Twój współpracownik jest prawdziwy. Nie używasz hasła. Używasz hasła. I, jest trochę humoru do tego pojęcia.
Jak sławnie wskazano przez XKCD.com/936: Password Strength (skopiowane i widoczne w Abhijit’s answer , chociaż brakuje poduszkowca jak większość rażących kopii grafiki XKCD zrobić), istnieje wiele błędnych przekonań na temat tego, co sprawia, że dobre poświadczenia bezpieczeństwa. W wielu, wielu przypadkach, znacznie silniejszą metodą byłoby użycie klucza kryptograficznego, który może mieć setki lub tysiące bitów długości. Byłoby to śmiesznie trudne do napisania (sam nigdy takiego nie wypisałem), ale techniki takie jak efektywne wykorzystanie ssh-agenta mogą sprawić, że tak silne zabezpieczenia będą łatwe do wdrożenia na co dzień.
Problemy z taką technologią to takie kwestie jak edukacja użytkowników i być może kompatybilność z niektórymi rozwiązaniami programowymi, z których oba możemy mieć nadzieję wyeliminować. Oh, i nieznajomość przez ludzi, którzy wybierają metody bezpieczeństwa. Edukacja może być w stanie wyeliminować wszystkie te problemy. Czekam na dzień.
Dopóki nie osiągniemy takiej prostoty (codziennego użytkowania), używanie haseł jest swego rodzaju kompromisem. Dopóki nie znajdziemy się w lepszej sytuacji, znacznie lepszym podejściem jest ograniczenie liczby wpisywanych haseł, tak aby były one używane tylko w bezpiecznych scenariuszach, a następnie używanie zabezpieczonego i zaufanego komputera do wysyłania bardziej skomplikowanych referencji, które jeszcze trudniej jest odtworzyć ręcznie. Ale ręczne przechodzenie przez wiele wysiłków, aby osiągnąć lepsze niż słabe, ale gorsze niż osiągalne bezpieczeństwo, po prostu czuje się jak decyzja, która osiąga najgorsze z obu światów.
Sam podziwiałem talent mojego najlepszego przyjaciela do używania długich haseł. Kończy się to tym, że robi literówki i musi je przepisywać z pewną dozą regularności. Uważam, że jest to humorystyczne, ponieważ ja sam mogę mieć ten sam problem z hasłami o długości jak 8-13, a więc kiedy dochodzi do czwartego, piątego lub szóstego słowa, czuję, że bardzo niepotrzebnie sprowadza sobie takie kłopoty.
Naprawdę, jeśli przeanalizujesz to ze scenariusza kosztów i korzyści, jaka jest wielka korzyść z wydłużenia długości hasła do rzeczy jak 35-45 znaków? Z pewnością, jeśli osoba trzyma się 15-19 znaków, to osiągnie cel w postaci anormalnie długiego, bardziej bezpiecznego niż większość ludzi i bardziej bezpiecznego niż to, co większość botnetów będzie w stanie łatwo złamać. W związku z tym, dodatkowe dwadzieścia plus znaki (lub, mówisz czterdzieści plus znaki dla niektórych haseł użyłeś) powyżej długości jak 15-19 po prostu kończy się być bólu powodując złożoność bez zapewnienia znacznych korzyści. Dlatego właśnie błąd w ocenie jest przyczyną humoru. W najlepszym przypadku, zabierasz dodatkowy czas poza dniem, ponieważ za każdym razem wpisujesz go poprawnie. (Najgorszy scenariusz to ten, w którym zabierasz jeszcze więcej czasu)
Tak więc chociaż podziwiam gotowość mojego przyjaciela do zajęcia poważnego stanowiska w tak ważnej kwestii jak bezpieczeństwo, uważam również jego decyzję za nieco błędną. W dzisiejszych czasach zazwyczaj staram się trzymać ten śmiech dla siebie tylko z dala od grzeczności, ale czasami mam tendencję do komentowania go, kiedy widzę, że musi spróbować po raz czwarty, aby jego hasło było prawidłowe. (A ponieważ widzę, ile znaków pisze, to zazwyczaj niektóre z późniejszych znaków mogą go potknąć.)
jak grzecznie podejść do mojego współpracownika i poprosić go, by przestał się rozprzestrzeniać, że mam długie hasło?
