Angenommen, Sie erstellen eine Website für einen Kunden. Diese Website hat eine eigene Registrierung (entweder in Kombination mit OpenID oder nicht). Der Kunde fordert Sie auf, die von den Benutzern ausgewählten Kennwörter anzuzeigen, da die Benutzer wahrscheinlich auf jeder Website dasselbe Kennwort verwenden.
Im Allgemeinen sage ich:
entweder, dass es unmöglich ist, die Passwörter abzurufen, da sie nicht im Klartext gespeichert, sondern gehasht werden,
oder dass ich kein Recht dazu habe oder dass Administratoren die Passwörter von Benutzern nicht sehen können, ohne zusätzliche Details anzugeben.
Das erste ist falsch: Selbst wenn die Passwörter gehasht sind, ist es dennoch möglich, sie bei jeder Anmeldung abzufangen und zu speichern (z. B. eine seltsame Art von Prüfung durchzuführen, bei der nicht nur gespeichert wird, welcher Benutzer sich erfolgreich angemeldet hat oder nicht, sondern auch mit welches Passwort). Der zweite ist unhöflich.
Wie kann man diese Anfrage ablehnen, ohne unprofessionell oder unhöflich zu sein?