Glosario
ZSTRUCTUREDMETADATA
ZSTRUCTUREDMETADATA es la tabla de knowledgeC.db con valores propios de cada flujo: dominios web, títulos, bundle IDs. Sus columnas cambian por versión.
ZSTRUCTUREDMETADATA es la tabla de knowledgeC.db que guarda valores adicionales, propios de cada flujo, que no caben en las columnas genéricas de ZOBJECT. Un evento la referencia mediante ZOBJECT.ZSTRUCTUREDMETADATA, que coincide con ZSTRUCTUREDMETADATA.Z_PK.
El nombre de cada columna recoge la clave de metadatos que contiene. Ejemplos: Z_DKDIGITALHEALTHMETADATAKEY__WEBDOMAIN y Z_DKDIGITALHEALTHMETADATAKEY__WEBPAGEURL para el uso web, Z_DKSAFARIHISTORYMETADATAKEY__TITLE para el título de página de una entrada /safari/history, y Z_DKNOTIFICATIONUSAGEMETADATAKEY__BUNDLEID para la app que originó un evento /notification/usage.
Las columnas cambian entre versiones de macOS: una consulta escrita para una versión puede fallar o devolver valores vacíos en otra. Liste las columnas con .schema ZSTRUCTUREDMETADATA antes de consultar. Hay consultas comentadas en la guía de análisis forense de knowledgeC.db, y ZOBJECT describe la tabla principal.