2017
Return-Path: <internet-drafts@ietf.org>
X-Original-To: unbearable@ietf.org
Delivered-To: unbearable@ietfa.amsl.com
Received: from ietfa.amsl.com (localhost [IPv6:::1]) by ietfa.amsl.com (Postfix) with ESMTP id B59F31332C8; Sun, 15 Oct 2017 16:08:30 -0700 (PDT)
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 8bit
From: internet-drafts@ietf.org
To: <i-d-announce@ietf.org>
Cc: unbearable@ietf.org
X-Test-IDTracker: no
X-IETF-IDTracker: 6.63.1
Auto-Submitted: auto-generated
Precedence: bulk
Message-ID: <150810891066.32743.15487612683375605670@ietfa.amsl.com>
Date: Sun, 15 Oct 2017 16:08:30 -0700
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/Krw0VkUdo5tOb9x6qU6ihcqlpqI>
Subject: [Unbearable] I-D Action: draft-ietf-tokbind-protocol-16.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sun, 15 Oct 2017 23:08:31 -0000

A New Internet-Draft is available from the on-line Internet-Drafts directories.
This draft is a work item of the Token Binding WG of the IETF.

        Title           : The Token Binding Protocol Version 1.0
        Authors         : Andrei Popov
                          Magnus Nyström
                          Dirk Balfanz
                          Adam Langley
                          Jeff Hodges
	Filename        : draft-ietf-tokbind-protocol-16.txt
	Pages           : 17
	Date            : 2017-10-15

Abstract:
   This document specifies Version 1.0 of the Token Binding protocol.
   The Token Binding protocol allows client/server applications to
   create long-lived, uniquely identifiable TLS bindings spanning
   multiple TLS sessions and connections.  Applications are then enabled
   to cryptographically bind security tokens to the TLS layer,
   preventing token export and replay attacks.  To protect privacy, the
   Token Binding identifiers are only conveyed over TLS and can be reset
   by the user at any time.


The IETF datatracker status page for this draft is:
https://datatracker.ietf.org/doc/draft-ietf-tokbind-protocol/

There are also htmlized versions available at:
https://tools.ietf.org/html/draft-ietf-tokbind-protocol-16
https://datatracker.ietf.org/doc/html/draft-ietf-tokbind-protocol-16

A diff from the previous version is available at:
https://www.ietf.org/rfcdiff?url2=draft-ietf-tokbind-protocol-16


Please note that it may take a couple of minutes from the time of submission
until the htmlized version and diff are available at tools.ietf.org.

Internet-Drafts are also available by anonymous FTP at:
ftp://ftp.ietf.org/internet-drafts/


From nobody Sun Oct 15 16:10:46 2017
Return-Path: <internet-drafts@ietf.org>
X-Original-To: unbearable@ietf.org
Delivered-To: unbearable@ietfa.amsl.com
Received: from ietfa.amsl.com (localhost [IPv6:::1]) by ietfa.amsl.com (Postfix) with ESMTP id D271D132EC4; Sun, 15 Oct 2017 16:10:39 -0700 (PDT)
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 8bit
From: internet-drafts@ietf.org
To: <i-d-announce@ietf.org>
Cc: unbearable@ietf.org
X-Test-IDTracker: no
X-IETF-IDTracker: 6.63.1
Auto-Submitted: auto-generated
Precedence: bulk
Message-ID: <150810903982.32747.11683249641421922458@ietfa.amsl.com>
Date: Sun, 15 Oct 2017 16:10:39 -0700
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/7jk34H3qQ0fJJplkiT0ga7md83c>
Subject: [Unbearable] I-D Action: draft-ietf-tokbind-negotiation-10.txt
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sun, 15 Oct 2017 23:10:40 -0000

A New Internet-Draft is available from the on-line Internet-Drafts directories.
This draft is a work item of the Token Binding WG of the IETF.

        Title           : Transport Layer Security (TLS) Extension for Token Binding Protocol Negotiation
        Authors         : Andrei Popov
                          Magnus Nyström
                          Dirk Balfanz
                          Adam Langley
	Filename        : draft-ietf-tokbind-negotiation-10.txt
	Pages           : 8
	Date            : 2017-10-15

Abstract:
   This document specifies a Transport Layer Security (TLS) extension
   for the negotiation of Token Binding protocol version and key
   parameters.


The IETF datatracker status page for this draft is:
https://datatracker.ietf.org/doc/draft-ietf-tokbind-negotiation/

There are also htmlized versions available at:
https://tools.ietf.org/html/draft-ietf-tokbind-negotiation-10
https://datatracker.ietf.org/doc/html/draft-ietf-tokbind-negotiation-10

A diff from the previous version is available at:
https://www.ietf.org/rfcdiff?url2=draft-ietf-tokbind-negotiation-10


Please note that it may take a couple of minutes from the time of submission
until the htmlized version and diff are available at tools.ietf.org.

Internet-Drafts are also available by anonymous FTP at:
ftp://ftp.ietf.org/internet-drafts/


