Wednesday, March 17, 2021

Broken link for LuxTrust registration authorities

 If you want to order a cryptographic device from the LuxTrust certificate authority (signing stick, smartcard, authentication token, etc.) then you will be required to present yourself at a "registration authority" desk with original ID papers, for physical authentication, before the order makes it way to LuxTrust.


Problem is, the list of registration authorities is supposed to be given by following a link to https://ra.luxtrust.lu


while in fact this link is broken and results in a 404.


The correct page can be found at this address: https://www.luxtrust.lu/en/simple/206

Saturday, May 2, 2020

Bugfix: The Lord Monarch Online v1.01 savegame bug

The Lord Monarch Online (or "Dragon Slayer 7"), by Japanese company Falcom, is a mixed realtime/planned strategy game. It is the heir to the Dragon Slayer and Lord Monarch series of the 90's and the last in the series with 2-dimension drawings. It can now be downloaded freely from the maker's website and played on any Windows box.

It was released in 1997, not updated since and suffers from an annoying bug: saving the game is not possible, you always get the following message "Failed in writting file."

Failed in writting file.

After a short look in the executable, I noticed that the default folder used for saving games was not present in the game's directory. You just have to create a folder named "SAVE" at the root of the base directory, and savegames will start working fine.

Enjoy!

Screenshot from the Lord Monarch Online

Friday, October 6, 2017

Vulnérabilité dnsmasq : qui est affecté ?

Google a révélé un ensemble de vulnérabilités affectant le serveur dnsmasq, couramment utilisé dans la gestions des réseaux informatiques. Ces failles permettent à l'attaquant d'exécuter des commandes de son choix sur le serveur vulnérable, ce qui peut ouvrir la porte à une intrusion plus vaste du réseau. Ces failles sont maintenant corrigées, à condition bien sûr de mettre à jour ledit serveur vers la dernière version.



Nom du logiciel : dnsmasq
Versions vulnérables : toutes jusqu'à la 2.78
Fonction : serveur DHCP, serveur DNS
Gravité : grave
Lieux d'utilisation : boîtiers Freebox, certains serveurs ClouData, certains serveurs Wanadoo, certains serveurs DNS et DHCP publics, beaucoup de réseaux auto-administrés.

Les POC côté serveur ont été publiées par Google. Il n'existe pas pour l'instant de méthode simple publiée pour tester un serveur depuis le côté client.

Tuesday, April 18, 2017

Désactiver les redémarrages automatiques après les mises-à-jour Windows (Win 7 Pro)

Il est très désagréable de revenir à son poste et de trouver que l'ordinateur a redémarré et que les multiples fenêtres qu'on avait laissées ouvertes ont été fermées (surtout ce vieux logiciel qui ne fait pas de sauvegardes automatiques...) mais il est possible de désactiver ce mécanisme.


Sous Windows 7 Pro :

  • Menu Démarrer.
  • Tapez "gpedit.msc" et valider.
  • Allez dans : Configuration ordinateur > Modèles d'administration > Composants Windows > Windows Update.
  • Cherchez l'entrée "Pas de redémarrage automatique avec des utilisateurs connectés pour les installations planifiées de mises à jour automatiques".
  • Double-cliquez et passez à la valeur "Activé".

Monday, February 20, 2017

Citoyenneté numérique des entreprises en Estonie

Présentation sommaire, pour ceux qui ne connaissent pas, du programme estonien de citoyenneté numérique des entreprises. D'autres programmes du même genre sont à venir.
Les pays baltes, sous la pression russe, avec les débouchés européens, et face au constat rédhibitoire de leur petite taille, sont obligés de mettre au point des stratégies ambitieuses, et ne peuvent se complaire dans le populisme décadent des politiciens d'Europe de l'ouest. Ces pays sont champions, notamment, dans l'efficacité numérique des processus administratifs.
Exemple en Estonie encore : vu l'état de leur réseau téléphonique, le pays a décidé de ne plus mettre en place d'infrastructure filaire, il n'y aura plus que des téléphones mobiles ou IP, et zéro téléphone fixe.

NB : La Moldavie les talonne.

Saturday, February 18, 2017

Décodex est mort dans l'œuf. Pour le moment.

