Glossaire
ZSTRUCTUREDMETADATA
ZSTRUCTUREDMETADATA est la table de knowledgeC.db qui stocke les valeurs propres à chaque flux : domaines web, titres, bundle IDs. Ses colonnes varient.
ZSTRUCTUREDMETADATA est la table de knowledgeC.db qui contient les valeurs supplémentaires, propres à chaque flux, qui ne tiennent pas dans les colonnes génériques de ZOBJECT. Un événement y renvoie par ZOBJECT.ZSTRUCTUREDMETADATA, qui correspond à ZSTRUCTUREDMETADATA.Z_PK.
Le nom de chaque colonne reprend la clé de métadonnée qu'elle contient. Exemples : Z_DKDIGITALHEALTHMETADATAKEY__WEBDOMAIN et Z_DKDIGITALHEALTHMETADATAKEY__WEBPAGEURL pour l'usage web, Z_DKSAFARIHISTORYMETADATAKEY__TITLE pour le titre de page d'une entrée /safari/history, et Z_DKNOTIFICATIONUSAGEMETADATAKEY__BUNDLEID pour l'application à l'origine d'un événement /notification/usage.
Les colonnes évoluent d'une version de macOS à l'autre : une requête écrite pour une version peut échouer ou renvoyer des valeurs vides sur une autre. Listez les colonnes avec .schema ZSTRUCTUREDMETADATA avant d'interroger la table. Des requêtes commentées figurent dans le guide d'analyse forensique de knowledgeC.db, et ZOBJECT décrit la table parente.