Thứ Ba, 20 tháng 1, 2015

Cuộc thi Plugfest về ODF chỉ ra những đổi mới cộng tác về tài liệu


ODF Plugfest showcases innovations on document collaboration
Submitted by Gijs Hillenius on December 29, 2014
Bài được đưa lên Internet ngày: 29/12/2014
Cuộc thi (Plugfest) ODF đã diễn ra ở Luân Đôn các ngày 8-9/12 đã chỉ ra các cách thức đổi mới để làm việc với các tài liệu điện tử. Ý tưởng nổi bật nhất là việc mượn các kỹ thuật được sử dụng phổ biến trong phát triển phần mềm, hứa hẹn nhiều cách thức mới để tạo và cộng tác về tài liệu.

Tại hội thảo kỹ thuật 2 ngày ở Luân Đôn, chuyên gia về ODF có trụ sở ở Berlin Svante Schubert đã đề xuất mượn các kỹ thuật được sử dụng phổ biến trong phát triển phần mềm, để quản lý các bản sửa đổi lại từ nhiều nguồn khác nhau. Ông gợi ý trao đổi chỉ những thay đổi được làm trong một văn bản, thay vì sự nặng nề hơn nhiều của việc gửi tới và lui toàn bộ một tài liệu. “Việc sử dụng các tệp cộng tác trong tài liệu là một di tích từ kỷ nguyên các đĩa mềm”, lập trình viên Schubert nói. “Nó ép một người nhận phải đọc toàn bộ tài liệu và cố hiểu những gì đã được những người khác thay đổi”.

Lập trình viên ODF này kỳ vọng rằng việc tạo một tài liệu ngoài những thay đổi được tiêu chuẩn hóa sẽ đổi mới lớn sự cộng tác. Những người sử dụng sẽ được tự do chọn công cụ soạn thảo văn bản nào họ thích, và vẫn có khả năng làm việc cùng nhau. Schubert đang làm việc với Patrick Durusau, đồng chủ tịch Ủy ban Kỹ thuật ODF ở cơ quan tiêu chuẩn hóa OASIS, về một tài liệu mà họ đã trình bày ở Hội thảo kỹ thuật Quốc tế 2014 về những Thay đổi Tài liệu hồi tháng 9.

Phản kháng
“Hãy tưởng tượng ưu thế kinh doanh của việc có một hồ sơ tất các những thay đổi từng được thực hiện đối với một tài liệu”, Schubert nói, “và hãy tưởng tượng làm việc độc lập trong các phiên bản khác nhau của một văn bản sẽ được trộn sau này vào một phiên bản cuối mà không có xung đột các nhánh. Bạn có thể có một người sử dụng làm việc từ một trình soạn thảo văn bản cơ bản như Vi, và người khác sử dụng một bộ phần mềm văn phòng đầy đủ”.

Tại Luân Đôn, chuyên gia phần mềm này đã gặp phải sự kháng cự từ các giải pháp phần mềm đang tồn tại đối với việc tạo các tài liệu, những người sợ có tổng chi phí mã của họ. “Nếu chúng tôi thuê một người ở mặt trăng còn được, thì làm sao chúng tôi không thể hoãn cách chúng tôi viết các tài liệu chứ?” Michiel Leenaars, một trong những người tổ chức cuộc thi, vặn vẹo. “Nếu chúng tôi không triển khai giải pháp của anh, chúng tôi sẽ bị trói vào các giải pháp văn phòng máy để bàn vĩnh viễn”.

Những đổi mới khác được trình bày ở cuộc thi bao gồm các cách thức mới để kiểm thử việc triển khai ODF của phần mềm. Jos van den Oever, một chuyên gia về XML và ODF làm việc cho chính phủ Hà Lan đã giới thiệu ODFAutoTests, đã giới thiệu bộ công cụ kiểm thử mới của anh ta.

