Digamos que você esteja criando um site para um cliente. Este site tem seu próprio registro (combinado com o OpenID ou não). O cliente solicita que você possa ver as senhas que os usuários estão escolhendo, já que os usuários provavelmente usarão a mesma senha em todos os sites.
Em geral, eu digo:
seja impossível recuperar as senhas, pois elas não são armazenadas em texto sem formatação, mas com hash,
ou que não tenho o direito de fazer isso ou que os administradores não devem poder ver as senhas dos usuários, sem fornecer detalhes adicionais.
A primeira é falsa: mesmo que as senhas sejam divididas em hash, ainda é possível capturá-las e armazená-las em cada logon (por exemplo, fazendo um tipo estranho de auditoria que lembrará não apenas qual usuário teve sucesso ou não logon, mas também com qual senha). O segundo é rude.
Como recusar esse pedido, sem ser profissional ou rude?