Ospedali: Condivido solo ciò che so essere fatto per esperienza. Concordo sul fatto che gli schermi si blocchino rapidamente, ma ciò non equivale a una disconnessione dal browser, figuriamoci dall’utente del sistema operativo. Potete immaginare cosa farebbero le persone se il computer dovesse effettuare l’accesso, applicare le policy, configurare le connessioni di rete, tutto prima di caricare un’applicazione per svolgere qualsiasi attività che medici e infermieri devono compiere mentre qualcuno sta morendo? In modo simile, gli accessi non avvengono solitamente tramite nome utente e password, quanto piuttosto tramite badge più un breve PIN, per la stessa ragione. I pronto soccorso, le sale operatorie e la maggior parte degli altri ambienti devono ancora documentare le informazioni sui pazienti, quindi nei contesti in cui ho lavorato la prassi è stata coerente ovunque.
Biblioteche: Esistono policy di riavvio alla disconnessione che sono efficaci solo se gli amministratori puliscono manualmente le cache di tutto ciò che è presente sulla macchina, ma ho visto altrettanti luoghi fare diversamente (una delle tante ragioni per cui non ho mai utilizzato, e intendo mai, workstation condivise con le mie credenziali). Ho visto la stessa sfortunata configurazione regolarmente anche in hotel e cybercafé (o caffetterie), per quanto possa valere.
Mi sembra strano che qualsiasi applicazione imposti questa configurazione come predefinita per tutti gli utenti in tutte le installazioni. La sicurezza non è l’obiettivo principale della maggior parte delle persone quando configurano per la prima volta i computer, e la complessità è tale che è un lavoro a tempo pieno per gli specialisti. Chi configura computer per il pubblico dovrebbe saperlo meglio, ma i browser hanno il concetto di cookie di sessione per rendere facile agli sviluppatori di applicazioni gestire sessioni quando è intuitivo per gli utenti.
Richiedere agli utenti di comprendere che devono cancellare manualmente i cookie di un sito per disconnettersi, quando molti siti sia scadono la sessione sia la terminano alla chiusura del browser, sembra richiedere troppo alle persone. Non permettere affatto l’alternativa, cosicché un utente deve ricordarsi di utilizzare il link specifico di disconnessione di Discourse, diventa un problema quando gli utenti perdono il link per qualsiasi motivo; a mente:
- L’utente si sposta da Discourse seguendo un link.
- L’utente si sposta da Discourse perché usa la scheda per andare altrove esplicitamente.
- L’utente chiude la scheda in fretta per andare a lezione/riunione/ecc.
- Il browser si blocca per qualsiasi motivo.
- L’implementatore SSO ha SAML per l’accesso, ma non sa che l’applicazione richiede una disconnessione esplicita per terminare la sessione dell’applicazione.
Inoltre, due (2) mesi sembrano un tempo VERAMENTE lungo per una persistenza dell’accesso. So che alcuni altri siti oggi potrebbero farlo, o anche di più, ma gli utenti possono solitamente controllarlo con quelle caselle “Computer pubblico”, che non si applicano con SSO, o forse non esistono affatto (non sono un guru di Discourse).
Solo ulteriori riflessioni da considerare.