From nobody Sun Oct 15 16:18:51 2017
Return-Path: <Andrei.Popov@microsoft.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 61E1C13202D for <unbearable@ietfa.amsl.com>; Sun, 15 Oct 2017 16:18:49 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -4.8
X-Spam-Level: 
X-Spam-Status: No, score=-4.8 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, RCVD_IN_MSPIKE_H2=-2.8, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=microsoft.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id VesDCKIaMjmu for <unbearable@ietfa.amsl.com>; Sun, 15 Oct 2017 16:18:47 -0700 (PDT)
Received: from NAM03-BY2-obe.outbound.protection.outlook.com (mail-by2nam03on0123.outbound.protection.outlook.com [104.47.42.123]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 9C1E4133226 for <unbearable@ietf.org>; Sun, 15 Oct 2017 16:18:47 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version; bh=CBwyu/hjh8EsFjiprwrraMBDaRzCY4Tqjz86DuHuFnk=; b=hFEJdKBIIIB0YzoL7h0T38F3aQkgPn3pRZlYvryKmPmmxI9SHW+3eMkv8dVQqWD28irD/dxtv01Sz8oNKPF56NUtUUtoEKwXujPEpel1cmh9WdWqEhgYUt2Qb6A3YoGPjmtIUmz0xEEtycmGYNeyw1ReQ4ciHhUU27MgeDfPhMM=
Received: from CY4PR21MB0120.namprd21.prod.outlook.com (10.173.189.14) by CY4PR21MB0791.namprd21.prod.outlook.com (10.175.121.145) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.156.0; Sun, 15 Oct 2017 23:18:46 +0000
Received: from CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) by CY4PR21MB0120.namprd21.prod.outlook.com ([10.173.189.14]) with mapi id 15.20.0156.003; Sun, 15 Oct 2017 23:18:46 +0000
From: Andrei Popov <Andrei.Popov@microsoft.com>
To: IETF Tokbind WG <unbearable@ietf.org>
Thread-Topic: Updated TBNEGO and TBPROTO
Thread-Index: AdNGC3OL57V1tOPMQUKG35f9TMdNRA==
Date: Sun, 15 Oct 2017 23:18:46 +0000
Message-ID: <CY4PR21MB0120F19CD3C6AC718B7DF1978C4E0@CY4PR21MB0120.namprd21.prod.outlook.com>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach: 
X-MS-TNEF-Correlator: 
x-originating-ip: [2001:4898:80e8:d::4ca]
x-ms-publictraffictype: Email
x-microsoft-exchange-diagnostics: 1; CY4PR21MB0791; 6:9EOLlJJfsu9noFqEtzfjIXJgiAIV99KtXwUqnzpCXQmRNTwD54GuyT6kKfOj5x8XwrrPw0zBLtUbBkx47eID4b3itX7avZUeQD4MAUKqpPSueQvRwMh+sBF6+uFBF5AjesFRM+MGc6uHnBciGu0/8nJdHE/xSAqkgnFG4w+tJvT0JfVQXaQipHA8oVzcJktOod7FVPzYtdbXQwTOoNWZwKazdsTRdfrRsxFYNaZfBy6on4g4zp+JeXCOEGH5HRZRsE+bssiZi+J48cyVXzv5/zCv33e+TiYLf7aZcC/s9Qv5227gA0OQUByQKE4uIgK6UydwJ8HwFQ9l1vqDghHI+w==; 5:Fn+JKNT64xoi8MYyt66/cBd9yRgFrrMHMpkMHcIM33VTS9phMj3ltEpRfsFnze15+mCUyI/XauaqRXBq8nPnHodyARzjVFgNlQDm3supz+pWC1inSVaQ5KtATgmZ06seQhW/T3iOPhekofcEQ5YTSA==; 24:evbPgGDIMYcuPfe8kpSXJSfbu0xLo/GaBuKcsz+45WJ8ufu1Y/LKLIw0DO8I8X+pnn3dibN26ByK8LyFVU25Iqy9P4XR1PWmCgF3X3ZYZaQ=; 7:ocr0RnQFP74YIaXcjk7e6Tn/uV2cXMmIoXu1E6M1u0kMPTWWeo81eutNiGLxv6iJM/4bMehlffHCU+emgwPyBlIt1AAN339ma67ClXhLE1Ng9mfPwJ8UyFXnys9Ad8/7NFHBmXJdcNsgyCjK4XtyCVx2R6pHzIIhtuBNONqpp8FoQNESDnQl1VRfGj64A9d5Rn3mmydS3D3u9wNG1ByZy3CfNhJlBv8Wpm5Re1Cq20k=
x-ms-exchange-antispam-srfa-diagnostics: SSOS;
x-ms-office365-filtering-correlation-id: 9b50427c-38fb-49d9-46ca-08d5142315b4
x-ms-office365-filtering-ht: Tenant
x-microsoft-antispam: UriScan:; BCL:0; PCL:0; RULEID:(22001)(2017030254152)(48565401081)(2017052603219)(201703131423075)(201703031133081)(201702281549075); SRVR:CY4PR21MB0791; 
x-ms-traffictypediagnostic: CY4PR21MB0791:
x-exchange-antispam-report-test: UriScan:(21748063052155);
x-microsoft-antispam-prvs: <CY4PR21MB0791E42B8E7E1C0C9D4C5D898C4E0@CY4PR21MB0791.namprd21.prod.outlook.com>
x-exchange-antispam-report-cfa-test: BCL:0; PCL:0; RULEID:(100000700101)(100105000095)(100000701101)(100105300095)(100000702101)(100105100095)(61425038)(6040450)(2401047)(5005006)(8121501046)(3002001)(10201501046)(100000703101)(100105400095)(93006095)(93001095)(6055026)(61426038)(61427038)(6041248)(20161123560025)(201703131423075)(201702281528075)(201703061421075)(201703061406153)(20161123562025)(20161123555025)(20161123558100)(20161123564025)(6072148)(201708071742011)(100000704101)(100105200095)(100000705101)(100105500095); SRVR:CY4PR21MB0791; BCL:0; PCL:0; RULEID:(100000800101)(100110000095)(100000801101)(100110300095)(100000802101)(100110100095)(100000803101)(100110400095)(100000804101)(100110200095)(100000805101)(100110500095); SRVR:CY4PR21MB0791; 
x-forefront-prvs: 046164D5C4
x-forefront-antispam-report: SFV:NSPM; SFS:(10019020)(346002)(39860400002)(376002)(47760400005)(199003)(189002)(316002)(86612001)(606006)(10290500003)(53936002)(105586002)(5660300001)(8990500004)(6916009)(7696004)(55016002)(189998001)(72206003)(99286003)(22452003)(6306002)(54896002)(478600001)(9686003)(25786009)(236005)(10090500001)(14454004)(2900100001)(86362001)(97736004)(3480700004)(77096006)(6506006)(68736007)(101416001)(6116002)(102836003)(790700001)(54356999)(50986999)(6436002)(33656002)(8676002)(81156014)(81166006)(8936002)(2906002)(106356001)(3660700001)(3280700002)(558084003)(7736002)(74316002); DIR:OUT; SFP:1102; SCL:1; SRVR:CY4PR21MB0791; H:CY4PR21MB0120.namprd21.prod.outlook.com; FPR:; SPF:None; PTR:InfoNoRecords;  A:1; MX:1; LANG:en; 
received-spf: None (protection.outlook.com: microsoft.com does not designate permitted sender hosts)
authentication-results: spf=none (sender IP is ) smtp.mailfrom=Andrei.Popov@microsoft.com; 
spamdiagnosticoutput: 1:99
spamdiagnosticmetadata: NSPM
Content-Type: multipart/alternative; boundary="_000_CY4PR21MB0120F19CD3C6AC718B7DF1978C4E0CY4PR21MB0120namp_"
MIME-Version: 1.0
X-OriginatorOrg: microsoft.com
X-MS-Exchange-CrossTenant-Network-Message-Id: 9b50427c-38fb-49d9-46ca-08d5142315b4
X-MS-Exchange-CrossTenant-originalarrivaltime: 15 Oct 2017 23:18:46.2239 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 72f988bf-86f1-41af-91ab-2d7cd011db47
X-MS-Exchange-Transport-CrossTenantHeadersStamped: CY4PR21MB0791
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/uxVyQS0Bj9HDp7StelJBo1xw1Io>
Subject: [Unbearable] Updated TBNEGO and TBPROTO
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sun, 15 Oct 2017 23:18:49 -0000

--_000_CY4PR21MB0120F19CD3C6AC718B7DF1978C4E0CY4PR21MB0120namp_
Content-Type: text/plain; charset="us-ascii"
Content-Transfer-Encoding: quoted-printable

I've uploaded TBNEGO-10<https://tools.ietf.org/html/draft-ietf-tokbind-nego=
tiation-10> and TBPROTO-16<https://tools.ietf.org/html/draft-ietf-tokbind-p=
rotocol-16> to address AD review comments. Added "TB_" prefixes to disambig=
uated structure definitions between TLS and TB specs, (hopefully) clarified=
 the language, and fixed a few nits.