Và TS. Steven Pemberton, của viện nghiên cứu quốc gia về toán học và khoa học máy tính ở Hà Lan, đã khuyến khich sử dụng RDFa và Xforms. Cái trước giúp liên kết các thông tin và dữ liệu có liên quan, làm dễ dàng cho việc truy xuất thông tin, trong khi cái sau cho phép tính tương tác mạnh với các tài liệu.

Tiêu chuẩn mới
Phiên bản hiện hành của tiêu chuẩn (ODF 1.2) đã được OASIS xuất bản rồi 3 năm qua, nhưng chỉ năm nay được đệ trình lên ISO/IEC. Được kỳ vọng rằng tiêu chuẩn đó sẽ được thông qua nhanh, vì ý kiến phản hồi từ các cơ quan tiêu chuẩn quốc gia hầu hết là tích cực, Andras Timar, một chuyên gia ODF của Hungary có liên quan trong ủy ban tiêu chuẩn hóa, nói. “Đã có khoảng 10 bình luận, hầu hết chúng là dễ để trả lời. Có 2 bình luận liên quan tới việc theo dõi các thay đổi, và chúng tôi kỳ vọng giải quyết điều này trong ít tháng”, ông nói.

Thông tin thêm:
The ODF Plugfest that took place in London on 8 and 9 December showcased innovative ways to work with electronic documents. The most striking idea is the borrowing of techniques commonly used in software development, promising many news ways to create and collaborate on documents.
At the two-day workshop in London, the Berlin-based ODF expert Svante Schubert proposed to borrow techniques commonly used in software development, to manage revisions from many different sources. He suggests to exchange only the changes made in a text, instead of the much more cumbersome sending back and forth of an entire document. “Using files for collaborating on documents is a relic from the era of floppy discs”, developer Schubert says. “It forces a recipient to read the entire document and try to understand what has been changed by others.”
The ODF developer expects that creating a document out of a sequence of standardised changes will innovate collaboration greatly. Users will be free to choose whichever text editing tool they prefer, and still be able to work together. Schubert is working with Patrick Durusau, Co-Chair of the ODF Technical Committee at standardisation organisation OASIS, on a paper that they presented at the 2014 International Workshop on Document Changes last September.
Resistance
“Just imagine the business advantage of having a record of all the changes ever made to a document”, Schubert said, “and imagine working independently on different versions of a text to be merged later into a final version without conflicting the branches. You can have one user working from a basic text editor like Vi, and another using a full-blown office suite.”
In London, the software specialist met with resistance from the existing software solutions for creating documents, who fear having to overhaul their code. “If we can land a man on the moon, how come we can’t redo the way we write documents?” retorted Michiel Leenaars, one of the organisers of the plugfest. “If we don’t implement his solution, we’ll be tied to desktops office solutions for ever.”
Other innovations presented at the plugfest included new ways to test software implementing ODF. Jos van den Oever, an XML and ODF specialist working for the Dutch government introduced ODFAutoTests, introduced his new testing toolkit.
And Dr. Steven Pemberton, of the national research institute for mathematics and computer science in the Netherlands, encouraged the use of RDFa and Xforms. The former helps to link related information and data, easing the retrieval of information, while the latter allows for rich interactivity with documents.
New standard
The current version of the standard (ODF 1.2) was published by OASIS already over three years ago, but has only this year been submitted to ISO/IEC. It is expected that the standard will pass quickly, since the feedback from the national standards bodies is mostly positive, explained Andras Timar, a Hungarian ODF specialist involved in the standardisation committee. “There were about ten comments, most of which are easy to respond to. There are two that concern change tracking, and we expect to resolve this within a few months”, he said.
More information:
Dịch: Lê Trung Nghĩa

Thứ Hai, 19 tháng 1, 2015

Nga sẵn sàng luật đám mây để ép Google, Microsoft để giữ các dữ liệu trong nước


Russia readies cloud laws to force Google, Microsoft to keep data in nation
by Dan Worth, 03 Jul 2014
Bài được đưa lên Internet ngày: 03/01/2015

Lời người dịch: Quốc hội Nga đang xem xét dự luật có liên quan tới các dữ liệu của các công dân Nga, theo đó: “Khi thu thập dữ liệu cá nhân [...] nhà vận hành được yêu cầu cung cấp một bản ghi, sự hệ thống hóa, tích cóp, lưu trữ, cập nhật, truy xuất các dữ liệu cá nhân của các công dân Liên bang Nga, các cơ sở dữ liệu nằm trong lãnh thổ của Liên bang Nga”.

