<br><font size=2><tt>eichin@metacarta.com wrote on 08/15/2005 12:48:56
PM:<br>
<br>
&gt; <br>
&gt; &gt; I thought one of the key concepts of Kerberos was that the password<br>
&gt; &gt; is only ever sent to the authentication server by a client, and
that<br>
&gt; <br>
&gt; Horrors no. &nbsp;This is one of the common misconceptions about Kerberos.<br>
&gt; The password is *never sent anywhere*. &nbsp; Not to application servers,<br>
&gt; and not to the authentication server either.<br>
&gt; <br>
&gt; Instead, the login client (kinit, or loginwindow or whatever) requests<br>
&gt; an &quot;initial ticket&quot; - and then takes your password, turns
it into a<br>
&gt; key, and uses that key to decrypt the ticket. &nbsp;(There are some
good<br>
&gt; articles on this, I don't want to duplicate them here, and I'm fudging<br>
&gt; around preauth as well.)<br>
&gt; <br>
&gt; An application that uses Kerberos uses that initial ticket to get<br>
&gt; other tickets, and present those to the service - so a client<br>
&gt; *application* that uses kerberos doesn't even ever see the user's<br>
&gt; password.<br>
</tt></font>
<br><font size=2><tt>Thanks for setting me straight. So, I'm unclear on
whether LDAP</tt></font>
<br><font size=2><tt>authentication actually uses Kerberos in some underlying
way</tt></font>
<br><font size=2><tt>(via SASL), or whether it actually sends the password
across the </tt></font>
<br><font size=2><tt>network. Maybe I'm barking up the wrong tree by trying
to use LDAP.</tt></font>
<br>
<br><font size=2 face="sans-serif">A search at developer.apple.com on &quot;Kerberos&quot;
shows many, many articles,</font>
<br><font size=2 face="sans-serif">but I'm unclear where to start. I tried
a Google search on &quot;Python Kerberos&quot;,</font>
<br><font size=2 face="sans-serif">and came up with a module called pykpass.
Maybe that will be the next place</font>
<br><font size=2 face="sans-serif">for me to try out...</font>
<br>
<br><font size=2 face="sans-serif">http://www.huque.com/python/pykpass/</font>
<br><font size=2 face="sans-serif"><br>
<b><br>
Brad Allen</b><br>
IT Desktop Support<br>
</font><img src=cid:_2_0B15F44C0B15E3780072201B8625705E><font size=2 color=blue face="sans-serif"><u><br>
</u></font><a href=mailto:brad.allen@omsdal.com><font size=2 color=blue face="sans-serif"><u>brad.allen@omsdal.com</u></font></a>