Décodex est mort dans l'œuf. Pour le moment.
Ils se tirent une balle dans chaque pied en choisissant de lister les domaines (ou débuts d'URL dans certains cas) :
  1. Ils vont se décrédibiliser à catégoriser le tout quand une partie seulement correspondra à la catégorisation.
  2. Techniquement, rien de plus simple que remplacer un domaine (ou une URL) par une autre. Les faussaires en information n'en auront que pour quelques jours pour contourner, voire tromper, le décodex.

Toutes réflexions qui avaient été menées lors de la création d'outils beaucoup plus malins tels que hoaxbuster. Sur un plan plus théorique, il est évident qu'il existe plus de moyens de disséminer les fausses informations que de fausses informations elles-mêmes, ainsi le travail de hoaxbuster, qui liste les fausses informations et non pas leurs moyens de diffusion, est-il des centaines ou milliers de fois plus simple (et donc efficace) que celui du décodex.

Décodex est donc déjà mort. Il faudrait la force de l'État (ex : une haute autorité avec des moyens dédiés + des lois liberticides anti-diffusion de l'information) pour arriver à maintenir une liste de qualité suffisante pour attirer les foules. Espérons que nous n'en arriverons jamais là !

The innovation the industry talks about so much is bullshit, says Linus Torvalds

"The innovation the industry talks about so much is bullshit," he said. "Anybody can innovate. Don't do this big 'think different'... screw that. It's meaningless. Ninety-nine per cent of it is get the work done."

I encourage you to read the whole article at theregister.co.uk.

Sunday, September 4, 2016

The Alliance: Managing Talent in the Networked Age

(Repost de mon LinkedIn du 1er juillet.)

J’ai fini ma lecture de The Alliance: Managing Talent in the Networked Age écrit principalement par Reid Hoffman, l’un des dirigeants-fondateurs de LinkedIn. Les pratiques décrites ont été mises en place chez LinkedIn puis copiées par d’autres et font même désormais l’objet de consulting pour leur implémentation auprès de dizaines d’entreprises. La démarche proposée m'intéresse et si vous souhaitez en parler, contactez-moi.


Constat de départ

  • L’emploi à vie n’existe plus, l’accroche de recrutement « vous entrez dans une grande famille » est hypocrite, les employés eux-mêmes n’hésitent pas à changer de poste s’ils trouvent mieux ailleurs et, s’ils font des projets professionnels, leur employeur est la dernière personne à qui ils vont en parler.

Proposition

  • Indépendamment d’un contrat de travail qui reste tel quel, on met en place des « tours of duty » qu’on pourrait traduire par « tours de garde » ou simplement « missions », qui sont des engagements écrits mais moraux, non-signés, non-contractuels, entre l’employeur et l’employé.
  • Leur durée est, selon les cas, de 2 à 5 ans.
  • Ils décrivent factuellement et dans le détail les attentes de l’employeur et les bénéfices pour l’employé (y compris bénéfices vendables ailleurs, compétences à mettre sur son CV, coup de main pour un prochain job, etc.)
  • Ils sont de trois catégories :
    • les « rotations », sur des postes bien définis où il y aura toujours du travail, ex : analyste-programmeur en maintenance évolutive => qui permettent aussi à l’employé de « voir » un poste pour acquérir rapidement des compétences de base,
    • les « transformations », sur des missions de changement de fonctionnement de la boîte, ex : déploiement d'une nouvelle méthodologie de testing auprès d'une équipe dédiée => qui permettent à l’employé d’acquérir des compétences neuves et (idéalement) d’aligner ses envies de projets avec les projets de l’entreprise
    • les « fondations », sur des personnes-clés qui sont très alignées avec les valeurs de l’entreprise, souhaitent rester, et constituent une mémoire vivante de l’entreprise. D’après l’auteur, la majorité d’un comité de direction devrait être composé de personnes en « fondation » => qui permettent à l’employé de se sécuriser dans son poste et de continuer sur sa lancée.

Les discussions doivent être ouvertes, ouvertes aussi sur l’avenir hors de l’entreprise, ouvertes sur les valeurs personnelles, ouvertes sur les projets personnels. Le livre détaille des exemples de discussions, de points d’entrées pour parler de sujets ordinairement non-évoqués, etc.
Le livre consacre aussi un tiers de ses pages à la création d’un réseau d’anciens de l’entreprise (corporate alumni), qui favorise notamment le retour de personnes ayant déjà travaillé dans l’entreprise, tout en analysant l'investissement nécessaire et l'intérêt discutable selon la taille et l'ancienneté de l'entreprise.