Nga đang làm việc để đưa ra luật mới có thể ép các hãng công nghệ như Facebook, Google và Microsoft phải xây dựng các trung tâm dữ liệu ở trong nước để đảm bảo các dữ liệu được thu thập về các công dân nằm ở nước Nga.

Quốc hội Nga, Duma, đã phê chuẩn dự thảo luật lần 1 tối hôm thứ Ba. Một bản dịch trên Google tin tức trên website Nga Lenta.ru phác họa phạm vi của luật này:

“Khi thu thập dữ liệu cá nhân [...] nhà vận hành được yêu cầu cung cấp một bản ghi, sự hệ thống hóa, tích cóp, lưu trữ, cập nhật, truy xuất các dữ liệu cá nhân của các công dân Liên bang Nga, các cơ sở dữ liệu nằm trong lãnh thổ của Liên bang Nga”.

Điều này có hiệu lực có nghĩa là bất kỳ hãng nào thu thập dữ liệu, trải từ các nhà cung cấp đám mây tới các ứng dụng, có thể phải đảm bản dữ liệu được thu thập về những người sử dụng không được rời khỏi nước này.

Nếu luật này được tuân thủ, thì cơ quan viễn thông nhà nước Roskomnadzor có thể sẽ được trao quyền để ép các nhà cung cấp Internet địa phương hạn chế truy cập tới các dịch vụ, về lý thuyết nghĩa là các hãng Mỹ có thể bị cấm.

Nếu luật đi tiếp thì nó có thể gây ra sự xung đột nghiêm trọng giữa Mỹ và Nga. Chính phủ Mỹ hiện đang đấu tranh với một trường hợp chống lại Microsoft đối với sự tin tưởng của Washington về việc nó có quyền truy cập bất kỳ dữ liệu nào được lưu trữ ở nước ngoài nếu nó được một công ty Mỹ thu thập.

Microsoft đang đánh lại, với sự ủng hộ của Apple và Cisco, nhưng kết quả còn chưa rõ. Nếu chính phủ thắng cuộc chiến này, thì sự thúc đẩy của Nga đối với một luật mà có thể ép các hãng giữ các dữ liệu ở trên đất Nga có thể dẫn tới cú đánh pháp lý mạnh hơn trong những năm tới.

Jenny Hotchin, cố vấn pháp luật về công nghệ ở Ashfords LLP, đã nói cho V3 luật đó, bất chấp đang được khuyến khích như là có sự quan tâm nhiều nhất của những người Nga, dường như còn có cố gắng khác trong việc kiểm soát Internet của chính phủ.

“Quyết định của Quốc hội Nga để thông qua một dự luật đòi hỏi rằng tất cả các dữ liệu cá nhân của các công dân được lưu trữ bên trong nước Nga chỉ là bước tiếp theo hướng tới việc hạn chế sử dụng Internet ở nước này”, bà nói.

“Dưới sự chỉ dẫn của dự luật này để bảo vệ các dữ liệu cá nhân của các công dân thì dự luật sẽ bóp nghẹt sự phát triển và sử dụng công nghệ của cả các doanh nghiệp và các cá nhân”.

Bà nói rằng các hãng địa phương, nhỏ hơn có thể bị tổn thương như những người khổng lồ Mỹ, về khả năng kham được chi phí xây dựng các trung tâm dữ liệu cục bộ.

“Trong khi một vài tay chơi lớn như Google và Facebook có thể quyết định đầu tư vào các máy chủ ở Nga để lưu giữ cục bộ các dữ liệu cá nhân, thì các nhà cung cấp mới và nhỏ hơn đơn giản sẽ không có tiền để đầu tư như vậy”.

