Di solito, quando una pagina richiede che la stessa password venga immessa due volte, è in grado di rilevare errori di battitura - che sono più comuni con le password a causa della "voce cieca". In particolare con le pagine di registrazione, poiché una password inserita erroneamente implica una procedura di ripristino in un secondo momento, procedura che ha necessariamente un costo diverso da zero. Affermare che la doppia voce è per "motivi di sicurezza" è solo un modo per rendere l'utente conforme; gli utenti sono abituati a passare attraverso strani circuiti finché è una "questione di sicurezza". Ma non si tratta di sicurezza.
Più in generale, c'è un delicato equilibrio tra alcune caratteristiche desiderabili:
- L'utente accetta di conformarsi alle funzionalità di sicurezza.
- L'utente deve ottenere confidenza nel sistema in modo sicuro.
- Il sistema deve essere sicuro.
- L'utente dovrebbe essere in grado di comportarsi in un modo non ossessionato dalla sicurezza.
Il punto 4 è importante se l'utente è un potenziale cliente e vogliamo che inserisca finalmente il suo numero di carta di credito e compri cose. Il punto 3, ovviamente, è importante se vuoi evitare problemi. Il punto 2 riguarda la "pace della mente". Punto 1 significa che l'utente può diventare il nemico abbastanza veloce.
Queste caratteristiche non sono indipendenti l'una dall'altra. Ad esempio, se si desidera un sistema sicuro (punto 3) e quindi si richiede agli utenti di avere password lunghe (ad esempio più di 12 caratteri), gli utenti si ribelleranno e inizieranno a selezionare password lunghe o deboli o scriverle su carta note (fallimento del punto 1, che implica un fallimento al punto 3). Parlare troppo della sicurezza può rendere ossessivi alcuni utenti. Costruire la fiducia dell'utente è anche parte (ma solo una parte) del rendere l'utente non paranoico.
Un'analogia può essere fatta con la sicurezza dell'aeroporto. La sicurezza del sistema (punto 3) è raggiunta attraverso varie misure nascoste, la maggior parte delle quali sono la scansione a raggi X dei bagagli e un sacco di lavoro di intelligence della polizia sui viaggiatori. La fiducia dell'utente (punto 2) è costruita attraverso una visualizzazione delle funzioni di sicurezza visibili , come scanner a corpo intero e orde di guardie dall'aspetto meschino. Qui, la fiducia degli utenti consiste nel rendere le persone consapevoli del fatto che il potere sta facendo qualcosa sui problemi di sicurezza di cui si preoccupano; tuttavia, non è realmente necessario che le funzionalità di sicurezza che gli utenti vedono siano anche le funzionalità di sicurezza che migliorano effettivamente la sicurezza. L'osservanza della conformità (punto 1) viene applicata da quei cartelli inquietanti che ti avvertono, come viaggiatori di aeroplano, che "fare dichiarazioni sulla sicurezza" può farti cadere in guai, tra cui perdere l'aereo, pagare una multa, o andare in prigione . In una certa misura, i viaggiatori sono resi non paranoici (punto 4) esponendoli ai dipendenti dell'aeroporto che sembrano tutti assolutamente ossessionati dalla sicurezza; il viaggiatore reagisce istintivamente prendendo la posizione opposta. Tutto ciò, ovviamente, è costoso (uno scanner completo non è mai il componente hardware più economico di sempre e le guardie ricevono regolarmente gli stipendi).
Quindi non c'è nulla di male nell'avere una funzionalità di sicurezza che è inutile per quanto riguarda la sicurezza reale, a patto che fornisca qualche guadagno da qualche parte, ad es. nel costruire la fiducia dell'utente. Tuttavia , potrebbero esserci dei costi e poiché gli esseri umani non sono macchine, valutare che il costo può rivelarsi difficile.