Glosario
App en primer plano (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) y App.InFocus (Biome) registran qué app estaba en primer plano en un Mac y cuándo. Qué demuestra y qué no puede demostrar.
/app/inFocus es el flujo de knowledgeC.db que registra qué aplicación estaba en primer plano: cada fila de ZOBJECT lleva el bundle ID en ZVALUESTRING, con una fecha de inicio y otra de fin. Su equivalente en Biome es el flujo App.InFocus. Según la ingeniería inversa comunitaria de mac_apt e iLEAPP, sus registros protobuf contienen un estado en el campo 3 (1 = en primer plano, 0 = fuera de primer plano) y el bundle ID en el campo 6.
En las versiones recientes de macOS estos datos se esperan en Biome, así que un /app/inFocus vacío o escaso es normal y no indica un borrado.
«En primer plano» significa que la app era la aplicación activa. No demuestra que alguien estuviera tecleando ni mirando la pantalla, y no identifica a ninguna persona. Crúcelo con /device/isLocked y /display/isBacklit, como se explica en quién estaba al teclado y knowledgeC frente a Biome.