N'hésitez pas à me contacter si vous souhaitez en parler davantage.

Monday, July 18, 2016

Raccourcis touchpad incontrôlables sur Toshiba

J'utilise depuis peu un laptop Toshiba Z30t-B-10V dont je suis parfaitement satisfait. A part... le touchpad qui possède au moins 5 variétés de raccourcis différents (2 on/off + 3 selon les mouvements reconnus). Ces mouvements sont particulièrement complexes à maîtriser, et il en résulte des comportements aléatoires et frustrants, exemple : quand vous écrivez un post sur une page web et que le mouvement touchpad déclenche un retour à la page précédente, et que vous perdez ce que vous avez écrit...

J'ai enfin trouvé où désactiver ces options (sous Windows 7) :

Démarrer > Panneau de configuration > Souris > Extension > Paramètres des fonctions d'extension

et là s'ouvre le sésame pour la configuration (ou simplement la compréhension) des raccourcis du touchpad. Voilà.

Toshiba touchpad configuration screen

Tuesday, December 9, 2014

Reloading NTFS permissions without logging out/in of your sessions

The command below lets you log out of your Windows session and in again, without closing your application. This, among other things, allows you to access a newly shared folder without logging off/on.

(It's of course better to make sure you're not using session related functions before restarting the explorer.)

taskkill /im explorer.exe /f & start "" "c:\windows\explorer.exe"

Sunday, September 28, 2014

Shellshock, Exploiting Bash Vulnerability Through Apache CGI

You may have read about it anywhere else, yet I insist on fixing this one straight on.
The story: a Bash vulnerability has been reported as CVE-2014-6271 and later as CVE-2014-7169 (as it was uncompletely fixed). It allows arbitrary code execution when the content of a variable is parsed, that is, every now and then in shell scripts. If the content of the variable comes from user input, then this is a way for the user to execute arbitrary code, with current local rights.

One way this can be exploited is via Apache CGI (or nginx CGI). These have been provenly found to be exploited on the web, so this is no unnecessary crying wolf. CGI uses shell (Bash) to parse web request headers such as Host or User-Agent and allows arbitrary code execution with the administrative rights of the web server daemon itself. I succeeded in exploiting it for audit purposes, showing there is no need to be a lifelong-expert to proceed.



Although exploits of this vulnerability have reportedly been spotted only by use of Apache/nginx CGI, there could very well be other exploits of any server that uses Bash to parse user input, which means virtually any server undex Unix/Linux (think: Apache without CGI, cups, postfix, databases...)

The following command, launched from a server Bash shell, let's you know if the server is vulnerable to this vulnerability. Unless you did something specific in the last days, it's highly unlikely that your server will not be vulnerable.

$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

So, I dearly recommend to patch Bash itself. If you cannot patch or must delay patch application, making sure no CGI scripts are exposed or CGI is disabled is a temporary workaround.

Thursday, September 18, 2014

Se déconnecter *réellement* de LinkedIn

Comme le fait remarquer Brynne Tillman, LinkedIn garde les sessions actives éternellement ou presque. Il est donc bon de se déconnecter si l'on utilise LinkedIn, ne serait-ce qu'une fois de temps à autre, ailleurs que sur un ordinateur ou un smartphone personnel.


LinkedIn met à disposition une page spécifique qui permet à utilisateur de lister toutes ses sessions actives et de les fermer si nécessaire. Faites l'essai si vous êtes un habitué des cybercafés ou que vous intervenez auprès de sociétés extérieures !

Thursday, February 20, 2014

Note about the EMR wicked problem (as seen in France)

Note for myself about the tackling of the EMR wicked problem (as seen in France)

At first sight, healthcare actors and, especially, practitionners didn't spot the actual complexity of the nation-wide EMR program (hospital ERP), that's why they didn't see the need for a competitive approach to tackling this wicked problem.

Both collaborative and authoritative approaches would have failed for such a program. The collaborative approach would have taken dozens of years. The authoritative approach would have garnered too many opposition to succeed.

As a result, the program is a success yet the approach has been seen as overly complex and costly by many actors.

Friday, August 30, 2013

Passer du temps sur Klout augmente votre score Klout!

