Glossar
App im Fokus (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) und App.InFocus (Biome) zeigen, welche App auf einem Mac wann im Vordergrund war. Was das belegt und was nicht.
/app/inFocus ist der Stream in knowledgeC.db, der festhält, welche Anwendung im Fokus war: Jede ZOBJECT-Zeile trägt die Bundle-ID in ZVALUESTRING, mit Start- und Endzeit. Das Gegenstück in Biome ist der Stream App.InFocus. Laut dem Reverse Engineering der Community in mac_apt und iLEAPP enthalten seine Protobuf-Einträge einen Status in Feld 3 (1 = im Fokus, 0 = nicht mehr im Fokus) und die Bundle-ID in Feld 6.
Unter neueren macOS-Versionen werden Fokusdaten in Biome erwartet; ein leerer oder spärlicher /app/inFocus-Stream ist daher normal und kein Hinweis auf Löschung.
„Im Fokus“ heißt, dass die App die aktive Anwendung im Vordergrund war. Das belegt weder, dass jemand tippte oder auch nur auf den Bildschirm sah, noch identifiziert es eine Person. Kombinieren Sie es mit /device/isLocked und /display/isBacklit, wie in wer saß an der Tastatur und knowledgeC oder Biome beschrieben.