“Ít nahát các doanh nghiệp Nga sẽ không tụt hậu khi họ phải chờ cung cấp dịch vụ được bản địa hóa. Còn chưa thấy trước được sự không tuân thủ của các công ty đám mây sẽ gây ra những khoản phạt nhưng họ có thể bị các ISP khóa lại”.

“Sự số hóa nền kinh tế toàn cầu làm cho động thái đóng cửa của Nga tới sự kinh doanh Internet quốc tế trở thành một động thái gây rủi ro”.

Russia is working to introduce a new law that would force tech firms such as Facebook, Google and Microsoft to build data centres in the country to ensure data gathered on citizens stays in Russia.
The Russian parliament, or Duma, passed the first reading of the bill on Tuesday evening. A Google translation of the Russia news website Lenta.ru outlines the scope of the law:
"When collecting personal data […] the operator is required to provide a record, systematisation, accumulation, storage, updating, retrieval of personal data of citizens of the Russian Federation, databases located on the territory of the Russian Federation."
This effectively means any firm collecting data, ranging from cloud providers to apps, would have to guarantee data gathered on users does not leave the country.
If the law is not followed, the state telecoms agency Roskomnadzor would be given the authority to force local internet providers to restrict access to services, theoretically meaning US firms could be banned.
If the law goes ahead it could cause serious friction between the US and Russia. The US government is currently fighting a case against Microsoft over Washington's belief it has the right to access any data stored overseas if it is gathered by a US company.
Microsoft is fighting back, with the backing of Apple and Cisco, but as yet the outcome remains unclear. If the government wins the fight, Russia's push for a law that would force firms to keep data on Russian soil could lead to yet more legal spats in the years ahead
Jenny Hotchin, technology solicitor at Ashfords LLP, told V3 the law, despite being promoted as having the best intentions of Russians at heart, appeared to be yet another attempt at internet control by the government.
“The Russian State Duma's decision to pass a bill requiring that all personal data of citizens is stored inside Russia is just another step towards restricting the use of the internet within the country," she said.
“Under the guise of being a bill to protect the personal data of citizens the bill will stifle the development and use of technology by both businesses and individuals.”
She said that smaller, local firms would be hurt as US giants,would be able to afford the cost of building local data centres.
“Whilst some of the big players such as Google and Facebook may decide to invest in Russian servers to locally store personal data, new and smaller providers simply won't have the cash to make such investment.
"At the very least Russian businesses will fall behind as they have to wait for localised service provision. It is not anticipated that failure to comply by cloud companies will result in fines but they may be blocked by ISPs.
“The digitalisation of the worldwide economy makes Russia's move to close its doors to international internet business a risky move.”
Dịch: Lê Trung Nghĩa

Phó CTO nước Anh: ODF là một 'sự thay đổi lớn'


Deputy CTO UK: ODF is a ‘big change’
Submitted by Gijs Hillenius on December 29, 2014
Bài được đưa lên Internet ngày: 29/12/2014
400 phòng CNTT của chính phủ Anh đang chuẩn bị cho các tổ chức của họ sử dụng Định dạng Tài liệu Mở - ODF (Open Document Format) như là mặc định cho các tài liệu sửa đổi được. Quá trình này sẽ tránh làm cho việc các nhân viên dân sự và những người sử dụng đầu cuối khác phải chịu gánh nặng của sự chuyển đổi, Magnus Falk, phó giám đốc công nghệ của chính phủ Anh, nói. “Để mở khóa cho các tài liệu số của chúng tôi, chúng tôi đang dẫn dắt cuộc chuyển đổi số”.