Cheers,

Andrei

--_000_CY4PR21MB0120F19CD3C6AC718B7DF1978C4E0CY4PR21MB0120namp_
Content-Type: text/html; charset="us-ascii"
Content-Transfer-Encoding: quoted-printable

<html xmlns:v=3D"urn:schemas-microsoft-com:vml" xmlns:o=3D"urn:schemas-micr=
osoft-com:office:office" xmlns:w=3D"urn:schemas-microsoft-com:office:word" =
xmlns:m=3D"http://schemas.microsoft.com/office/2004/12/omml" xmlns=3D"http:=
//www.w3.org/TR/REC-html40">
<head>
<meta http-equiv=3D"Content-Type" content=3D"text/html; charset=3Dus-ascii"=
>
<meta name=3D"Generator" content=3D"Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
	{font-family:"Cambria Math";
	panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
	{font-family:Calibri;
	panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
	{margin:0in;
	margin-bottom:.0001pt;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
	{mso-style-priority:99;
	color:#0563C1;
	text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
	{mso-style-priority:99;
	color:#954F72;
	text-decoration:underline;}
span.EmailStyle17
	{mso-style-type:personal-compose;
	font-family:"Calibri",sans-serif;
	color:windowtext;}
.MsoChpDefault
	{mso-style-type:export-only;
	font-family:"Calibri",sans-serif;}
@page WordSection1
	{size:8.5in 11.0in;
	margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
	{page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext=3D"edit" spidmax=3D"1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext=3D"edit">
<o:idmap v:ext=3D"edit" data=3D"1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang=3D"EN-US" link=3D"#0563C1" vlink=3D"#954F72">
<div class=3D"WordSection1">
<p class=3D"MsoNormal">I&#8217;ve uploaded <a href=3D"https://tools.ietf.or=
g/html/draft-ietf-tokbind-negotiation-10">
TBNEGO-10</a> and <a href=3D"https://tools.ietf.org/html/draft-ietf-tokbind=
-protocol-16">
TBPROTO-16</a> to address AD review comments. Added &#8220;TB_&#8221; prefi=
xes to disambiguated structure definitions between TLS and TB specs, (hopef=
ully) clarified the language, and fixed a few nits.<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">Cheers,<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">Andrei<o:p></o:p></p>
</div>
</body>
</html>

--_000_CY4PR21MB0120F19CD3C6AC718B7DF1978C4E0CY4PR21MB0120namp_--


From nobody Fri Oct 20 17:32:35 2017
Return-Path: <agenda@ietf.org>
X-Original-To: unbearable@ietf.org
Delivered-To: unbearable@ietfa.amsl.com
Received: from ietfa.amsl.com (localhost [IPv6:::1]) by ietfa.amsl.com (Postfix) with ESMTP id 3F1E81345B1; Fri, 20 Oct 2017 17:24:33 -0700 (PDT)
MIME-Version: 1.0
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 7bit
From: "\"IETF Secretariat\"" <agenda@ietf.org>
To: <tokbind-chairs@ietf.org>, <leifj@sunet.se>
Cc: unbearable@ietf.org, ekr@rtfm.com
X-Test-IDTracker: no
X-IETF-IDTracker: 6.63.2
Auto-Submitted: auto-generated
Precedence: bulk
Message-ID: <150854547325.20809.6601224598188942125.idtracker@ietfa.amsl.com>
Date: Fri, 20 Oct 2017 17:24:33 -0700
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/_KMoAEQ12hTlvx947frAvKTROQU>
Subject: [Unbearable] tokbind - Requested session has been scheduled for IETF 100
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Sat, 21 Oct 2017 00:24:33 -0000

Dear Leif Johansson,

The session(s) that you have requested have been scheduled.
Below is the scheduled session information followed by
the original request. 

tokbind Session 1 (2:00:00)
    Tuesday, Afternoon Session I 1330-1530
    Room Name: VIP A size: 100
    ---------------------------------------------
    


Request Information:


---------------------------------------------------------
Working Group Name: Token Binding
Area Name: Security Area
Session Requester: Leif Johansson

Number of Sessions: 1
Length of Session(s):  2 Hours
Number of Attendees: 50
Conflicts to Avoid: 
 First Priority: ace tls oauth secevent




People who must be present:
  Eric Rescorla
  Stephen Farrell
  Leif Johansson
  Dirk Balfanz
  John Bradley
  Andrey Popov
  Mike Jones

Resources Requested:

Special Requests:
  Key contributors are unable to attend on Friday. Please if possible avoid Friday scheduling.
---------------------------------------------------------


