说服人们不要与受信任的人分享他们的密码

信息安全 密码 防御 相信 用户教育 迫害
2021-08-18 23:14:39

IT 员工通常受到他们的家庭成员的信任,他们乐于分享密码(Facebook、电子邮件、推特、你的名字!),因此他们可以轻松获得帮助来设置他们找不到的任何参数或解释挑战情况。

我总是试图说服并解释为什么这是一种不好的做法,并且我不想知道他们的密码。然而,当我得到回答“但我知道我可以信任你”或“我知道你不会用它来做坏事”时,我通常会争论不休,而我无法真正回答“你不知道”因为这意味着他们不能信任我(记住,他们是家庭成员)。

你用什么样的论据清单(越长越好)来解释这种不良做法的风险?


这是我自己的小清单:

  • 这是一个不好的做法,你不应该相信任何人。
  • 这不尊重与你分享亲密关系的人(你给了我你的 Facebook 密码,我现在可以访问信任不是我的人的所有个人详细信息)。
  • 这是我不希望你强加给我的责任。
  • 如果我不小心使用了这个密码(即,没有检查我的肩膀)有人可以读到这个密码,而就是那个泄露它的人。

他们中的大多数人通常不理解,变得怀疑或只是假设我们只是偏执狂。


请避免使用密码造成伤害的情况。虽然这主要是有趣或有创意的,但这并不能回答人们信任你的我的答案,并且必须保持原样。但请注意,说明您没有意识到他们会发现您的问题或通过安全密码更改密码并发送密码重置链接的评论在某种程度上是有效的;)

4个回答

美好而有教育意义的方式

这与您的第三个要点有点相似。

其他人不应该知道您的密码,即使是您信任的人也不应该知道。这是您可以确定只有您有权访问您的帐户的唯一方法。假设你给了我你的 Facebook 密码,一周后关于你去年在拉斯维加斯的所作所为的谣言开始传播。

只有少数你信任的人知道这一点,而且可能是我,因为我有你的 Facebook 密码。如果发生这种情况,我不想成为嫌疑人。我不想处于这样的境地:发生在你身上的每一个与隐私相关的事件都可能是因为我。

向您信任的人提供他们不应该拥有的信息最终可能会破坏而不是加强这种信任。

如果用“但我真的完全信任你”来反驳,强调这个人也完全信任 Eve 和 Mark,世界上仅有的两个知道拉斯维加斯事件的人,如果这个消息传得很明显,那么信任的人肯定已经坏掉了信任。一个关键信息是:

我不想成为你所有秘密的一方。

如果需要,可以编造一个善意的谎言,说你的朋友在类似的情况下遇到了麻烦,以使其更加具体。

不太好的教育方式

为了教人们不要分享他们的密码,我在 Twitter 上发布了人们给我的所有密码。没有例外。如果你给我你的 Facebook 密码,它会在五分钟内连同你的用户名一起出现在 Twitter 上。[打开推特,准备打字。]

如果你还想把它给我,那很好,但你已经被警告过了。

这可能不是一个好主意,因为你不应该做出你没有准备好实施的威胁,而且你不应该实施这种威胁。但有时我会被诱惑...

角色互换

有时,如果你颠倒角色,更容易理解别人的立场。给这个人一个密封的信封,然后说:

这个信封里有一条信息,如果它出来的话,会彻底毁掉我的事业、我的婚姻、我的生活。你必须永远抓住这个信封,并确保没有人——包括你——看到里面的东西。

不过别担心,我完全相信你。

当他们拒绝接受信封时,请说明您也不想要他们的 Facebook 密码。

这篇文章是关于与完全没有技术知识或兴趣的人交流的;尤其是害怕技术的人。

不解释,不抱怨

改变其他人是难以置信的困难,特别是如果他们是 IT 外行,而你是专家。

这与一般通信中的问题相同。避免所有以某种方式包含“你”的句子,并坚持使用“我”。他们不能反对“我”。

例子:

  • 他们:“这是我的密码,请为我配置我的 Facebook 帐户。”
  • 你:“不,我从不拿别人的密码。但如果你登录,我会告诉你的。”
  • 当他们输入它时,有针对性地移开视线。

它是如此简单。这就像作为父母/老师一样,您不必总是非常详细地解释所有事情以身作则。

推论

IT 外行通常对实际的技术或安全技术原因根本不感兴趣这让他们感到困惑(因为他们没有技术背景),而且他们的电视或报纸已经告诉他们许多关于 IT 安全的令人困惑和令人担忧的事情。因此,试图对他们进行一些解释对您的事业没有任何帮助。它不会帮助他们,也不会帮助你。当然,如果他们真的很感兴趣(用非常简单的语言),你当然可以尝试解释事情,但多年来我发现,即使在这种情况下试图解释某些事情也会造成更大的伤害。我通常会用非常简单的明喻(例如电子邮件<=> snailmail)来解释一些东西,而根本不涉及细节

很有趣,我实际上不接受你的前提。作为一名 IT 专业人员,您可以阅读其他人的电子邮件和其他通讯,删除他们的目录等。不滥用职权是职业行为准则的一部分。人们相信你的正直,就像他们相信银行的员工不会偷他们的钱一样,尽管他们可以。

向 IT 专业人员披露密码与向您的税务顾问披露您的收入或向您的医生披露您的健康问题属于同一类别。我们是专业人士,人们来这里是为了解决问题;如果不传递敏感信息,通常无法做到这一点。

编辑:您可以访问其房间的家庭成员在任何情况下都必须完全信任您,因为旧规则是无法可靠地保护对手可以物理访问的系统。安装键盘记录器或监控他们的 WLAN 流量会相对容易。实际上,不管你喜不喜欢,他们已经用他们的密码信任了你。

如果您不想处理家庭成员的 IT 问题(就像您不想为他们的税务纳税一样,如果您是一名医生,也不想为他们的健康问题提供建议);如果是问题所在,请站出来说出来。这是我们都面临的问题。

在一个更友好的说明中,你发布这个问题让我相信你,矛盾的是:-)。

帮助他们完成后只需更改密码,然后向他们发送密码重置链接。他们很快就会知道,保护密码安全比恢复密码更容易。

或者(例如,对于主电子邮件帐户),只需将他们的密码更改为强密码并将其传达给他们。说明建议更改密码和使用计算机生成的密码。他们要么学会为自己保留密码,要么至少你会教他们一些好的做法。