Ông Falk đã đề cập tới những người tham gia cuộc thi (Plugfest) ODF, đã diễn ra ở Luân Đôn các ngày 8-9/12. Ông nói rằng nhiều phòng CNTT thấy khó hiểu họ bị khóa trói vào các nhà cung cấp CNTT bao nhiêu. Ông đã nhấn mạnh rằng sẽ là dễ dàng để trao đổi các tài liệu giữa các ứng dụng hỗ trợ ODF và liên các thiết bị tính toán. Đa số các nhân viên dân sự (khoảng 60%) ở Anh sử dụng các máy tính trạm cá nhân, ông nói. Các thiết bị di động được sử dụng khoảng 24% và 12% sử dụng các máy tính bảng để truy cập các tài liệu văn phòng. “Tính tương hợp giữa các ứng dụng hỗ trợ ODF thực sự là vấn đề”, ông Falk nói.

Theo ông, có các vấn đề thực tế cũng như nhận thức đối với việc trao đổi các tài liệu ODF. Theo dõi các thay đổi trong ODF là một trong các vấn đề được biết, khi nó không được bộ phần mềm văn phòng sở hữu độc quyền hiện diện khắp nơi hỗ trợ. Ông đã thừa nhận rằng sự dịch chuyển sang ODF sẽ làm gia tăng sự cạnh tranh trong các công cụ sản xuất văn phòng. “Hiện hành, thị trường do một sản phẩm duy nhất áp đảo”, CTO nói, “đây không phải là [thị trường] hàng hóa”.

Lãnh đạo
Chính phủ Anh vào tháng 7 đã công bố rằng tất cả các tổ chức chính phủ sẽ chuyển sang sử dụng ODF cho các tài liệu soạn thảo được của họ. “Việc đưa chúng tôi vào con đường khởi đầu này từng là một công việc chính”, Falk nói ở cuộc thi ODF. Bước hiện tiếp sau là thuyết phục tất cả các phòng CNTT. Falk đã bổ sung thêm rằng ODF có “sự hỗ trợ đầy đủ của lãnh đạo chính trị”.

Theo CTO, các chính phủ khác ở châu Âu, bao gồm cả các cơ quan của Liên minh châu Âu, đã lưu ý chính sách ODF của Anh. “Châu Âu nhận thức được [về chính sách này], và đang hỏi chúng ta về nó”, ông nói.

Cuộc thi ODF lần thứ 10 đã được Xã hội Tài liệu Mở (OpenDoc Society) tổ chức, và do Văn phòng Nội các Chính phủ Anh làm chủ nhà. Cuộc thi lần thứ 11 sẽ được Ban lãnh đạo về Tiêu chuẩn hóa của Hà Lan tổ chức.

Thông tin thêm:

The UK government’s 400 IT departments are preparing their organisations for the use of the Open Document Format (ODF) as the default for its editable documents. The process should avoid making civil servants and other end-users bear the brunt of the switch, says Magnus Falk, deputy chief technology officer (CTO) of the UK government. “To unlock our digital documents, we’re leading a digital transformation.”
Falk addressed the participants of the ODF Plugfest, which took place in London on 8 and 9 December. He said that many IT departments find it difficult to understand how much they are locked-in by IT vendors. He stressed that it should be easy to exchange documents between applications supporting ODF and across computing devices. The majority of civil servants (some 60 per cent) in the UK uses PC workstations he said. Mobile devices are used by about 24 per cent and 12 per cent use a tablet to access office documents. “Interoperability between applications supporting ODF really matters”, Falk said.
According to him there are real as well as perceived problems exchanging ODF documents. Track changes in ODF is one of the known problems, as it is not supported by the ubiquitous proprietary office suite. He acknowledged that the move to ODF should increase competition in office productivity tools. “Currently, the market is dominated by a single product,” the CTO said, “it is not a commodity [market].”
Leadership
The UK government in July announced that all government organisations will switch to using ODF for their editable documents. “Getting us to this starting line was a major undertaking”, Falk said at the ODF Plugfest. The next - current - step is to convince all the IT departments. Falk added that ODF has the “full support of the political leadership.”
According to the CTO, other European governments, including European Union institutions, have noticed the UK’s ODF policy. “Europe is aware [of the policy], and is asking us about it,” he said.
The 10th ODF Plugfest was organised by OpenDoc Society, and hosted by the UK Cabinet Office. The 11th edition will be hosted by the Dutch Standardisation Board.
More information:
Dịch: Lê Trung Nghĩa

