Glossaire
Définitions en langage clair des termes knowledgeC, Biome et SQLite utilisés dans le blog et l'outil.
- Application au premier plan (/app/inFocus, App.InFocus)
- /app/inFocus (knowledgeC.db) et App.InFocus (Biome) indiquent quelle application était au premier plan sur un Mac, et quand. Ce que cela prouve, et ce que non.
- Dossier tombstone de Biome
- Le dossier tombstone de Biome conserve les fichiers SEGB expirés d'un flux. Beaucoup de parseurs l'ignorent, alors qu'il peut allonger la chronologie.
- Biome
- Biome est le framework d'événements récent d'Apple : il range les flux d'activité macOS, comme App.InFocus, dans des fichiers SEGB, en relais de knowledgeC.
- Core Data
- Core Data est le framework de persistance d'Apple. Il explique le préfixe Z des tables et colonnes de knowledgeC.db : ZOBJECT, Z_PK, Z_ENT et Z_OPT.
- Accès complet au disque
- L'Accès complet au disque est l'autorisation TCC de macOS requise pour lire knowledgeC.db utilisateur et les flux Biome sur un Mac en marche.
- knowledgeC.db
- knowledgeC.db est la base SQLite de CoreDuet où macOS consigne les habitudes d'usage : application au premier plan, écran allumé, verrouillage.
- Temps absolu Mac
- Le temps absolu Mac compte les secondes depuis le 2001-01-01 00:00:00 UTC. Ajoutez 978307200 pour obtenir l'heure Unix. knowledgeC.db et Biome l'utilisent.
- Protocol Buffers (protobuf)
- Protocol Buffers (protobuf) est le format binaire de la plupart des charges utiles Biome. Bases du format, et pourquoi le décodage sans schéma reste ambigu.
- SEGB
- SEGB est le format conteneur binaire des flux Biome : en-têtes v1 et v2, états des enregistrements (écrit, supprimé, vide) et CRC32 de la charge utile.
- SQLite WAL (journal à écriture anticipée)
- Le mode WAL de SQLite garde les dernières modifications dans un fichier -wal jusqu'au checkpoint. Pour knowledgeC.db, les événements récents y sont souvent.
- Protection de l'intégrité du système (SIP)
- La protection de l'intégrité du système (SIP) bloque l'accès à chaud à knowledgeC.db système et à /private/var/db/biome, même en root. Préférez une image.
- ZOBJECT
- ZOBJECT est la table d'événements de knowledgeC.db : une ligne par événement, avec flux, valeur, dates de début et de fin, décalage UTC, source et métadonnées.
- ZSECONDSFROMGMT
- ZSECONDSFROMGMT est la colonne de knowledgeC.db qui donne le décalage UTC de l'appareil en secondes. Heure locale = UTC + décalage ; un saut trahit un voyage.
- ZSTRUCTUREDMETADATA
- ZSTRUCTUREDMETADATA est la table de knowledgeC.db qui stocke les valeurs propres à chaque flux : domaines web, titres, bundle IDs. Ses colonnes varient.