Glosario
Definiciones en lenguaje claro de los términos de knowledgeC, Biome y SQLite que se usan en el blog y en la herramienta.
- App en primer plano (/app/inFocus, App.InFocus)
- /app/inFocus (knowledgeC.db) y App.InFocus (Biome) registran qué app estaba en primer plano en un Mac y cuándo. Qué demuestra y qué no puede demostrar.
- Carpeta tombstone de Biome
- La carpeta tombstone de Biome guarda archivos SEGB caducados de un flujo. Muchos parsers la ignoran, aunque puede alargar la línea temporal de actividad.
- Biome
- Biome es el framework de eventos más reciente de Apple: guarda flujos de actividad de macOS como App.InFocus en archivos SEGB y releva a knowledgeC.db.
- Core Data
- Core Data es el framework de persistencia de Apple. Explica el prefijo Z de las tablas y columnas de knowledgeC.db: ZOBJECT, Z_PK, Z_ENT y Z_OPT.
- Acceso total al disco
- El Acceso total al disco es el permiso TCC de macOS que necesita un recopilador para leer knowledgeC.db de usuario y los flujos de Biome en un Mac encendido.
- knowledgeC.db
- knowledgeC.db es la base SQLite de CoreDuet donde macOS registra patrones de uso: app en primer plano, pantalla encendida y bloqueo, por flujos.
- Tiempo absoluto de Mac
- El tiempo absoluto de Mac cuenta segundos desde el 2001-01-01 00:00:00 UTC. Sume 978307200 para obtener tiempo Unix. knowledgeC.db y Biome lo usan.
- Protocol Buffers (protobuf)
- Protocol Buffers (protobuf) es el formato binario de la mayoría de cargas útiles de Biome. Bases del formato y por qué decodificar sin esquema es ambiguo.
- SEGB
- SEGB es el formato contenedor binario de los flujos de Biome: cabeceras v1 y v2, estados de registro (escrito, borrado, vacío) y CRC32 de la carga útil.
- SQLite WAL (registro de escritura anticipada)
- El modo WAL de SQLite guarda los cambios recientes en un archivo -wal hasta el checkpoint. En knowledgeC.db, los últimos eventos suelen estar solo ahí.
- Protección de la integridad del sistema (SIP)
- La protección de la integridad del sistema (SIP) impide leer en vivo knowledgeC.db del sistema y /private/var/db/biome, incluso como root. Mejor una imagen.
- ZOBJECT
- ZOBJECT es la tabla de eventos de knowledgeC.db: una fila por evento, con flujo, valor, fechas de inicio y fin, desfase UTC, origen y metadatos.
- ZSECONDSFROMGMT
- ZSECONDSFROMGMT es la columna de knowledgeC.db con el desfase UTC del dispositivo en segundos. Hora local = UTC + desfase; un cambio indica un viaje.
- ZSTRUCTUREDMETADATA
- ZSTRUCTUREDMETADATA es la tabla de knowledgeC.db con valores propios de cada flujo: dominios web, títulos, bundle IDs. Sus columnas cambian por versión.