Digamos que estás creando un sitio web para un cliente. Este sitio web tiene su propio registro (ya sea combinado con OpenID o no). El cliente le pide que pueda ver las contraseñas que eligen los usuarios, dado que los usuarios probablemente usarán la misma contraseña en cada sitio web.
En general, digo:
o que es imposible recuperar las contraseñas, ya que no se almacenan en texto plano, sino en hash,
o que no tengo derecho a hacer eso o que los administradores no deben poder ver las contraseñas de los usuarios, sin dar detalles adicionales.
La primera es falsa: incluso si las contraseñas están en hash, aún es posible capturarlas y almacenarlas en cada inicio de sesión (por ejemplo, realizar un tipo extraño de auditoría que recordará no solo qué usuario tuvo éxito o no pudo iniciar sesión, sino también con cual contraseña) El segundo es grosero.
¿Cómo rechazar esta solicitud, sin ser ni profesional ni grosero?