From nobody Thu Oct 26 18:50:51 2017
Return-Path: <Michael.Jones@microsoft.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 0873113F4CB for <unbearable@ietfa.amsl.com>; Thu, 26 Oct 2017 18:50:50 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -2.02
X-Spam-Level: 
X-Spam-Status: No, score=-2.02 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, RCVD_IN_MSPIKE_H3=-0.01, RCVD_IN_MSPIKE_WL=-0.01, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=microsoft.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id eYyycF8lg3Oq for <unbearable@ietfa.amsl.com>; Thu, 26 Oct 2017 18:50:48 -0700 (PDT)
Received: from NAM03-DM3-obe.outbound.protection.outlook.com (mail-dm3nam03on0132.outbound.protection.outlook.com [104.47.41.132]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 0C32D13F491 for <unbearable@ietf.org>; Thu, 26 Oct 2017 18:50:47 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version; bh=e3BGrtmmG35UfNc2mii8suTtZgI3sTuTQ3XRuFde3X4=; b=mtQGLwAg75a2rioJ3Obey/YSEeTaXHSuJKp1mRfGN+1uaFzowgTpj3fuEucYOKCCqi5lCfPa2CAuTkVkiqvbG1CxvzIfz4orYDrZ8ph5E6xIMUa2hf9WPgkA/72VISnHUEFSsEqRqigrA5v9eWZ5egT5OzIVakn+GEjqV1AoHkU=
Received: from CY4PR21MB0504.namprd21.prod.outlook.com (10.172.122.14) by CY4PR21MB0695.namprd21.prod.outlook.com (10.175.121.149) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.20.197.0; Fri, 27 Oct 2017 01:50:46 +0000
Received: from CY4PR21MB0504.namprd21.prod.outlook.com ([10.172.122.14]) by CY4PR21MB0504.namprd21.prod.outlook.com ([10.172.122.14]) with mapi id 15.20.0197.006; Fri, 27 Oct 2017 01:50:46 +0000
From: Mike Jones <Michael.Jones@microsoft.com>
To: "unbearable@ietf.org" <unbearable@ietf.org>
Thread-Topic: OAuth and OpenID Connect Token Binding specs updated
Thread-Index: AdNOwS8Q2pa6FtsSQ0mfAarSebdK2AABLLHQ
Date: Fri, 27 Oct 2017 01:50:46 +0000
Message-ID: <CY4PR21MB0504DBCFAF0FFB7BC9FBF677F55A0@CY4PR21MB0504.namprd21.prod.outlook.com>
References: <CY4PR21MB0504C66C604809958CEDB57BF55A0@CY4PR21MB0504.namprd21.prod.outlook.com>
In-Reply-To: <CY4PR21MB0504C66C604809958CEDB57BF55A0@CY4PR21MB0504.namprd21.prod.outlook.com>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach: 
X-MS-TNEF-Correlator: 
msip_labels: MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Enabled=True; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_SiteId=72f988bf-86f1-41af-91ab-2d7cd011db47; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Ref=https://api.informationprotection.azure.com/api/72f988bf-86f1-41af-91ab-2d7cd011db47; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Owner=mbj@microsoft.com; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_SetDate=2017-10-26T18:50:45.1141436-07:00; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Name=General; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Application=Microsoft Azure Information Protection; MSIP_Label_f42aa342-8706-4288-bd11-ebb85995028c_Extended_MSFT_Method=Automatic; Sensitivity=General
x-originating-ip: [2001:4898:80e8:d::36]
x-ms-publictraffictype: Email
x-microsoft-exchange-diagnostics: 1; CY4PR21MB0695; 6:K/m5VI8WohN4d0l7olEh4NOgIyGnJl4eWKK9dTRRPCFOcDrD8mmBX9byp9Im8IeGhjoQBo14dLxbZbbUv/uJZsY1YHOj5+RqXIEiMKZRSbUSzoED5pmRRD6gIVFzISi8vqCuCPL/trPb+OYTEB6FyAueUJ7vzcxZSpy3WXivnVQVHMrgxauLFjkCqXsWPvXPUbw5pmcuUU/9JsecA/xafuNfwvBZC6sQ0mGmom6F38KTuOJMVfqP/qqYCy5i4DFjCFIag6+zsZV4ltvz1k/FzKqbnerLlhyW++6OajIVQx3wwQ/gD4Du2Za8tuLlON+WYDT0Ihb0mm+HAj0rDjzUsgEVe+1NwvuVsd15ZHMywh4=; 5:paFnq5L07MT+SxC1S7cU23joca3krbSp6Kz3hYd6j4EocCVPkHxXTLkvqmqSZwlzk0izYGp9R4MlFmpmWIle5MTB5yOJ5niQmMGuVNaB1m9Mtei0ssEVK+4lIRhrPhO8wZQMT6auixvXVJlSYZ4lSUsj7VfROD5H5T6oRoUmRhI=; 24:QUBAt9d5VFs9XTHBqcKaAO5CqnFztYt2jYWrtMjMi52LQMfyq15hqXT4SE6J66TyEajNEa56OqJw6dNbUqchLxkYsckahv8MSK5CwE40T1I=; 7:svPvjVv6aPzQpwag0+VyjzXmFNnBHPejaje/dLa3iOWIdUWK6wULR2wOozUrsmpJFldu80jySOtNFZlfv+P+TlHhh+cHzRONL8eNRXA89qFIK7NrbpztTtUEFgx7Xok2jFVZhtPb9sd5qDY4G9GRXgRF4FRWjiGDhjaiV4+Xmy5Ko5SGdvB3ZtTcjA+cQEGBypckboKN7CLPfC5SLsciCVdqMtdc8r4IKtLNZc7+vLAIJZ8eJatMCTBiD9XpymKe
x-ms-exchange-antispam-srfa-diagnostics: SSOS;
x-ms-office365-filtering-correlation-id: b579a321-2881-45b5-f14f-08d51cdd2444
x-ms-office365-filtering-ht: Tenant
x-microsoft-antispam: UriScan:; BCL:0; PCL:0; RULEID:(22001)(48565401081)(4534020)(4602075)(2017052603238); SRVR:CY4PR21MB0695; 
x-ms-traffictypediagnostic: CY4PR21MB0695:
x-exchange-antispam-report-test: UriScan:(31418570063057)(21748063052155)(21532816269658); 
x-microsoft-antispam-prvs: <CY4PR21MB0695B4F249BA26D2E051EA50F55A0@CY4PR21MB0695.namprd21.prod.outlook.com>
x-exchange-antispam-report-cfa-test: BCL:0; PCL:0; RULEID:(100000700101)(100105000095)(100000701101)(100105300095)(100000702101)(100105100095)(61425038)(6040450)(2401047)(8121501046)(5005006)(93006095)(93001095)(3002001)(3231020)(10201501046)(100000703101)(100105400095)(6055026)(61426038)(61427038)(6041248)(20161123558100)(20161123562025)(20161123560025)(20161123564025)(20161123555025)(201703131423075)(201702281528075)(201703061421075)(201703061406153)(6072148)(201708071742011)(100000704101)(100105200095)(100000705101)(100105500095); SRVR:CY4PR21MB0695; BCL:0; PCL:0; RULEID:(100000800101)(100110000095)(100000801101)(100110300095)(100000802101)(100110100095)(100000803101)(100110400095)(100000804101)(100110200095)(100000805101)(100110500095); SRVR:CY4PR21MB0695; 
x-forefront-prvs: 0473A03F3F
x-forefront-antispam-report: SFV:NSPM; SFS:(10019020)(346002)(376002)(39860400002)(209900001)(47760400005)(199003)(189002)(97736004)(5660300001)(72206003)(7736002)(9686003)(54896002)(2501003)(966005)(106356001)(6116002)(102836003)(606006)(2906002)(790700001)(8990500004)(55016002)(99286003)(74316002)(15650500001)(2420400007)(236005)(53376002)(6306002)(2473003)(478600001)(53936002)(3280700002)(3660700001)(2351001)(10290500003)(105586002)(7696004)(8676002)(54356999)(76176999)(50986999)(77096006)(2900100001)(1730700003)(2940100002)(10090500001)(81156014)(14454004)(81166006)(33656002)(6916009)(229853002)(2950100002)(101416001)(86612001)(5630700001)(53546010)(6506006)(68736007)(86362001)(7110500001)(189998001)(25786009)(22452003)(316002)(5640700003)(6436002)(8936002)(6606295002); DIR:OUT; SFP:1102; SCL:1; SRVR:CY4PR21MB0695; H:CY4PR21MB0504.namprd21.prod.outlook.com; FPR:; SPF:None; PTR:InfoNoRecords;  A:1; MX:1; LANG:en; 
received-spf: None (protection.outlook.com: microsoft.com does not designate permitted sender hosts)
authentication-results: spf=none (sender IP is ) smtp.mailfrom=Michael.Jones@microsoft.com; 
spamdiagnosticoutput: 1:99
spamdiagnosticmetadata: NSPM
Content-Type: multipart/alternative; boundary="_000_CY4PR21MB0504DBCFAF0FFB7BC9FBF677F55A0CY4PR21MB0504namp_"
MIME-Version: 1.0
X-OriginatorOrg: microsoft.com
X-MS-Exchange-CrossTenant-Network-Message-Id: b579a321-2881-45b5-f14f-08d51cdd2444
X-MS-Exchange-CrossTenant-originalarrivaltime: 27 Oct 2017 01:50:46.3880 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 72f988bf-86f1-41af-91ab-2d7cd011db47
X-MS-Exchange-Transport-CrossTenantHeadersStamped: CY4PR21MB0695
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/zFCC9J6aeCIWLgDcDGsJLOuOqU4>
Subject: [Unbearable] FW: OAuth and OpenID Connect Token Binding specs updated
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Fri, 27 Oct 2017 01:50:50 -0000

--_000_CY4PR21MB0504DBCFAF0FFB7BC9FBF677F55A0CY4PR21MB0504namp_
Content-Type: text/plain; charset="us-ascii"
Content-Transfer-Encoding: quoted-printable



From: Mike Jones
Sent: Thursday, October 26, 2017 6:49 PM
To: oauth@ietf.org
Subject: OAuth and OpenID Connect Token Binding specs updated

The OAuth 2.0 Token Binding specification has been updated to enable Token =
Binding of JWT Authorization Grants and JWT Client Authentication.  The dis=
cussion of phasing in Token Binding was improved and generalized.  See the =
Document History section for other improvements applied.