Constat : plus je passe de temps sur Klout, plus mon score augmente.
Pas de recette miracle : ce n'est pas parce que je passe du temps sur Klout que mon score augmente, cependant le constat est vrai. Plus je passe de temps sur Klout plus mon score augmente, ce pour deux raisons qui valent aussi bien pour tous les réseaux sociaux (informatiques ou non, d'ailleurs) :
  1. Si je m'y intéresse, si j'y investis mon temps, l'investissement finit par payer. A force de fréquenter le réseau, je vais finir par comprendre ce qui y fonctionne bien. Dit autrement, le réseau est un investissement, on ne peut pas espérer un bénéfice sans fournir un apport. (Correlation does not imply causation, yet it does mean correlation.)
  2. Pour Klout comme pour les autres réseaux sociaux, il faut mettre en place une discipline. Un petit investissement de temps chaque semaine rapporte plus qu'un grand évènement ponctuel. De la même façon, le score Klout augmente plus en investissant progressivement plutôt que par actions d'éclat.

Monday, August 12, 2013

Indicateurs du début de la fin en DSI 2

Suite au succès du premier article, j'en poste un second sur le même thème : ces signaux faibles qu'un DSI devrait apprendre à reconnaître pour éviter le naufrage ou, souvent, l'accumulation d'inertie qui mène au naufrage.
Aujourd'hui, deux petits nouveaux.


Iceberg n°1 : Le ratage d'un tournant métier. Votre entreprise développe une nouvelle activité, c'est une petite branche de l'activité et représentait à peine un pourcent du chiffre d'affaires hier. Vous n'y avez accordé que peu d'attention. Seulement, aujourd'hui, le marché a changé et cette activité représente 35% du chiffre, plus à venir.
Comme vous n'aviez pas donné suffisamment d'attention à cette activité, les relations avec son directeur sont au plus bas et il demande des changements radicaux. Changement de têtes ou... fournisseur externe.

Icerberg n°2 : La gestion des assets (des actifs). Mettre en place une gestion des actifs sur une flotte donnée (PC, smartphones, imprimantes, voitures, bornes WiFi) permet d'en diminuer le coût de 30% très rapidement, et plus avec le temps. Malheureusement, si la gestion des assets s'encroûte, si elle ne suit plus les évolutions récentes et finit par n'avoir que quelques dizaines de pourcents de données à jour, on va droit à l'échec, là encore.
Les projets de gestion des assets ne sont pas des silos applicatifs mais des projets structurants transversaux et doivent faire l'objet d'une attention extrême à leur démarrage. Il s'agit d'un véritable investissement. Investissez sur une gestion opensource, évolutive, avec le personnel correspondant ou bien sur une solution propriétaire mais de fonctionnalités très largement supérieures à vos besoins. Par contre, ne vous lancez pas dans l'utilisation de solutions intermédiaires propriétaires qui vous empêcheront *absolument* de faire évoluer votre gestion des assets.

Sunday, August 11, 2013

Security ROFL 10

10th article of this successful series.

From Kevin Mitnick's Twitter status, this one really made me roll on the floor :

Old Dilbert still applicable in many SMBs security ;-)

A tweet from ISSA_France:
— Gargamel, how did you find our village?
— Google Maps.

Saturday, August 10, 2013

Comparing Salaries: USA vs. France

When you're looking for a job worlwide, it's not easy to compare salaries, taxes and social benefits from one place to the other. However, it's a good time investment to do so, there can be quite surprising results. Herebelow, a comparison of income for the same job advertised for $100,000 in France and in the USA. Although the net salary is lower in France, the whole of salary + benefits is far higher in France than in the US with the same advertised job.
(calculations are for a single, no children, with a sample state tax of 10%, and may not be perfectly accurate, they're made to give a comprehensive view)

USA  Amount France France in €
6,200 $  employer contribution to social benefits 63,139 $ 47,338 €
100,000 $  advertised job salary 100,000 $ 74,973 €
17,250 $  federal income tax as a single 13,365 $ 10,020 €
10,000 $  typical state tax as a single 0 $ 0 €
7,650 $  social benefits 23,001 $ 17,244 €
13,850 $  TOTAL social benefits 86,140 $ 64,582 €
75,100 $  TOTAL net take home salary 63,634 $ 47,709 €
88,950 $  TOTAL salary + benefits 149,774 $ 112,291 €

Friday, August 9, 2013

Short CV, Long CV or LinkedIn?

