Quand j'étais hotliner, la DSI de la boîte a décidé un jour de déployer une application pour environ 3500 personnes... en même temps, juste après les fêtes de fin d'année, quand tout le monde a oublié son mot de passe de session après son retour de vacances... Quelle bonne idée !
Nous avions une interface permettant de réinitialiser les mots de passe, et la DSI a insisté pour qu'ils contiennent contiennent le caractère « @ » (je cite : « parce que @ c'est plus secure que * »). En cas de réinitialisation, nous devions envoyer le mot de passe par e-mail, et ne surtout pas le donner par téléphone.
Outre le fait que la moitié des gens ne savaient pas faire « [Alt Gr] + 0 », un grand nombre d'entre eux nous disait que le mot de passe ne fonctionnait pas.
Pour mon premier cas, j'ai pris la main sur le PC : le mot de passe arrivé par e-mail était affiché comme un lien « mailto: », reconnu comme adresse e-mail à cause de l'arobase... Et que faisaient les utilisateurs, plutôt que de le taper dans l'application ? Ils cliquaient dessus bien sûr ! PEBKAC.