Glossar
Quarantäne-Attribut (com.apple.quarantine)
Das erweiterte Attribut com.apple.quarantine heruntergeladener Dateien: Flags, Hex-Zeit, Agent und eine UUID als Brücke zur Datenbank.
com.apple.quarantine ist ein erweitertes Attribut, das an der heruntergeladenen Datei selbst hängt. Sein Wert besteht aus vier durch Semikolons getrennten Feldern, flags;time;agent;uuid, zum Beispiel 0083;66f7c2a1;Safari;6E4C2B1A-.... Die Flags sind ein hexadezimales Bitfeld, die Zeit sind Unix-Sekunden in Hexadezimal (UTC), der Agent ist der Name der Anwendung, und die UUID, die leer sein kann, entspricht LSQuarantineEventIdentifier in QuarantineEventsV2.
Das Archivierungsprogramm überträgt den Wert des Archivs samt UUID auf die entpackten Dateien, sodass ein Ereignis mehrere Dateien abdecken kann. Kopien innerhalb von APFS oder HFS+ behalten das Attribut. xattr -d com.apple.quarantine oder xattr -c entfernen es, ohne die Datenbank anzutasten. Die exakten Bytes liefert xattr -r -l -x. Siehe die Flags von com.apple.quarantine erklärt.