I've been following Jeff Snyder's Security Recruiter Blog for years now. Jeff is a professional recruiter in the security world, both general corporate security and IT security. He also has a professional security résumé writing service and a job coaching service for security professionals.
We've been talking multiple times about the proper length of a résumé and he recently published an article about it. At the same time, the HBR Network blog also suggested that the CV might be obsolete in a LinkedIn world.

Well, I do think you need both a CV and a LinkedIn profile. I even think you should have two CVs and a LinkedIn profile. I found that arsenal quite useful during my last series of job interviews.

 
The LinkedIn profile is here to attract unsolicited recruiters. It should be full of keywords and a short description of each job you had. It is public and should not contain anything not to be displayed on the public place. If you display too much about your previous employers, your potential future employers might dislike it.
As it will also be consulted by solicited recruiters, it should, if possible, include credibility items, such as recommendations or links to publications that will support your application.

The Short CV is  here to survive traversal of HR services or external non-specialized recruiters. That's the one that should be fashionable enough, give details about your education, training, availability, etc. The professional experience part can be short enough, it should only detail your last job, in terms of responsibilities. This CV must be short, like one or two pages.
As I recently told Jeff, I can confirm this shortness is indispensable if you're applying in Latin European countries (France, Italy, Spain, Portugal, Romania and, to some extent, Belgium and Switzerland). For cultural reasons, the résumé can be a little longer in Germanic countries such as Germany, Denmark, the Netherlands or Luxemburg. Yet not too long.

The Long CV is here to help convince your potential future boss. Bring it during the (first) job interview. An interview is often a short period of time of which little remains but a global feeling. During the interview, you can give that Long CV as a new token, full of details, that will help your potential future boss remember you.
This CV should detail your past accomplishments in every relevant past job, with figures if possible. It can go in the less public areas of what you did to address real-life problems at your previous employers. It's the place to convince your potential future boss you'd be a profitable asset. As your potential future boss will invest time in its reading, he/she will be more keen on putting your CV on top of the pile because of the investment already made on it.

I'm not looking for a job anymore right now but I'd advise any job searcher to try that strategy.

Thursday, August 8, 2013

Indicateurs du début de la fin en DSI

Il y a de ces signes qui ne trompent pas, le navire DSI va droit à l'iceberg. Avec le temps, on apprend à en connaître certains. On devrait pourtant les partager davantage. Ci-dessous un petit florilège.

Il y a cet outil réseau, made in DSI, que j'appelle les SOCKS-étoile-étoile. Les SOCKS ou, dans leur implémentation Microsoft, les Winsocks, ont été développés pour permettre d'offrir un traitement de type "proxy" aux protocoles qui n'ont pas été développés pour être proxyfiés. Très belle attention.
Dans la pratique, une DSI a souvent un proxy pour le web et un firewall pour le reste. Le firewall étant lourd à configurer, on n'y rajoute pas souvent des règles et la DSI "installe les SOCKS" à un utilisateur qui a des besoins réseaux inhabituels. N'ayant pas le temps de les configurer, la DSI établit une configuration de base qui autorise tous les protocoles réseau, vers toutes les destinations (ce que j'appelle étoile-étoile ou *:*), avec la promesse que ce ne sera que temporaire. Sauf que le temporaire devient permanent et que les utilisateurs SOCKS-ifiés se multiplient. A ce rythme, en un rien de temps, le proxy et le firewall sont devenus inutiles et les terminaux des vrais nids à virus.

Il y a ceux dont le nom seul évoque l'échec d'une DSI, comme Microsoft Access. Partant d'une très bonne intention, complémenter le service informatique pour les petits problèmes locaux, les utilisateurs développent des "bases" en Access.
Elles sont développées sans les compétences en développement => Elles deviennent in-maintenables, du vrai Write-Only. Elles sont développées loin des cadres de l'informatique de l'entreprise => Elles ne s'intègrent pas aux processus de la DSI, telles la sauvegarde ou la documentation. Dans le meilleur des cas, elles occasionnent des coûts imprévus gigantesques lorsqu'il faut les intégrer dans un cadre plus sérieux, c'est-à-dire les re-développer depuis zéro. Dans le pire des cas, les services en deviennent dépendants et, quand elles craquent car mal développées et non sauvegardées, elles occasionnent des arrêts de travail de ces services.
Certaines grandes entreprises ont même pris l'initiative d'interdire Access dans toute l'entreprise.

