Больницы: Я делюсь только тем, что знаю из собственного опыта. Согласен, что экраны быстро блокируются, но это не выход из браузера и уж тем более не выход пользователя из операционной системы. Можете ли вы представить, что бы сделали люди, если бы компьютер должен был выполнить вход, применить политики, настроить сетевые подключения — и только после этого загрузить какое-либо приложение, необходимое врачам и медсёстрам для выполнения своих задач, пока кто-то умирает? По схожей причине вход в систему обычно осуществляется не по логину и паролю, а с помощью бейджа и короткого PIN-кода по той же причине. В отделениях неотложной помощи, операционных и большинстве других помещений всё ещё необходимо документировать информацию о пациентах, поэтому в тех местах, где я работал, подход был последовательным повсеместно.
Библиотеки: Существуют политики перезагрузки при выходе из системы, и они эффективны, пока администраторы вручную очищают кэши всего на компьютере, но я видел множество мест, где поступают иначе (одна из многих причин, по которым я никогда не использовал общие рабочие станции с моими учётными данными). Я регулярно сталкивался с аналогичной неудачной конфигурацией в отелях и интернет-кафе (или кофейнях), на всякий случай.
Мне кажется странным, что любое приложение по умолчанию использует эту настройку для всех пользователей во всех установках. Безопасность не является главным приоритетом большинства людей при первоначальной настройке компьютеров, и эта задача настолько сложна, что стала профессией для специалистов, работающих полный рабочий день. Те, кто настраивает компьютеры для широкой публики, должны знать лучше, но браузеры используют концепцию куки-файлов сессии, чтобы разработчикам приложений было проще создавать сессии, которые интуитивно понятны пользователям.
Требовать от пользователей понимания того, что они должны вручную очищать куки-файлы сайта для выхода из системы, когда многие сайты как истекают по времени сессии, так и завершают её при закрытии браузера, кажется чрезмерным требованием. Полное отсутствие альтернативы, вынуждающей пользователя помнить о необходимости использовать конкретную ссылку выхода из Discourse, становится проблемой, если пользователь по какой-либо причине пропускает эту ссылку; на ум приходят следующие случаи:
Пользователь уходит с Discourse, перейдя по ссылке.
Пользователь уходит с Discourse, потому что использует вкладку для перехода в другое место.
Пользователь быстро закрывает вкладку, чтобы пойти на урок/встречу и т. д.
Браузер падает по любой причине.
Разработчик SSO использует SAML для входа, но не знает, что приложение требует явного выхода для завершения сессии приложения.
Кроме того, два (2) месяца кажутся ОЧЕНЬ долгим сроком для сохранения входа. Я знаю, что некоторые другие сайты сегодня могут делать так или даже дольше, но пользователи обычно могут контролировать это с помощью флажков «Общественный компьютер», что не применимо к SSO или, возможно, вообще не работает (я не гуру Discourse).
Просто ещё несколько мыслей для размышления.