Tu compañero de trabajo es un buen ejemplo. No estás usando una contraseña. Estás usando una frase de contraseña. Y, hay algo de humor en esta noción.
Como famosamente señaló XKCD.com/936: Fuerza de la contraseña (copiado y visible en respuesta de Abhijit , aunque falta el hovertext como la mayoría de las copias descaradas de los gráficos del XKCD), hay muchas percepciones erróneas sobre lo que hace a las buenas credenciales de seguridad. En muchos, muchos casos, un método mucho más fuerte sería utilizar una clave criptográfica que puede tener cientos o miles de bits de longitud. Eso sería ridículamente difícil de teclear (en realidad nunca he tecleado una yo mismo), pero técnicas como el uso efectivo de ssh-agent pueden hacer que una seguridad tan fuerte sea fácil de implementar en el día a día.
Los problemas con esa tecnología son cuestiones como la educación del usuario y tal vez la compatibilidad con algunas soluciones de software, que podemos esperar erradicar. Oh, y la falta de familiaridad de la gente que selecciona los métodos de seguridad. La educación puede ser capaz de eliminar todos esos problemas. Espero con ansias el día.
Hasta que logremos tal simplicidad (de uso diario), el uso de contraseñas es una especie de compromiso. Hasta que podamos llegar a una situación mejor, un enfoque mucho mejor es limitar el lugar donde se escriben las contraseñas para que sólo se utilicen en escenarios seguros, y luego usar una computadora segura y confiable para enviar credenciales más elaboradas que son aún más difíciles de reproducir manualmente. Pero hacer un gran esfuerzo manualmente para lograr una seguridad mejor que la mala, pero peor que la alcanzada, se siente como una decisión que logra lo peor de ambos mundos.
Yo mismo he admirado la habilidad de mi mejor amigo para usar largas frases de contraseña. Además, termina haciendo errores de escritura y necesita volver a escribirlos con cierta regularidad. Me parece gracioso porque yo mismo puedo tener el mismo problema con las contraseñas de longitudes como 8-13, y cuando llega a su cuarta, quinta o sexta palabra, siento que se está causando tales problemas a sí mismo muy innecesariamente.
En realidad, si analizas esto desde un punto de vista de costo-beneficio, ¿cuál es el gran beneficio de extender la longitud de tu contraseña a cosas como 35-45 caracteres? Ciertamente, si una persona se queda con 15-19 caracteres, logrará el objetivo de ser anormalmente larga, más segura que la mayoría de la gente, y más segura que lo que la mayoría de las redes de bots van a ser capaces de descifrar fácilmente. Por lo tanto, los más de veinte caracteres adicionales (o, estás diciendo más de cuarenta caracteres para algunas contraseñas que has usado) más allá de una longitud como la de 15-19 sólo terminan siendo una complejidad dolorosa sin proporcionar un beneficio significativo. Por eso el error de juicio es una causa de humor. En el mejor de los casos, te estás tomando un tiempo extra de tu día mientras lo escribes correctamente cada vez. (En el peor de los casos es que te estás tomando aún más tiempo.)
Así que aunque admiro la voluntad de mi amigo de tomar una postura seria en un tema tan importante como la seguridad, también encuentro su decisión un poco equivocada. En estos días, normalmente trato de mantener la risa para mí mismo sólo por cortesía, pero a veces tiendo a comentarlo cuando veo que necesita intentarlo una cuarta vez para acertar con su frase de contraseña. (Y como puedo ver cuántos caracteres escribe, normalmente son algunos de los últimos caracteres los que le hacen tropezar.)
¿cómo me acerco educadamente a mi compañero de trabajo y le pido que deje de divulgar que tengo una contraseña larga?
También podría considerar el intercambio de pila IPS. Ese sitio parece tener muchas preguntas sobre “¿Cómo comunico un mensaje que quiero comunicar, y no experimentar los resultados negativos esperados cuando sé que la persona no apreciará escuchar lo que quiero comunicar?” Para decirlo de otro modo, la pregunta es: “¿Cómo hago lo que quiero hacer y le quito a otra persona el derecho a responder de la manera que probablemente lo haga, sólo porque no quiero que esa persona responda de esa manera?”. Es realmente una pregunta injusta, y a menudo la respuesta correcta para un lugar de trabajo es no tratar de controlar a otras personas, sino sólo hacer su parte para llevarse bien. Pero ya que preguntaste, voy a repasar algunas opciones posibles.
Primero, date cuenta de que tu compañero de trabajo puede sentir que te está haciendo un favor, al ridiculizarte hasta que reevalúes tus maneras y tomes decisiones más sensatas. Así que esto podría ser más que sólo él tratando de aprovechar una oportunidad fácil para hacer una broma. Avergonzar a una persona para que realice las acciones deseadas es una técnica que puede ser efectiva (al menos a veces), y por lo tanto su compañero de trabajo podría no ser fácilmente burlado. (Nótese que no estoy diciendo que la técnica sea ética, incluso si parece alcanzar un resultado deseado. Reconozco que puede haber efectos secundarios. Su compañero de trabajo puede no estar considerándolos tanto). Su creencia de que te está haciendo algún bien puede potenciar su decisión, incluso si no te gusta su creencia, e incluso si su creencia está realmente equivocada.
Puede que tengas que recurrir a técnicas desagradables como tratar de apelar a una autoridad superior que puede imponer restricciones de comportamiento para que su compañero de trabajo sienta que la seguridad del trabajo está amenazada. (Ese no es realmente un enfoque muy agradable. Por supuesto, podrías argumentar que ser acosado no es un enfoque muy agradable). Hacer eso podría restringir su comportamiento.
Otra opción puede ser cumplir con el comportamiento que él le está sugiriendo.
Tenga en cuenta que hay argumentos convincentes de por qué algunos de los enfoques del párrafo anterior son tan horribles que ni siquiera deberían ser considerados. (Algunos se opondrían a darle más poder dejándole ganar con un enfoque tan mezquino. Otros se opondrían a desempoderarle con medidas tan duras como hacer que la administración se involucre). Así que no tomaré una postura sobre cuál es el enfoque más o menos correcto. Sólo digo que esas son algunas de las opciones posibles. Algunos enfoques pueden funcionar mejor o peor para algunas personas, y pueden ser dependientes de la situación.
Otra opción puede ser responder. Sólo di, “Cuando alguien entra en nuestros sistemas por una contraseña corta, probablemente no sea mi culpa”. Puedes acortar eso con el tiempo. Esto puede inspirarlo a luchar más/ más duro, dándose cuenta de que se ha desarrollado una reacción. Así que el resultado a corto plazo puede ser empeorar la situación, desde su perspectiva. Pero si sigues con la misma vieja reacción, entonces eventualmente ese intercambio probablemente lo aburra y decida dejar el tema.