Menace plus insidieuse qu'Access, il y a les outils équivalents à Access. Un exemple : FileMaker Pro. On ne s'en méfie pas car il est cher. On se dit donc que ceux qui l'achètent en feront un usage raisonnable. Point du tout : soit il est utilisé à la DSI et il devient un outil comme un autre, soit il est utilisé par des utilisateurs finaux bien-intentionnés et c'est la rebelote d'Access. Pire encore, devrais-je dire, car les vraies compétences sur pareils logiciels sont plus rares et plus chères que celles sur Access.

Un autre outil vicieux est le tableau croisé dynamique d'Excel. Quelle belle fonctionnalité ! Cet outil permet de faire des calculs, des comptes, des sommes sur des tableaux de données. On lui donne les données, on lui dit quels champs compter, sommer, et il se débrouille... en théorie. C'est un outil magnifique pour la recherche, pour l'analyse ponctuelle de données, mais en aucun cas pour la fabrication de chiffres en production. Il est trop complexe, trop lié à sa représentation à l'écran dans Excel, difficile à manipuler. Résultat, trop souvent on obtient un résultat sans être absolument certain que ce soit le bon. « J'obtiens tel nombre d'occurrences du problème X, mais est-ce en comptant les doublons sur les deux tableaux ou sans les compter ? » Un bon outil théorique mais pas pour la prod.

Sur le plan managérial, il y a un indicateur net d'iceberg droit devant : l'externalisation d'un silo applicatif (cloud ou non). Si c'est un petit silo, ce n'est pas très grave, mais s'il est grand et qu'il est vraiment silo, c'est-à-dire que tant l'application que son infrastructure, sa maintenance et ses évolutions sont externalisés, alors il y a vraiment du souci à se faire : la DSI a un concurrent au sein de l'entreprise.

Un autre indice qui devrait mettre la puce à l'oreille quant à un possible iceberg est l'accumulation de tickets non traités concernant une application donnée. Ces tickets peuvent être minimes, bénins voire obsolètes mais ils renvoient une image négative et leurs auteurs s'impatientent, voire se désespèrent. C'est ce genre d'accumulation qui mène une direction à jeter le bébé avec l'eau du bain concernant un système qui marchait, dans l'ensemble, plutôt bien.

Et puis il y a le manque de plan de continuité. Le principal indice, c'est quand tout le monde parle du PCA mais que personne ne sait par où commencer, que chacun prend ses petites initiatives de son côté mais que personne ne sait qui en est responsable.

C'est un tout petit extrait et j'en rajouterai sans doute.

Saturday, August 3, 2013

We're Out of DocCheck!

Did you know we're out of DocCheck doclet? There's no more way to get it. I'm appalled.

When you write Java code, you write inline documentation of your code, that's called Javadoc. It's been found so useful over years that people even went looking after missing Javadoc throughout their code. (If appropriate time was given to write it, it must have been documented correctly, and it will be maintainable in the future. That's the whole point.)
So, when you're documenting 1,000 classes that each have 10 methods and 10 variables to be documented, you might forget some. You might also forget to document parts of the methods, like the parameters.
...People went looking for missing Javadoc throughout their code and that's a daunting task. That's where the DocCheck doclet helps a lot. It's a doclet (you can think of it as a plugin for Javadoc) that produces documentation about the documentation. Especially, it provides the user with an analysis of missing Javadoc, poorly syntaxed Javadoc, and may even output all that as statistics. When you're doing development, that's a major quality tool.

And, yet as I said, we're out of DocCheck. DocCheck hasn't evolved since the mid-2000's. It's been put aside as more emphasis was put on freeing Java, producing Java 6 and, soon, Java 7. Now, it's obsolete.
If you still do want to download an old version, in order to try and adapt it to today's needs, you won't even find the right place to download it nor instructions to install it. Oracle bought Sun since then, and they broke a lot of download links. They've been told about that and they didn't react, so it seems DocCheck isn't in their priorities.
Besides, DocCheck's been put aside of the current Java 7 specifications. We might only see a new version for Java 8, possibly in five years...

There are others tools to do the same. The great advantage of DocCheck was that it integrated seamlessly into the ubiquitous Javadoc tool.