Skip to content

Glossaire

Définitions en langage clair des termes knowledgeC, Biome et SQLite utilisés dans le blog et l'outil.

Application au premier plan (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) et App.InFocus (Biome) indiquent quelle application était au premier plan sur un Mac, et quand. Ce que cela prouve, et ce que non.
Dossier tombstone de Biome
Le dossier tombstone de Biome conserve les fichiers SEGB expirés d'un flux. Beaucoup de parseurs l'ignorent, alors qu'il peut allonger la chronologie.
Biome
Biome est le framework d'événements récent d'Apple : il range les flux d'activité macOS, comme App.InFocus, dans des fichiers SEGB, en relais de knowledgeC.
Core Data
Core Data est le framework de persistance d'Apple. Il explique le préfixe Z des tables et colonnes de knowledgeC.db : ZOBJECT, Z_PK, Z_ENT et Z_OPT.
Accès complet au disque
L'Accès complet au disque est l'autorisation TCC de macOS requise pour lire knowledgeC.db utilisateur et les flux Biome sur un Mac en marche.
knowledgeC.db
knowledgeC.db est la base SQLite de CoreDuet où macOS consigne les habitudes d'usage : application au premier plan, écran allumé, verrouillage.
Temps absolu Mac
Le temps absolu Mac compte les secondes depuis le 2001-01-01 00:00:00 UTC. Ajoutez 978307200 pour obtenir l'heure Unix. knowledgeC.db et Biome l'utilisent.
Protocol Buffers (protobuf)
Protocol Buffers (protobuf) est le format binaire de la plupart des charges utiles Biome. Bases du format, et pourquoi le décodage sans schéma reste ambigu.
SEGB
SEGB est le format conteneur binaire des flux Biome : en-têtes v1 et v2, états des enregistrements (écrit, supprimé, vide) et CRC32 de la charge utile.
SQLite WAL (journal à écriture anticipée)
Le mode WAL de SQLite garde les dernières modifications dans un fichier -wal jusqu'au checkpoint. Pour knowledgeC.db, les événements récents y sont souvent.
Protection de l'intégrité du système (SIP)
La protection de l'intégrité du système (SIP) bloque l'accès à chaud à knowledgeC.db système et à /private/var/db/biome, même en root. Préférez une image.
ZOBJECT
ZOBJECT est la table d'événements de knowledgeC.db : une ligne par événement, avec flux, valeur, dates de début et de fin, décalage UTC, source et métadonnées.
ZSECONDSFROMGMT
ZSECONDSFROMGMT est la colonne de knowledgeC.db qui donne le décalage UTC de l'appareil en secondes. Heure locale = UTC + décalage ; un saut trahit un voyage.
ZSTRUCTUREDMETADATA
ZSTRUCTUREDMETADATA est la table de knowledgeC.db qui stocke les valeurs propres à chaque flux : domaines web, titres, bundle IDs. Ses colonnes varient.