Chủ Nhật, 18 tháng 1, 2015

Google tiết lộ ra lỗi ngày số 0 thứ 3: giữ chân Microsoft trên lửa


Google's third zero-day disclosure: Holding Microsoft's feet to the fire
By Woody Leonhard, Jan 16, 2015
Bài được đưa lên Internet ngày: 16/01/2015


Lời người dịch: Lại một lỗi ngày số 0 (Zero day flaw) nữa của Microsoft và nó còn chưa được vá dù đã hết hạn cho thời hạn chót 90 ngày mà Google đã thông báo cho Microsoft . “Xuất bản số 128 của Google, được phát hành ngày hôm qua, 15/01, tiết lộ một lỗi trong thủ tục CryptProtectMemory; nó còn chưa được vá. Microsoft đã được thông báo hôm 17/10”. Microsoft đề nghị được nới rộng cho tới Bản vá ngày thứ Ba tháng 02/2015. Xem thêm: Windows XP sau ngày hết hỗ trợ kỹ thuật toàn cầu, 08/04/2014.

Kỹ sư của Google có trách nhiệm về phát hiện mới nhất đã thắng nhiều giải thưởng của Microsoft cho việc tìm ra các lỗi về an toàn

Một ngày khác, một phát hiện lỗi ngày số 0 khác. Hôm qua Google đã xuất bản tiết lộ lỗ hổng an toàn thứ 3 của Windows gần đây chưa được vá.
Đây là cách mà chúng đã được xuất hiện:

Xuất bản số 118 của Google, được phát hành công khai ngày 29/12, có liên quan tới một lỗi trong Windows Application Compatibility Cache. Nó đã được vá hôm 13/01, trong MS15-001. Microsoft đã không được thông báo về lỗi đó trong ngày 30/09. Tôi không thể tìm ra bất kỳ bản ghi nào của Microsoft liên hệ với Google để yêu cầu rằng thông báo này bị từ chối.

Xuất bản số 123 của Google, được phát hành công khai hôm 11/01, liên quan tới một lỗ hổng an toàn trong User Profile Service. Cũng vậy, nó đã được vá hôm 13/01, trong MS15-003. Microsoft đã được thông báo hôm 13/10. Theo liệt kê của Google, Microsoft đã yêu cầu về một sự đình hoãn - cho tới tháng 2:
Thư (sic) ngày: 11/11/2014
> Microsoft đã khẳng định rằng họ có đích cung cấp các sửa lỗi cho các vấn đề đó vào tháng 02/2015. Họ đã yêu cầu liệu điều này có gây ra vấn đề với thời hạn chót 90 ngày hay không.
< Microsoft đã được thông báo rằng thời hạn chót 90 ngày được cố định cho tất cả các nhà bán hàng và các lớp lỗi và vì thế không thể được kéo dài. Hơn nữa họ đã được thông báo rằng thời hạn chót 90 ngày cho vấn đề này hết hạn vào ngày 11/01/2015.
Thư ngày: 11/12/2014
Microsoft đã khẳng định rằng họ biết trước phải cung cấp các bản sửa lỗi cho các vấn đề đó trong tháng 01/2015.

Đây là trigger 2 ngày mà dẫn tới câu trả lời kịch liệt từ nhiều người trong cộng đồng an toàn. Vì sao, nhiều người đã hỏi, Google không thể chờ 2 ngày cho bản sửa lỗi sẽ được phát hành? Các báo cáo của giới truyền thông hầu hết nhất trí quan sát sự việc Microsoft ban đầu đã hỏi về sự nới rộng thêm cho tới tháng 2.