The specification is available at:

  *   https://tools.ietf.org/html/draft-ietf-oauth-token-binding-05

An HTML-formatted version is also available at:

  *   http://self-issued.info/docs/draft-ietf-oauth-token-binding-05.html

An update to the closely-related OpenID Connect Token Bound Authentication =
1.0 specification was also simultaneously published.  Its discussion of pha=
sing in Token Binding was correspondingly updated.

The OpenID Connect Token Binding specification is available in HTML and tex=
t versions at:

  *   http://openid.net/specs/openid-connect-token-bound-authentication-1_0=
-02.html
  *   http://openid.net/specs/openid-connect-token-bound-authentication-1_0=
-02.txt

Thanks to Brian Campbell for doing the bulk of the editing for both sets of=
 revisions.

                                                                -- Mike

P.S.  This note was also published at http://self-issued.info/?p=3D1740 and=
 as @selfissued<https://twitter.com/selfissued>.

--_000_CY4PR21MB0504DBCFAF0FFB7BC9FBF677F55A0CY4PR21MB0504namp_
Content-Type: text/html; charset="us-ascii"
Content-Transfer-Encoding: quoted-printable

<html xmlns:v=3D"urn:schemas-microsoft-com:vml" xmlns:o=3D"urn:schemas-micr=
osoft-com:office:office" xmlns:w=3D"urn:schemas-microsoft-com:office:word" =
xmlns:m=3D"http://schemas.microsoft.com/office/2004/12/omml" xmlns=3D"http:=
//www.w3.org/TR/REC-html40">
<head>
<meta http-equiv=3D"Content-Type" content=3D"text/html; charset=3Dus-ascii"=
>
<meta name=3D"Generator" content=3D"Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
	{font-family:Wingdings;
	panose-1:5 0 0 0 0 0 0 0 0 0;}
@font-face
	{font-family:"Cambria Math";
	panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
	{font-family:Calibri;
	panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
	{margin:0in;
	margin-bottom:.0001pt;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
	{mso-style-priority:99;
	color:#0563C1;
	text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
	{mso-style-priority:99;
	color:#954F72;
	text-decoration:underline;}
p.MsoListParagraph, li.MsoListParagraph, div.MsoListParagraph
	{mso-style-priority:34;
	margin-top:0in;
	margin-right:0in;
	margin-bottom:0in;
	margin-left:.5in;
	margin-bottom:.0001pt;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
p.msonormal0, li.msonormal0, div.msonormal0
	{mso-style-name:msonormal;
	mso-margin-top-alt:auto;
	margin-right:0in;
	mso-margin-bottom-alt:auto;
	margin-left:0in;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
span.EmailStyle19
	{mso-style-type:personal;
	font-family:"Calibri",sans-serif;
	color:windowtext;}
span.EmailStyle20
	{mso-style-type:personal-reply;
	font-family:"Calibri",sans-serif;
	color:#002060;}
.MsoChpDefault
	{mso-style-type:export-only;
	font-size:10.0pt;}
@page WordSection1
	{size:8.5in 11.0in;
	margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
	{page:WordSection1;}
/* List Definitions */
@list l0
	{mso-list-id:353195522;
	mso-list-type:hybrid;
	mso-list-template-ids:2146624470 67698689 67698691 67698693 67698689 67698=
691 67698693 67698689 67698691 67698693;}
@list l0:level1
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Symbol;}
@list l0:level2
	{mso-level-number-format:bullet;
	mso-level-text:o;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:"Courier New";}
@list l0:level3
	{mso-level-number-format:bullet;
	mso-level-text:\F0A7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Wingdings;}
@list l0:level4
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Symbol;}
@list l0:level5
	{mso-level-number-format:bullet;
	mso-level-text:o;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:"Courier New";}
@list l0:level6
	{mso-level-number-format:bullet;
	mso-level-text:\F0A7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Wingdings;}
@list l0:level7
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Symbol;}
@list l0:level8
	{mso-level-number-format:bullet;
	mso-level-text:o;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:"Courier New";}
@list l0:level9
	{mso-level-number-format:bullet;
	mso-level-text:\F0A7;
	mso-level-tab-stop:none;
	mso-level-number-position:left;
	text-indent:-.25in;
	font-family:Wingdings;}
@list l1
	{mso-list-id:543907969;
	mso-list-template-ids:220500286;}
@list l1:level1
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level2
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level3
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level4
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level5
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level6
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level7
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level8
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l1:level9
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2
	{mso-list-id:726955669;
	mso-list-template-ids:284473344;}
@list l2:level1
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level2
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level3
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level4
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level5
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level6
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level7
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level8
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l2:level9
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3
	{mso-list-id:1340083240;
	mso-list-template-ids:146960344;}
@list l3:level1
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level2
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level3
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:1.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level4
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level5
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:2.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level6
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level7
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:3.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level8
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.0in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
@list l3:level9
	{mso-level-number-format:bullet;
	mso-level-text:\F0B7;
	mso-level-tab-stop:4.5in;
	mso-level-number-position:left;
	text-indent:-.25in;
	mso-ansi-font-size:10.0pt;
	font-family:Symbol;}
ol
	{margin-bottom:0in;}
ul
	{margin-bottom:0in;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext=3D"edit" spidmax=3D"1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext=3D"edit">
<o:idmap v:ext=3D"edit" data=3D"1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang=3D"EN-US" link=3D"#0563C1" vlink=3D"#954F72">
<div class=3D"WordSection1">
<p class=3D"MsoNormal"><span style=3D"color:#002060"><o:p>&nbsp;</o:p></spa=
n></p>
<p class=3D"MsoNormal"><span style=3D"color:#002060"><o:p>&nbsp;</o:p></spa=
n></p>
<div>
<div style=3D"border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0in =
0in 0in">
<p class=3D"MsoNormal"><b>From:</b> Mike Jones <br>
<b>Sent:</b> Thursday, October 26, 2017 6:49 PM<br>
<b>To:</b> oauth@ietf.org<br>
<b>Subject:</b> OAuth and OpenID Connect Token Binding specs updated<o:p></=
o:p></p>
</div>
</div>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">The OAuth 2.0 Token Binding specification has been u=
pdated to enable Token Binding of JWT Authorization Grants and JWT Client A=
uthentication.&nbsp; The discussion of phasing in Token Binding was improve=
d and generalized.&nbsp; See the Document History
 section for other improvements applied.<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">The specification is available at:<o:p></o:p></p>
<ul style=3D"margin-top:0in" type=3D"disc">
<li class=3D"MsoNormal" style=3D"mso-list:l0 level1 lfo3"><a href=3D"https:=
//tools.ietf.org/html/draft-ietf-oauth-token-binding-05">https://tools.ietf=
.org/html/draft-ietf-oauth-token-binding-05</a><o:p></o:p></li></ul>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">An HTML-formatted version is also available at:<o:p>=
</o:p></p>
<ul style=3D"margin-top:0in" type=3D"disc">
<li class=3D"MsoNormal" style=3D"mso-list:l0 level1 lfo3"><a href=3D"http:/=
/self-issued.info/docs/draft-ietf-oauth-token-binding-05.html">http://self-=
issued.info/docs/draft-ietf-oauth-token-binding-05.html</a><o:p></o:p></li>=
</ul>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">An update to the closely-related OpenID Connect Toke=
n Bound Authentication 1.0 specification was also simultaneously published.=
&nbsp; Its discussion of phasing in Token Binding was correspondingly updat=
ed.<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">The OpenID Connect Token Binding specification is av=
ailable in HTML and text versions at:<o:p></o:p></p>
<ul style=3D"margin-top:0in" type=3D"disc">
<li class=3D"MsoNormal" style=3D"mso-list:l0 level1 lfo3"><a href=3D"http:/=
/openid.net/specs/openid-connect-token-bound-authentication-1_0-02.html">ht=
tp://openid.net/specs/openid-connect-token-bound-authentication-1_0-02.html=
</a><o:p></o:p></li><li class=3D"MsoNormal" style=3D"mso-list:l0 level1 lfo=
3"><a href=3D"http://openid.net/specs/openid-connect-token-bound-authentica=
tion-1_0-02.txt">http://openid.net/specs/openid-connect-token-bound-authent=
ication-1_0-02.txt</a><o:p></o:p></li></ul>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">Thanks to Brian Campbell for doing the bulk of the e=
diting for both sets of revisions.<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbs=
p;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&=
nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbs=
p;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&=
nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbs=
p;&nbsp;&nbsp;&nbsp;&nbsp; -- Mike<o:p></o:p></p>
<p class=3D"MsoNormal"><o:p>&nbsp;</o:p></p>
<p class=3D"MsoNormal">P.S.&nbsp; This note was also published at <a href=
=3D"http://self-issued.info/?p=3D1740">
http://self-issued.info/?p=3D1740</a> and as <a href=3D"https://twitter.com=
/selfissued">
@selfissued</a>.<o:p></o:p></p>
</div>
</body>
</html>

