Skip to content

Glosario

Definiciones en lenguaje claro de los términos de knowledgeC, Biome y SQLite que se usan en el blog y en la herramienta.

App en primer plano (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) y App.InFocus (Biome) registran qué app estaba en primer plano en un Mac y cuándo. Qué demuestra y qué no puede demostrar.
Carpeta tombstone de Biome
La carpeta tombstone de Biome guarda archivos SEGB caducados de un flujo. Muchos parsers la ignoran, aunque puede alargar la línea temporal de actividad.
Biome
Biome es el framework de eventos más reciente de Apple: guarda flujos de actividad de macOS como App.InFocus en archivos SEGB y releva a knowledgeC.db.
Core Data
Core Data es el framework de persistencia de Apple. Explica el prefijo Z de las tablas y columnas de knowledgeC.db: ZOBJECT, Z_PK, Z_ENT y Z_OPT.
Acceso total al disco
El Acceso total al disco es el permiso TCC de macOS que necesita un recopilador para leer knowledgeC.db de usuario y los flujos de Biome en un Mac encendido.
knowledgeC.db
knowledgeC.db es la base SQLite de CoreDuet donde macOS registra patrones de uso: app en primer plano, pantalla encendida y bloqueo, por flujos.
Tiempo absoluto de Mac
El tiempo absoluto de Mac cuenta segundos desde el 2001-01-01 00:00:00 UTC. Sume 978307200 para obtener tiempo Unix. knowledgeC.db y Biome lo usan.
Protocol Buffers (protobuf)
Protocol Buffers (protobuf) es el formato binario de la mayoría de cargas útiles de Biome. Bases del formato y por qué decodificar sin esquema es ambiguo.
SEGB
SEGB es el formato contenedor binario de los flujos de Biome: cabeceras v1 y v2, estados de registro (escrito, borrado, vacío) y CRC32 de la carga útil.
SQLite WAL (registro de escritura anticipada)
El modo WAL de SQLite guarda los cambios recientes en un archivo -wal hasta el checkpoint. En knowledgeC.db, los últimos eventos suelen estar solo ahí.
Protección de la integridad del sistema (SIP)
La protección de la integridad del sistema (SIP) impide leer en vivo knowledgeC.db del sistema y /private/var/db/biome, incluso como root. Mejor una imagen.
ZOBJECT
ZOBJECT es la tabla de eventos de knowledgeC.db: una fila por evento, con flujo, valor, fechas de inicio y fin, desfase UTC, origen y metadatos.
ZSECONDSFROMGMT
ZSECONDSFROMGMT es la columna de knowledgeC.db con el desfase UTC del dispositivo en segundos. Hora local = UTC + desfase; un cambio indica un viaje.
ZSTRUCTUREDMETADATA
ZSTRUCTUREDMETADATA es la tabla de knowledgeC.db con valores propios de cada flujo: dominios web, títulos, bundle IDs. Sus columnas cambian por versión.