Glossaire
Application au premier plan (/app/inFocus, App.InFocus)
/app/inFocus (knowledgeC.db) et App.InFocus (Biome) indiquent quelle application était au premier plan sur un Mac, et quand. Ce que cela prouve, et ce que non.
/app/inFocus est le flux de knowledgeC.db qui enregistre l'application au premier plan : chaque ligne de ZOBJECT porte le bundle ID dans ZVALUESTRING, avec une date de début et une date de fin. Son équivalent dans Biome est le flux App.InFocus. D'après la rétro-ingénierie communautaire de mac_apt et iLEAPP, ses enregistrements protobuf contiennent un état dans le champ 3 (1 = au premier plan, 0 = plus au premier plan) et le bundle ID dans le champ 6.
Sur les versions récentes de macOS, ces données sont attendues dans Biome : un flux /app/inFocus vide ou clairsemé est normal et ne signale pas un effacement.
« Au premier plan » signifie que l'application était l'application active. Cela ne prouve pas que quelqu'un tapait au clavier ni même regardait l'écran, et cela n'identifie personne. Croisez avec /device/isLocked et /display/isBacklit, comme expliqué dans qui était au clavier et knowledgeC ou Biome.