Glossar
Freigabe-Flag des Benutzers (0x0040)
Bit 0x0040 der com.apple.quarantine-Flags, gesetzt, wenn der Benutzer eine Gatekeeper-Entscheidung bestätigt oder übergeht.
0x0040 ist das Bit der Quarantäne-Flags, das in WebKits QuarantineSPI.h QTN_FLAG_USER_APPROVED heißt. Apples quelloffener Security-Code (policyengine.cpp) setzt das Bit, das er QTN_FLAG_ASSESSMENT_OK nennt, wenn der Benutzer eine Entscheidung von Gatekeeper bestätigt oder übergeht; der Wert 0x0040 ist in diesen Quellen einheitlich. Apple dokumentiert die Flags nicht öffentlich.
Wechselt der Wert auf derselben Datei von 0083 zu 00c3, hat der Benutzer die Datei über Gatekeeper freigegeben. Der Umkehrschluss gilt nicht: Fehlt 0x0040, beweist das nicht, dass ein Dokument nie geöffnet wurde, denn nur ausführbare Dateien, Installationsprogramme und Apps durchlaufen diese Freigabe. Siehe .LastGKReject und Gatekeeper-Spuren.