Możesz też rozważyć wymianę stosu IPS. Ta strona wydaje się mieć wiele pytań na temat “Jak przekazać wiadomość, którą chcę przekazać, a nie doświadczyć oczekiwanych negatywnych rezultatów, gdy wiem, że osoba nie doceni słuchania tego, co chcę przekazać? Pytanie brzmi: "Jak mam zrobić to, co chcę zrobić i odebrać innej osobie prawo do odpowiedzi w sposób, w jaki ta osoba może to zrobić, tylko dlatego, że nie chcę, aby ta osoba odpowiedziała w ten sposób?” To naprawdę niesprawiedliwe pytanie i często prawidłową odpowiedzią w miejscu pracy jest nie próbowanie kontrolować innych ludzi, ale po prostu robienie tego, co do ciebie należy. Ale odkąd zapytałeś, omówię kilka możliwych opcji.
Po pierwsze, zdaj sobie sprawę, że Twój współpracownik może mieć poczucie, że robi Ci przysługę, wyśmiewając Cię, dopóki nie ocenisz ponownie swoich sposobów i nie podejmiesz bardziej rozsądnych decyzji. Więc może to być coś więcej niż tylko próba skorzystania z łatwej okazji do zrobienia żartu. Zawstydzanie osoby do pożądanych działań jest techniką, która może być skuteczna (przynajmniej czasami), a więc twój współpracownik może nie być łatwo przestraszony. (Zauważ, że nie twierdzę, że technika ta jest etyczna, nawet jeśli wydaje się osiągać pożądany rezultat. Rozumiem, że mogą wystąpić efekty uboczne. Twój współpracownik może nie brać ich pod uwagę tak bardzo). Jego przekonanie, że robi ci coś dobrego może wzmocnić jego decyzję, nawet jeśli nie podoba ci się jego przekonanie, a nawet jeśli jest ono błędne.
Być może będziesz musiał uciec się do Nieprzyjemne techniki, takie jak próba odwołania się do wyższej instancji, która może nałożyć ograniczenia w zachowaniu, tak aby Twój współpracownik poczuł, że bezpieczeństwo pracy jest zagrożone. (To naprawdę nie jest zbyt miłe podejście. Oczywiście, możesz argumentować, że bycie napastowanym nie jest zbyt miłym podejściem). Może to ograniczyć jego zachowanie.
Inną możliwością może być dostosowanie się do zachowania, które on sugeruje.
Zauważ, że istnieją przekonujące argumenty, dlaczego niektóre z podejść w poprzednim akapicie są tak okropne, że nie powinny być nawet brane pod uwagę. (Niektórzy sprzeciwialiby się dalszemu wzmacnianiu jego pozycji, pozwalając mu wygrać z takim wrednym podejściem. Niektórzy sprzeciwialiby się pozbawieniu go uprawnień poprzez tak surowe środki jak zaangażowanie kierownictwa). Więc nie będę zajmował stanowiska, które podejście jest najbardziej lub najmniej słuszne. Mówię tylko, że są to niektóre z możliwych opcji. Niektóre podejścia mogą działać lepiej lub gorzej dla niektórych osób i mogą być zależne od sytuacji.
Inną opcją może być reagowanie. Po prostu powiedz: “Kiedy ktoś dostanie się do naszego systemu z powodu krótkiego hasła, prawdopodobnie nie będzie to moja wina”. Możesz to skrócić z czasem. To może faktycznie zainspirować go do bardziej/trudniejszej walki, zdając sobie sprawę, że powstała reakcja. Więc krótkoterminowym rezultatem może być pogorszenie sytuacji, z twojej perspektywy. Ale jeśli będziesz trzymał się tej samej starej reakcji, to w końcu ta wymiana prawdopodobnie zmusi go do podjęcia decyzji o porzuceniu tematu.