Glossaire
kMDItemWhereFroms
L’attribut com.apple.metadata:kMDItemWhereFroms : un tableau de chaînes en plist binaire, en général l’URL téléchargée et la page d’origine.
com.apple.metadata:kMDItemWhereFroms est un attribut étendu contenant un tableau de chaînes au format liste de propriétés binaire, renseigné par les navigateurs et Mail. Pour un téléchargement web, il contient en général l’URL téléchargée et le référent ou la page ; pour une pièce jointe Mail, l’expéditeur et des chaînes proches de l’objet. mdls -name kMDItemWhereFroms file le lit via Spotlight.
Il est distinct de l’attribut de quarantaine : xattr -d com.apple.quarantine supprime la valeur de quarantaine et laisse WhereFroms en place. Un fichier qui garde WhereFroms sans attribut de quarantaine a peut-être été nettoyé ainsi, ce qui est une piste à vérifier, pas une preuve. Les deux attributs survivent aussi dans les fichiers AppleDouble sur les volumes sans attributs étendus. Voir kMDItemWhereFroms face à la quarantaine.