Xuất bản số 128 của Google, được phát hành ngày hôm qua, 15/01, tiết lộ một lỗi trong thủ tục CryptProtectMemory; nó còn chưa được vá. Microsoft đã được thông báo hôm 17/10. Theo liệt kê của Google, Microsoft đã trả lời:
Thư ngày: 29/10/2014
< Microsoft khẳng định họ đã tái tạo vấn đề đó và nghĩ có thể tạo thành một sự vượt qua tính năng an toàn. Được thông báo cho họ rằng thời hạn chót hiện hành là 15/01.
> Microsoft đã thông báo cho chúng tôi rằng bản sửa lỗi đã được lên kế hoạch cho các bản vá tháng 1 nhưng đã được lùi lại vì các vấn đề về tính tương thích. Vì thế bản sửa lỗi bây giờ được kỳ vọng nằm trong các bản vá của tháng 2.

Tranh luận bùng nổ về việc liệu Google “Không trở thành xấu xí” có đang đốt nóng Microsoft trong phí tổn đôi bên của họ các khách hàng của họ hay không - liệu Microsoft hoặc Google (hãy chọn bên của bạn) đội mũ trắng trong cú đánh này. Tôi chắc chắn tin tưởng rằng Microsoft phải có trách nhiệm giải trình, nhưng tôi không bị thuyết phục rằng một thời hạn chót tuyệt đối 90 ngày làm việc vì ưu thế của bất kỳ ai.

Giải pháp tốt nhất cho sự bế tắc này là tôi đã thấy tới từ Ed Bott của ZDNet:
Một giải pháp rõ ràng có thể cho Google nhận thức được rằng cả Microsoft và Adobe đã tiêu chuẩn hóa vào ngày thứ Ba tuần thứ 2 mỗi tháng như là ngày của họ cho việc phát hành các bản vá và tinh chỉnh thời hạn chót để phù hợp với Bản vá ngày thứ Ba sau thời hạn chót 90 ngày trôi qua. Điều đó có thể là dễ dàng tầm thường để viết mã, và nó có thể không bó buộc ít hơn 90 ngày. Không may, nó có thể cũng yêu cầu sự cộng tác có ý nghĩa giữa Google và Microsoft, điều có nghĩa điều đó có thể sẽ không xảy ra bất kỳ lúc nào sớm.

Một chút về việc trinh thám đã mở ra cái tên của nhà nghiên cứu của Google mà đã tìm thấy 3 lỗ hổng an toàn đó. James Forshaw, cựu lãnh đạo nghiên cứu chỗ bị tổn thương ở Context Security ở Vương quốc Anh, bây giờ làm cho Dự án số 0 (Project Zero) của Google. Anh ta nổi tiếng về mạng lưới hội nghị, đã nói ở các hội nghị Mũ đen của Mỹ, Mũ đen của châu Âu, CanSecWest, và 29C3. Forshaw đã thắng cuộc thi Pwn2Own trong Java năm 2013.

Thậm chí nổi bật hơn, Forshaw đã thắng 9.400 USD giải thưởng Bounty Hunter (Thợ săn hào phóng) từ Microsoft trong năm 2013 vì phát hiện các lỗi trong IE11, và giải thưởng Bounty Hunter với 100.000 USD, cũng từ Microsoft, vì làm dịu một lỗi bỏ qua. Microsoft BlueHat blog của Per TechNet:
Sự đệ trình của James là chất lượng cao như vậy và đã phát họa vài phương án khác như phương án chúng ta đã muốn để thưởng cho anh ta đủ 100.000 USD... Chúc mừng và làm tốt! Không chỉ bạn đã làm nên lịch sử bằng việc nhận tổng số 109.400 USD từ các chương trình hào phóng, mà bạn cũng giúp chúng tôi làm cho các khách hàng của chúng tôi an toàn hơn từ toàn bộ các lớp tấn công. Nhân danh hơn 1 tỷ người trên thế giới - Cảm ơn bạn và con đường bạn đi!

