Opowieści dotyczące logowania prawie nigdy nie otrzymują oceny 3, ale zawsze znajdzie się ktoś, kto przyznaje im właśnie tę ocenę.

Napis „Dodaj funkcję logowania” wydaje się nieistotny, ponieważ wszyscy obecni w sali wdrożyli już wcześniej funkcję logowania – w innym produkcie, przy innym zestawie decyzji, które zostały już podjęte. Zakres, który Państwo pamiętają, to zakres z poprzedniego razu, a nie ten, który zamierzają Państwo teraz zrealizować. Zadanie wydaje się znane, dopóki ktoś nie zada jednego z poniższych pytań – wtedy okazuje się, że tak nie jest.

Problem nie polega na tym, że logowanie jest trudne. Polega ona na tym, że dyskusja kończy się, zanim widoczne stają się kompromisy. Inżynierowie backendu opierają się na stwierdzeniu: „mamy do tego bibliotekę”. Kierownicy projektów opierają się na zrzucie ekranu przedstawiającym przebieg idealny. Osoba, która faktycznie niedawno zrealizowała dane rozwiązanie, jest tą, która przełamuje ten fałszywy konsensus, zazwyczaj zadając pytanie, którego nie było w zgłoszeniu.

O czym się mówi w tym pomieszczeniu

Backend: „To tylko JWT, mamy odpowiednią bibliotekę”.

Bezpieczeństwo: „Resetowanie hasła to nie tylko JWT”.

Premier: „Czy uwierzytelnianie dwuskładnikowe jest konieczne już od pierwszego dnia, czy też jest to kwestia do rozstrzygnięcia w późniejszym terminie?”

Interfejs użytkownika: „Czy zamierzamy nawiązać współpracę z Google i Apple, czy też stworzymy własne rozwiązanie?”

SRE: „Jakie jest ograniczenie częstotliwości dla punktu końcowego logowania?”

Pytania, które warto zadać przed głosowaniem

  • Czy istnieje procedura resetowania hasła i kto jest odpowiedzialny za szablon wiadomości e-mail?
  • Tożsamość federacyjna (Google, Apple, SSO) czy tylko nazwa użytkownika i hasło?
  • Przechowywanie sesji: JWT, sesja serwera, obie opcje, tokeny odświeżające?
  • Ograniczanie szybkości i blokowanie konta w punkcie końcowym logowania?
  • Czy uwzględniono już uwierzytelnianie dwuskładnikowe (2FA), czy też jest to celowe odłożenie tej kwestii na „później”?
  • Rejestrowanie w dzienniku audytowym nieudanych prób?

Większość tych odpowiedzi jest albo „trywialna”, albo „to temat na osobny zgłoszenie”. Proszę policzyć odpowiedzi z tej drugiej kategorii. Jeśli są co najmniej dwie, to nie ma Pan/Pani jeszcze historii: ma Pan/Pani kandydata do podziału, a 3, na które miał Pan/Pani zamiar zagłosować mierzy niewłaściwą rzecz.

Jeśli Państwa zespół zagłosuje na „3” podczas logowania, oznacza to, że rozmowa jeszcze się nie odbyła. Proszę odesłać wiadomość.

Zobacz również: artykuł Typowe błędy w planning pokerze opisuje, co może pójść nie tak podczas sesji; artykuł Jak poprowadzić sesję przedstawia czterofazowy cykl. Zapoznaj się z innymi przykładami oszacowań z praktyki lub rozpocznij bezpłatną sesję planning pokera i przeanalizuj tę historię w jej ramach.