--_000_CY4PR21MB0504DBCFAF0FFB7BC9FBF677F55A0CY4PR21MB0504namp_--


From nobody Sun Oct 29 22:15:39 2017
Return-Path: <inthiraj1994@gmail.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 1766713FBB2 for <unbearable@ietfa.amsl.com>; Sun, 29 Oct 2017 22:15:38 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -1.049
X-Spam-Level: 
X-Spam-Status: No, score=-1.049 tagged_above=-999 required=5 tests=[BAYES_05=-0.5, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, FREEMAIL_ENVFROM_END_DIGIT=0.25, FREEMAIL_FROM=0.001, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_LOW=-0.7, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (2048-bit key) header.d=gmail.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id q9Z28YuEs9we for <unbearable@ietfa.amsl.com>; Sun, 29 Oct 2017 22:15:36 -0700 (PDT)
Received: from mail-io0-x236.google.com (mail-io0-x236.google.com [IPv6:2607:f8b0:4001:c06::236]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id 63C1F13F5BB for <unbearable@ietf.org>; Sun, 29 Oct 2017 22:15:36 -0700 (PDT)
Received: by mail-io0-x236.google.com with SMTP id j17so24406201iod.5 for <unbearable@ietf.org>; Sun, 29 Oct 2017 22:15:36 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20161025;  h=mime-version:from:date:message-id:subject:to; bh=eAz+GcmMzhqq7KJhBpu++qR4R0V4e2MgkDl2hmyvbiI=; b=Ju7qXPa5GJoXH9NMu49QpP8CWldHW4c4gibS8PfNJO/eQ6OXQ/JTAxKrh2pp7P/SPd VFer0U0YO3Tsi8ZyT9MsPFg0C9FrZqbFeQNL7eZjI+iuWIY1vaNyykqhtLn/ifAL66lV f6kYswrtMil6QQlQ6VILvjHMj9ewH4Qyt/ZyTiWv2WbCAwcEe6cKu0gxg7s5pm5Qtn26 NeT90x0Kp8fVH2a1V8xdav5NT9Ot/N6uLn+PrZiQQxPoMegFOBFFxabizQ2q1J3bWpkL iLgp+TisxXohEAfzd/h5YAbuywXWv+osaDp3bll8PRk95gDvgYV+R+M26t1Y3OXLeIy3 iiLQ==
X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20161025; h=x-gm-message-state:mime-version:from:date:message-id:subject:to; bh=eAz+GcmMzhqq7KJhBpu++qR4R0V4e2MgkDl2hmyvbiI=; b=j3KT5TLLIWYPIjLtkfRWhCkAiDlEHIvUjGEMOFT/d08U32AMzYtHdWDMRz8h348y1l C9Z0lemXHnTlyEz1YpxQkAS4eU4+bqz32jZMMPm2U7Bl7rUnIdv8e2iScI1aCoDV7uWN 7Ayc35ZdnHiROwchJHQUYUwdSsbgkqghFaBZ6lad7ckqTWeR2ykx0qEo4HMw/291/wFk h+m+AYVc62B4txXMribFOYucxLUDjDssu3yRpO3OGXOJdf7ZrEpD8IHT1eY1EzR+8jhN NcHOyoPX5VLWzvTutqEKreKD59pKDoznTrAVvYP02QnIvjaqDufYnyDtQMGAal+9qhkt Uh9A==
X-Gm-Message-State: AMCzsaXZezeynJE023SSMMb3A7rwoC0BgFq3KIWcnvaqCb5KS2BbdElW F5QE/jqNaB3coMQWZyhS38ll18KfaR4bppCtpwQ=
X-Google-Smtp-Source: ABhQp+Tdg0RRENNTJqlvhhkl13hcvSYU1Tja9bfPTl7PcqgjhpYnssc/ps66LbdblgqXk7Lx81fXlA3LTo0AtJk1oZU=
X-Received: by 10.107.83.22 with SMTP id h22mr9930247iob.40.1509340535423; Sun, 29 Oct 2017 22:15:35 -0700 (PDT)
MIME-Version: 1.0
Received: by 10.79.7.140 with HTTP; Sun, 29 Oct 2017 22:15:34 -0700 (PDT)
From: tharmakulasingham inthirakumaaran <inthiraj1994@gmail.com>
Date: Mon, 30 Oct 2017 10:45:34 +0530
Message-ID: <CAFUY97p7DNUms9_f+P5jg0dFzr2BO4DibxAM5_E04UoLejCa_A@mail.gmail.com>
To: unbearable@ietf.org
Content-Type: multipart/alternative; boundary="089e08285970758b04055cbcbaf8"
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/GgkWGItDy6GbTAhCyINs0iyQTlc>
Subject: [Unbearable] Token binding for Oauth2.0
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 30 Oct 2017 05:15:38 -0000

--089e08285970758b04055cbcbaf8
Content-Type: text/plain; charset="UTF-8"

Hi all,

I am a university student and trying to implement token binding for
oauth2.0 in one of my projects. Currently, I am using nginx as proxy to do
the token binding but hope to write a token binding implementation in java.