Có thể thú vị để nghe từ Forshaw anh ta cảm thấy thế nào về chính sách mở ra trong 90 ngày bàn tay sắt của Google.
The Google engineer responsible for the latest revelation has won multiple Microsoft awards for finding security flaws
Another day, another zero-day revelation. Yesterday Google released its third recent disclosure of an unpatched Windows security hole.
Here's how they've appeared:
Google Issue 118, released to the public on Dec. 29, involves a flaw in the Windows Application Compatibility Cache. It was patched on Jan. 13, in MS15-001. Microsoft was notified of the flaw on Sept. 30. I can't find any record of Microsoft contacting Google to ask that this notification be withheld.
Google Issue 123, released to the public on Jan. 11, concerns a security hole in the User Profile Service. It, too, was patched on Jan. 13, in MS15-003. Microsoft was notified on Oct. 13. According to the Google listing, Microsoft asked for a reprieve -- until February:
Correspondance (sic) Date: 11 Nov 2014
> Microsoft confirmed that they are on target to provide fixes for these issues in February 2015. They asked if this would cause a problem with the 90 day deadline.
< Microsoft were informed that the 90 day deadline is fixed for all vendors and bug classes and so cannot be extended. Further they were informed that the 90 day deadline for this issue expires on the 11th Jan 2015.
Correspondance Date: 11 Dec 2014
> Microsoft confirmed that they anticipate to provide fixes for these issues in January 2015.
This is the two-day trigger that drew a vehement response from many in the security community. Why, many asked, couldn't Google wait two days for the fix to be released? The press reports almost universally overlook the fact that Microsoft originally asked for an extension until February.
Google Issue 128, released yesterday, Jan. 15, unveils a flaw in the CryptProtectMemory routine; it hasn't been patched as yet. Microsoft was notified on Oct. 17. According to the Google listing, Microsoft has responded:
Correspondance Date: 29 Oct 2014
< Microsoft confirm they've reproduced the issue and think it might constitute a security feature bypass. Further confirmation will be provided soon.
Correspondance Date: 14 Jan 2015
< Asked Microsoft for information on whether they were going to fix this issue and timescales of it. Notified them that the current deadline is the 15th January.
> Microsoft informed us that a fix was planned for the January patches but has to be pulled due to compatibility issues. Therefore the fix is now expected in the February patches.
The debate rages on as to whether "Don't be evil" Google is flaming Microsoft at their mutual customers' expense -- whether Microsoft or Google (choose your side) wears the white hat in this very public spat. I firmly believe that Microsoft has to be held accountable, but I'm not convinced that an absolute 90-day deadline works to anyone's advantage.
The best solution to the impasse that I've seen comes from ZDNet's Ed Bott:
One obvious solution would be for Google to acknowledge that both Microsoft and Adobe have standardized on the second Tuesday of each month as their date for delivering patches and adjust the deadline to correspond to the Patch Tuesday after the 90-day deadline expires. That would be trivially easy code to write, and it would be no less arbitrary than 90 days. Unfortunately, it would also require meaningful cooperation between Google and Microsoft, which means it's probably not going to happen anytime soon.

A little bit of sleuthing uncovered the name of the Google researcher who found the three security holes. James Forshaw, formerly head of vulnerability research at Context Security in the United Kingdom, now works for Google Project Zero. He's well-known on the conference circuit, having spoken at Blackhat US, Blackhat Europe, CanSecWest, and 29C3. Remarkably, Forshaw won the Pwn2Own competition in Java in 2013.

Even more remarkably, Forshaw won a $9,400 Bounty Hunter award from Microsoft in 2013 for discovering flaws in IE11, and a $100,000 Bounty Hunter award, also from Microsoft, for a mitigation bypass bug. Per TechNet's Microsoft BlueHat blog:
James' submission was of such high quality and outlined some other variants such that we wanted to award him the full $100,000 bounty… Congratulations and well done! You not only made history by receiving a total of $109,400 from our bounty programs, you're also helping us make our customers safer from entire classes of attack. On behalf of over a billion people worldwide -- Thank you and way to go!!
It would be interesting to hear from Forshaw how he feels about Google's iron-fisted 90-day disclosure policy.
Dịch: Lê Trung Nghĩa