<html><head><meta http-equiv="Content-Type" content="text/html charset=windows-1252"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">True, but if that application is still on the Mac, system profiler will find it and report when it was installed/modified. Isn't this what you want any test to show?<div><br></div><div><br><div><div>On Jul 16, 2013, at 6:08 AM, "Jacobsen, Jasen W." &lt;<a href="mailto:jasenj1@mitre.org">jasenj1@mitre.org</a>&gt; wrote:</div><br class="Apple-interchange-newline"><blockquote type="cite">

<meta http-equiv="Content-Type" content="text/html; charset=Windows-1252">

<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; font-size: 14px; font-family: Calibri, sans-serif; ">
<div><span id="OLK_SRC_BODY_SECTION">
<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">
"I'm guessing that a receipt database only works for executable code that was installed through some standard process. Is this the case?"</div>
</span>
<div><br>
</div>
<div>Yes. When the "Installer" is used to install something, then receipts get written. There is lots of software that is installed without using the Installer  e.g. Dragging an application to the Applications folder.</div>
<div><br>
</div>
<div>- Jasen.</div>
<span id="OLK_SRC_BODY_SECTION">
<div><br>
</div>
</span></div>
<span id="OLK_SRC_BODY_SECTION">
<div style="font-family: Calibri; font-size: 11pt; text-align: left; border-width: 1pt medium medium; border-style: solid none none; padding: 3pt 0in 0in; border-top-color: rgb(181, 196, 223); ">
<span style="font-weight:bold">From: </span>Todd Heberlein &lt;<a href="mailto:todd_heberlein@mac.com">todd_heberlein@mac.com</a>&gt;<br>
<span style="font-weight:bold">Date: </span>Monday, July 15, 2013 9:24 PM<br>
<span style="font-weight:bold">To: </span>MITRE Employee &lt;<a href="mailto:jasenj1@mitre.org">jasenj1@mitre.org</a>&gt;<br>
<span style="font-weight:bold">Cc: </span>Peter Link &lt;<a href="mailto:plink53@mac.com">plink53@mac.com</a>&gt;, oval-developer-list OVAL Developer List/Closed Public Discussion &lt;<a href="mailto:oval-developer-list@lists.mitre.org">oval-developer-list@lists.mitre.org</a>&gt;,
 "<a href="mailto:scap-on-apple@lists.macosforge.org">scap-on-apple@lists.macosforge.org</a>" &lt;<a href="mailto:scap-on-apple@lists.macosforge.org">scap-on-apple@lists.macosforge.org</a>&gt;, "<a href="mailto:scap-on-apple-dev@lists.macosforge.org">scap-on-apple-dev@lists.macosforge.org</a>"
 &lt;<a href="mailto:scap-on-apple-dev@lists.macosforge.org">scap-on-apple-dev@lists.macosforge.org</a>&gt;<br>
<span style="font-weight:bold">Subject: </span>Re: [SCAP-On-Apple-Dev] [SCAP-On-Apple] Mac OS X proposed pkginfo OVAL Test.<br>
</div>
<div><br>
</div>
<div>
<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">
<div><br>
</div>
<div>
<div>On Jul 11, 2013, at 11:30 AM, "Jacobsen, Jasen W." &lt;<a href="mailto:jasenj1@mitre.org">jasenj1@mitre.org</a>&gt; wrote:</div>
<br class="Apple-interchange-newline">
<blockquote type="cite">
<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; font-size: 14px; font-family: Calibri, sans-serif; ">
<div>We (MITRE) developed the referenced extension schema. Mac OS provides an installation receipt capability much like other package managers on other UNIX systems. It seems that OVAL should support checking this system provided audit trail.</div>
<div><br>
</div>
<div>If the audit trail is unreliable or unsuitable for the purpose, that's another good discussion.</div>
</div>
</blockquote>
</div>
</div>
</div>
</span><span id="OLK_SRC_BODY_SECTION">
<div>
<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">
<div>I'm guessing that a receipt database only works for executable code that was installed through some standard process. Is this the case?</div>
</div>
</div>
</span>
<div><br>
</div>
<span id="OLK_SRC_BODY_SECTION">
<div>
<div style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; ">
<div><br>
</div>
</div>
</div>
</span>
</div>

_______________________________________________<br>SCAP-On-Apple-Dev mailing list<br><a href="mailto:SCAP-On-Apple-Dev@lists.macosforge.org">SCAP-On-Apple-Dev@lists.macosforge.org</a><br>https://lists.macosforge.org/mailman/listinfo/scap-on-apple-dev<br></blockquote></div><br><div apple-content-edited="true">
<span class="Apple-style-span" style="border-collapse: separate; color: rgb(0, 0, 0); font-family: Helvetica; font-size: medium; font-style: normal; font-variant: normal; font-weight: normal; letter-spacing: normal; line-height: normal; orphans: 2; text-align: auto; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px; -webkit-text-decorations-in-effect: none; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px; ">Peter and Nancy Link<br><a href="mailto:plink53@mac.com">plink53@mac.com</a><br>plink53@me.com<br><br><br></span>

</div>
<br></div></body></html>