I want to know how we can send referred token binding ID(RID) without
redirection or  Include-referred-ID header. Especially in the point where
client application send access token request with including referred token
binding ID (ID between the client app and resource server).Although spec
says we can use other methods, I cannot find what are those.

Please clarify me on this matter and open to any suggestion on how to do
this project.If you can suggest any example implementations that would be
helpful too.

Thank you,
kumaaran

--089e08285970758b04055cbcbaf8
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Hi all,<div><br></div><div>I am a university student and t=
rying to implement token binding for oauth2.0 in one of my projects. Curren=
tly, I am using nginx=C2=A0as proxy to do the token binding but hope to wri=
te a=C2=A0token binding implementation=C2=A0in java.</div><div><br></div><d=
iv>I want to know how we can send referred token binding ID(RID) without re=
direction or=C2=A0 Include-referred-ID header. Especially in the point wher=
e client application send access token request with including referred toke=
n binding ID (ID between the client app and resource server).Although spec =
says we can use other methods, I cannot find what are those.</div><div><br>=
</div><div>Please clarify me on this matter and open to any suggestion on h=
ow to do this project.If you can suggest any example implementations that w=
ould be helpful too.</div><div><br></div><div>Thank you,</div><div>kumaaran=
=C2=A0</div></div>

--089e08285970758b04055cbcbaf8--


From nobody Sun Oct 29 23:37:58 2017
Return-Path: <Michael.Jones@microsoft.com>
X-Original-To: unbearable@ietfa.amsl.com
Delivered-To: unbearable@ietfa.amsl.com
Received: from localhost (localhost [127.0.0.1]) by ietfa.amsl.com (Postfix) with ESMTP id 2E71313968C for <unbearable@ietfa.amsl.com>; Sun, 29 Oct 2017 23:37:57 -0700 (PDT)
X-Virus-Scanned: amavisd-new at amsl.com
X-Spam-Flag: NO
X-Spam-Score: -2.019
X-Spam-Level: 
X-Spam-Status: No, score=-2.019 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, HTML_MESSAGE=0.001, RCVD_IN_DNSWL_NONE=-0.0001, RCVD_IN_MSPIKE_H3=-0.01, RCVD_IN_MSPIKE_WL=-0.01, SPF_PASS=-0.001, URIBL_BLOCKED=0.001] autolearn=ham autolearn_force=no
Authentication-Results: ietfa.amsl.com (amavisd-new); dkim=pass (1024-bit key) header.d=microsoft.com
Received: from mail.ietf.org ([4.31.198.44]) by localhost (ietfa.amsl.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id Wh2iS6NDY2T0 for <unbearable@ietfa.amsl.com>; Sun, 29 Oct 2017 23:37:55 -0700 (PDT)
Received: from NAM01-BY2-obe.outbound.protection.outlook.com (mail-by2nam01on0128.outbound.protection.outlook.com [104.47.34.128]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits)) (No client certificate requested) by ietfa.amsl.com (Postfix) with ESMTPS id E57761391C3 for <unbearable@ietf.org>; Sun, 29 Oct 2017 23:37:54 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=microsoft.com; s=selector1; h=From:Date:Subject:Message-ID:Content-Type:MIME-Version; bh=+ue9s6WGPehqSd9pYUPYYNECHvo8Vku/FXLDR3i88WE=; b=VpIQIS3dMQjDYS4tbBEob31nf9RfqizYBxjGXLioN9XfzSzulW4DYzMc8G+ga0hhfa767Cs62L4eNocB2I6kF7P/u6EJ336xG8ozoqjn36WNVAGZAovgIAMmNS4AwUf6L2NFyOBOJmgTvmo68hzf+2uSNvmAKKQ/JTKoClppAfI=
Received: from CY4PR21MB0504.namprd21.prod.outlook.com (10.172.122.14) by CY4PR21MB0758.namprd21.prod.outlook.com (10.173.192.12) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384) id 15.20.197.0; Mon, 30 Oct 2017 06:37:53 +0000
Received: from CY4PR21MB0504.namprd21.prod.outlook.com ([10.172.122.14]) by CY4PR21MB0504.namprd21.prod.outlook.com ([10.172.122.14]) with mapi id 15.20.0218.002; Mon, 30 Oct 2017 06:37:53 +0000
From: Mike Jones <Michael.Jones@microsoft.com>
To: tharmakulasingham inthirakumaaran <inthiraj1994@gmail.com>, "unbearable@ietf.org" <unbearable@ietf.org>
Thread-Topic: [Unbearable] Token binding for Oauth2.0
Thread-Index: AQHTUT4iwH90VTcuV0alV0L975pH7qL78Hjw
Date: Mon, 30 Oct 2017 06:37:53 +0000
Message-ID: <CY4PR21MB050474E09B591C1DBE1ACAC0F5590@CY4PR21MB0504.namprd21.prod.outlook.com>
References: <CAFUY97p7DNUms9_f+P5jg0dFzr2BO4DibxAM5_E04UoLejCa_A@mail.gmail.com>
In-Reply-To: <CAFUY97p7DNUms9_f+P5jg0dFzr2BO4DibxAM5_E04UoLejCa_A@mail.gmail.com>
Accept-Language: en-US
Content-Language: en-US
X-MS-Has-Attach: 
X-MS-TNEF-Correlator: 
x-originating-ip: [50.47.85.199]
x-ms-publictraffictype: Email
