Il tuo collega è destra. Non stai usando una password. Stai usando una passphrase. E, c'è un po’ di umorismo in questa nozione.
Come notoriamente sottolineato da XKCD.com/936: Password Strength (copiato e visibile nella risposta di Abhijit’s answer , anche se manca l'hovertext come la maggior parte delle copie sfacciate della grafica XKCD), ci sono un sacco di idee sbagliate su ciò che rende buone le credenziali di sicurezza. In molti, molti casi, un metodo molto più forte sarebbe quello di usare una chiave crittografica che può essere lunga centinaia o migliaia di bit. Sarebbe ridicolmente impegnativo da digitare (non ne ho mai digitato uno io stesso), ma tecniche come l'uso efficace di ssh-agent possono rendere una sicurezza così forte e facile da implementare giorno per giorno.
I problemi di questa tecnologia sono problemi come l'educazione degli utenti e forse la compatibilità con alcune soluzioni software, che possiamo sperare di sradicare entrambi. Oh, e la scarsa familiarità da parte di chi sceglie i metodi di sicurezza. L'educazione può essere in grado di eliminare tutti questi problemi. Non vedo l'ora che arrivi il giorno.
Fino a quando non raggiungeremo una tale semplicità (di uso quotidiano), l'uso delle password è una sorta di compromesso. Fino a quando non riusciremo ad ottenere una situazione migliore, un approccio molto migliore è quello di limitare i luoghi in cui le password vengono digitate in modo che vengano utilizzate solo in scenari sicuri, e poi utilizzare un computer sicuro e affidabile per inviare credenziali più elaborate che sono ancora più difficili da riprodurre manualmente. Ma passare manualmente attraverso un sacco di sforzi per ottenere una sicurezza migliore del peggiore, ma peggiore del peggio, sembra proprio una decisione che realizza il peggio di entrambi i mondi.
Io stesso ho ammirato l'abilità del mio migliore amico nell'usare lunghe frasi di accesso. Inoltre, finisce per fare degli errori di battitura e ha bisogno di ridigitarli con una certa regolarità. Trovo tutto questo divertente perché io stesso posso avere lo stesso problema con password di lunghezza compresa tra 8 e 13, e così quando arriva alla quarta o quinta o sesta parola, mi sembra che si porti dietro questi problemi inutilmente.
Davvero, se si analizza questo da uno scenario costi-benefici, qual è il grande vantaggio di estendere la lunghezza della password a cose come 35-45 caratteri? Certamente, se una persona si attacca con 15-19 caratteri, raggiungerà l'obiettivo di essere anormalmente lunga, più sicura della maggior parte delle persone e più sicura di ciò che la maggior parte delle botnet sarà in grado di decifrare facilmente. Pertanto, gli oltre venti caratteri in più (o, diciamo, più di quaranta caratteri per alcune password che hai usato) oltre una lunghezza come 15-19 finiscono per essere complessi, senza fornire vantaggi significativi. Ecco perché l'errore di giudizio è una causa di umorismo. Nel migliore dei casi, si sta prendendo del tempo extra dalla propria giornata mentre si digita correttamente ogni volta. Quindi, anche se ammiro la volontà del mio amico di prendere una posizione seria su una questione importante come la sicurezza, trovo anche che la sua decisione sia un po’ sbagliata. In questi giorni, di solito cerco di tenere per me le risate solo per educazione, ma a volte tendo a commentarla quando vedo che ha bisogno di provare una quarta volta per ottenere la sua passphrase corretta. (E siccome posso vedere quanti caratteri digita, di solito sono alcuni dei caratteri successivi che lo fanno inciampare.)
come faccio ad avvicinare educatamente il mio collega e chiedergli di smettere di spargere in giro la voce che ho una password lunga?
Potresti anche prendere in considerazione lo scambio di stack IPS. Quel sito sembra avere molte domande su “Come faccio a comunicare un messaggio che voglio comunicare, e a non subire i risultati negativi attesi quando so che la persona non apprezzerà di sentire ciò che voglio comunicare? Riproposta, la domanda è: "Come faccio a fare quello che voglio fare e togliere il diritto di un'altra persona di rispondere in un modo che quella persona probabilmente farà, solo perché non voglio che quella persona risponda in quel modo? È davvero una domanda ingiusta, e spesso la risposta corretta per un posto di lavoro è quella di non cercare di controllare le altre persone, ma di fare la propria parte per andare d'accordo. Ma dato che l'hai chiesto, esaminerò alcune possibili opzioni.
Innanzitutto, renditi conto che il tuo collega potrebbe sentirsi come se ti stesse facendo un favore, ridicolizzandoti fino a quando non rivaluterai i tuoi metodi e prenderai decisioni più sensate. Quindi questo potrebbe essere qualcosa di più di un semplice tentativo di approfittare di una facile opportunità per fare una battuta. Imbarazzare una persona nelle azioni desiderate è una tecnica che può essere efficace (almeno a volte), e quindi il vostro collega potrebbe non essere facilmente disorientato. (Notate che non sto dicendo che la tecnica è etica, anche se sembra raggiungere il risultato desiderato. Riconosco che ci possono essere effetti collaterali. Il vostro collega potrebbe non prenderli in considerazione). La sua convinzione che vi stia facendo del bene può rafforzare la sua decisione, anche se non vi piace la sua convinzione, e anche se la sua convinzione è in realtà sbagliata.
Potreste dover ricorrere a tecniche spiacevoli come il tentativo di appellarsi a un'autorità superiore che può imporre restrizioni comportamentali in modo che il vostro collega senta che la sicurezza del lavoro è minacciata. (Non è davvero un approccio molto piacevole. Naturalmente, si potrebbe sostenere che essere molestati non è un approccio molto piacevole). Un'altra opzione potrebbe essere quella di rispettare il comportamento che vi sta suggerendo.
Si noti che ci sono argomenti convincenti per cui alcuni degli approcci del paragrafo precedente sono così terribili che non dovrebbero nemmeno essere presi in considerazione. (Alcuni si opporrebbero a dargli più potere, lasciandolo vincere con un approccio così meschino. Alcuni si opporrebbero a disincentivarlo attraverso misure così dure come il coinvolgimento del management). Quindi non prenderò una posizione su quale sia l'approccio più o meno giusto. Dico solo che queste sono alcune delle opzioni possibili. Alcuni approcci potrebbero funzionare meglio o peggio per alcune persone, e potrebbero dipendere dalla situazione.
Un'altra opzione potrebbe essere quella di rispondere. Basta dire: "Quando qualcuno entra nei nostri sistemi a causa di una password breve, probabilmente non sarà colpa mia”. Si può accorciare nel tempo. Questo potrebbe in realtà ispirarlo a combattere di più/di più forte, rendendosi conto che si è sviluppata una reazione. Quindi il risultato a breve termine potrebbe essere quello di peggiorare la situazione, dal vostro punto di vista. Ma se si continua con la stessa vecchia reazione, allora alla fine quello scambio lo annoierà probabilmente decidendo di abbandonare l'argomento.