x-microsoft-exchange-diagnostics: 1; CY4PR21MB0758; 6:v8tl87xfmXWXyxaAxkDtny5G1IJIn49n6OG1ZNy6MHEYCpxW/UhNADfjkZIytVMEyfP9Cb2coh5kgC00jsEGNPndH7oNDhoUL2/huFJx+VOasnSwj9I/21NPT6XJksOlsjD3jDpy2Vqgm4ShCYJ4DfzATeZtumYT8+OCCmDvm0bwPh10ZYbvHn/7B7BqTQVMmgY2SHqjdW77VK+SOIa6ZZV/+KzO4cPrFmW4fahpt3gsVuqjxdYdXdwhrsYByIEsFKJiP6LUzE9A7RFk8AFKX9GN43dFjfSwOwAkTVm/sf52WH3OrRg9TksxpbQbk8v9aaWVuDXGMJIBd4fjDN3WqwP47A0WOOoUht7Ojh31e38=; 5:97XYCPZnLh6/56DPr1j6C3wfOVx9taEOjDrvmKlMCzH79kdRNB3UzV6at+ip3k8EteQXnPTvjHZEbrCtqGGQFhau9RVP66VCjMrnWbdw4he5D+1kM7qIXRm2toIdblrOk/KeRsPXCz1bfqosh/Ogc7OmLvZ1igpaTJ/IgdhfmIw=; 24:JYxtMbc1XWnIDuBvsZqIhY0bAAZcSkqT6Q9nudFWubPXIrstATdyTRWBSAaFnASE6KKkkXammRl1WHWdl8Ee7aZWvhbAJqYHXfMB4NlZk/A=; 7:N8ncQYgh+Z5ysYbpR5P53XHj75+qFLGkRNDEE0WY9JvwcNUyhCEtDwzv5mOLErR/ETvs1ZGE4RRZ61waXgMgeElydcaGBZuqBA+RwLGj8acjwN26Xp0iluO6ayJk4qHzqMyL2At3Ixax62hIW62/OAcpUr7jqDBtKuNpJLg3z01wexUMw3XKzR2qOv3SaknOzUZq6bAFXLKfbuUDCzLd5O2qq5CEkJhPKIEvleGzS73121r8EkBB7HVobz/tmfy3
x-ms-exchange-antispam-srfa-diagnostics: SSOS;
x-ms-office365-filtering-correlation-id: c235b388-cd1b-4cf4-aac2-08d51f60bf86
x-ms-office365-filtering-ht: Tenant
x-microsoft-antispam: UriScan:; BCL:0; PCL:0; RULEID:(22001)(48565401081)(4534020)(4602075)(2017052603238); SRVR:CY4PR21MB0758; 
x-ms-traffictypediagnostic: CY4PR21MB0758:
authentication-results: spf=none (sender IP is ) smtp.mailfrom=Michael.Jones@microsoft.com; 
x-exchange-antispam-report-test: UriScan:(158342451672863)(21748063052155);
x-microsoft-antispam-prvs: <CY4PR21MB07583403158003B343ED88EAF5590@CY4PR21MB0758.namprd21.prod.outlook.com>
x-exchange-antispam-report-cfa-test: BCL:0; PCL:0; RULEID:(100000700101)(100105000095)(100000701101)(100105300095)(100000702101)(100105100095)(61425038)(6040450)(2401047)(5005006)(8121501046)(10201501046)(100000703101)(100105400095)(3002001)(93006095)(93001095)(3231020)(6055026)(61426038)(61427038)(6041248)(201703131423075)(201702281528075)(201703061421075)(201703061406153)(20161123555025)(20161123564025)(20161123558100)(20161123562025)(20161123560025)(6072148)(201708071742011)(100000704101)(100105200095)(100000705101)(100105500095); SRVR:CY4PR21MB0758; BCL:0; PCL:0; RULEID:(100000800101)(100110000095)(100000801101)(100110300095)(100000802101)(100110100095)(100000803101)(100110400095)(100000804101)(100110200095)(100000805101)(100110500095); SRVR:CY4PR21MB0758; 
x-forefront-prvs: 0476D4AB88
x-forefront-antispam-report: SFV:NSPM; SFS:(10019020)(376002)(346002)(39860400002)(47760400005)(53754006)(199003)(189002)(53936002)(316002)(7696004)(5660300001)(81166006)(86362001)(76176999)(50986999)(54356999)(8936002)(68736007)(81156014)(97736004)(22452003)(8676002)(2501003)(2950100002)(86612001)(2900100001)(3846002)(106356001)(25786009)(790700001)(110136005)(102836003)(3280700002)(72206003)(3660700001)(99286003)(14454004)(10090500001)(478600001)(39060400002)(101416001)(6246003)(6116002)(105586002)(7736002)(2906002)(606006)(8990500004)(74316002)(189998001)(966005)(6306002)(9686003)(66066001)(53546010)(6436002)(6506006)(10290500003)(33656002)(229853002)(55016002)(236005)(77096006)(54896002); DIR:OUT; SFP:1102; SCL:1; SRVR:CY4PR21MB0758; H:CY4PR21MB0504.namprd21.prod.outlook.com; FPR:; SPF:None; PTR:InfoNoRecords;  A:1; MX:1; LANG:en; 
received-spf: None (protection.outlook.com: microsoft.com does not designate permitted sender hosts)
spamdiagnosticoutput: 1:99
spamdiagnosticmetadata: NSPM
Content-Type: multipart/alternative; boundary="_000_CY4PR21MB050474E09B591C1DBE1ACAC0F5590CY4PR21MB0504namp_"
MIME-Version: 1.0
X-OriginatorOrg: microsoft.com
X-MS-Exchange-CrossTenant-Network-Message-Id: c235b388-cd1b-4cf4-aac2-08d51f60bf86
X-MS-Exchange-CrossTenant-originalarrivaltime: 30 Oct 2017 06:37:53.2450 (UTC)
X-MS-Exchange-CrossTenant-fromentityheader: Hosted
X-MS-Exchange-CrossTenant-id: 72f988bf-86f1-41af-91ab-2d7cd011db47
X-MS-Exchange-Transport-CrossTenantHeadersStamped: CY4PR21MB0758
Archived-At: <https://mailarchive.ietf.org/arch/msg/unbearable/S4SGsfnspIghldUvyZ9wrF1kKrE>
Subject: Re: [Unbearable] Token binding for Oauth2.0
X-BeenThere: unbearable@ietf.org
X-Mailman-Version: 2.1.22
Precedence: list
List-Id: "\"This list is for discussion of proposals for doing better than bearer tokens \(e.g. HTTP cookies, OAuth tokens etc.\) for web applications. The specific goal is chartering a WG focused on preventing security token export and replay attacks.\"" <unbearable.ietf.org>
List-Unsubscribe: <https://www.ietf.org/mailman/options/unbearable>, <mailto:unbearable-request@ietf.org?subject=unsubscribe>
List-Archive: <https://mailarchive.ietf.org/arch/browse/unbearable/>
List-Post: <mailto:unbearable@ietf.org>
List-Help: <mailto:unbearable-request@ietf.org?subject=help>
List-Subscribe: <https://www.ietf.org/mailman/listinfo/unbearable>, <mailto:unbearable-request@ietf.org?subject=subscribe>
X-List-Received-Date: Mon, 30 Oct 2017 06:37:57 -0000

--_000_CY4PR21MB050474E09B591C1DBE1ACAC0F5590CY4PR21MB0504namp_
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: base64
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--_000_CY4PR21MB050474E09B591C1DBE1ACAC0F5590CY4PR21MB0504namp_
Content-Type: text/html; charset="utf-8"
Content-Transfer-Encoding: base64
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--_000_CY4PR21MB050474E09B591C1DBE1ACAC0F5590CY4PR21MB0504namp_--

