¿Qué es C2PA?
C2PA es un estándar técnico abierto, publicado por la Coalition for Content Provenance and Authenticity, para registrar cómo se creó una pieza audiovisual y adjuntar ese registro al archivo con una firma criptográfica. Cuando ves el nombre Content Credentials en un producto de Adobe, OpenAI o Google, eso es C2PA con una etiqueta más amable. Su valor conviene enunciarlo con precisión: no detecta IA, sino que transporta una declaración que puede verificarse o demostrarse rota.
En resumen: un registro de procedencia firmado que viaja dentro del archivo
Un manifiesto C2PA agrupa afirmaciones sobre un archivo —qué herramienta lo produjo, qué acciones se aplicaron y qué digitalSourceType describe la naturaleza de la fuente— y firma ese conjunto junto con un hash del propio archivo. Quien lo lee puede comprobar por separado dos cosas: si el archivo sigue coincidiendo con lo que se firmó, y si el certificado firmante es de su confianza. Ambas preguntas tienen respuestas reales, y eso es lo que distingue la procedencia de la conjetura.
Muestras incluidas que ilustran cada resultado
| JPEG de Adobe Firefly | Una muestra de la Content Authenticity Initiative con digitalSourceType = trainedAlgorithmicMedia. La firma es criptográficamente válida, pero su certificado queda fuera de la lista de confianza, así que el resultado se lee como válido y no como de confianza. |
|---|---|
| Imagen de OpenAI con certificado caducado | Otra muestra de la CAI: la afirmación trainedAlgorithmicMedia está presente, pero el certificado firmante ha caducado, la validación falla y la afirmación no puede sostenerse. |
| MP4 de Google Veo | Muestra la misma maquinaria en un contenedor de vídeo: credenciales generativas de Google válidas, transportadas por BMFF en lugar de una imagen fija. |
Señales a revisar
| Manifiesto y claim | El contenedor que guarda las afirmaciones y la firma. Leerlo indica qué sostiene el archivo sobre su propia historia. |
|---|---|
| digitalSourceType | Un término de vocabulario controlado que describe la fuente. trainedAlgorithmicMedia es el valor que señala IA generativa. |
| Claim generator | Identifica el software que produjo la afirmación, por ejemplo un producto generativo de Adobe, OpenAI o Google. |
| Estado de firma y de confianza | Si el manifiesto valida contra el hash del archivo y, por separado, si su certificado enlaza con una raíz de confianza. |
Cómo se guarda el registro en cada tipo de archivo
Los datos C2PA se serializan como JUMBF, un contenedor de cajas definido por JPEG, y se incrustan allí donde cada formato permite llevar una carga adicional. Por eso la misma credencial sobrevive entre tipos de medio sin cambiar de forma:
- JPEG: se escribe en un segmento marcador APP11, que los decodificadores corrientes se saltan.
- PNG: viaja en un chunk propio, junto a los datos de imagen y no dentro de ellos.
- MP4 y MOV: se almacena en la estructura de cajas del ISO base media file format, que es como funciona el vídeo firmado.
- Al ir incrustada y no referenciada, la credencial viaja con el archivo — y se pierde en cuanto el archivo se reescribe.
Válido no es lo mismo que de confianza
Esta distinción causa más confusión que ninguna otra parte del estándar. Válido significa que la criptografía cuadra: la firma se verifica y el archivo sigue produciendo el hash firmado, así que nada se ha alterado desde entonces. De confianza es otra pregunta, sobre el certificado: si enlaza con una raíz de la lista que usa quien verifica. Un archivo perfectamente legítimo puede leerse como válido pero no de confianza simplemente porque el verificador no incluye esa raíz, que es exactamente lo que demuestra la muestra de Firefly. Fundir ambas cosas en una sola insignia tira la información que de verdad hace falta.
Lo que C2PA no te dice
El estándar registra afirmaciones hechas por quien firma; no inspecciona los píxeles. Un manifiesto puede indicar que se aplicó una marca de agua invisible, pero leer esa frase no equivale a verificar la marca. Del mismo modo, las credenciales describen el historial de edición con la misma naturalidad que la generación, así que un manifiesto válido no es automáticamente un hallazgo de IA: hay que leer qué declara. Y como cualquier recodificación elimina el registro, la ausencia de C2PA apenas aporta información: no permite distinguir un archivo que nunca tuvo credenciales de otro que las perdió por el camino.
Verificar un manifiesto C2PA por tu cuenta
- Parte del archivo original — Usa la descarga tal como salió de la plataforma. Una captura o una copia resubida casi con seguridad ha perdido el manifiesto.
- Abre el validador C2PA — El archivo se analiza en tu navegador, así que no se sube nada para verificarlo.
- Comprueba primero si la firma valida — Confirma que el manifiesto se verifica y que no aparece ningún error de manipulación contra el hash del archivo.
- Después lee el estado de confianza por separado — Mira si el certificado enlaza con una raíz de confianza, y trata «válido pero no de confianza» como una afirmación sobre la cadena, no sobre la integridad.
- Lee qué afirma realmente el manifiesto — Revisa digitalSourceType, el claim generator y las acciones registradas antes de concluir nada sobre generación por IA.
Límites
- Recodificar, capturar pantalla, convertir de formato y editar con programas que no preservan C2PA elimina el manifiesto del archivo.
- El estado de confianza depende de la lista de certificados en uso, así que los resultados «válido pero no de confianza» son rutina y no una señal sospechosa.
- Un manifiesto puede registrar edición en lugar de generación: hay que leer lo que declara, no darlo por supuesto.
- La ausencia de credenciales no dice nada sobre el origen, porque un archivo limpiado y otro nunca firmado son indistinguibles.
Usa el validador C2PA para el detalle del manifiesto, o el detector completo para leer las credenciales junto a EXIF, XMP y parámetros PNG.
FAQ
¿Qué significan las siglas C2PA?
Coalition for Content Provenance and Authenticity, el organismo que publica la especificación. Content Credentials es el nombre que los productos usan para la misma tecnología.
¿Tener C2PA demuestra que una imagen es IA?
Por sí solo no. C2PA registra procedencia de cualquier contenido, incluidas fotografías de cámara. Indica generación por IA cuando el manifiesto lo declara, normalmente con digitalSourceType = trainedAlgorithmicMedia o un claim generator generativo.
¿Por qué un archivo válido aparece como no de confianza?
Porque responden a preguntas distintas. Válido significa que la firma se verifica y el archivo no se ha alterado; de confianza significa que el certificado enlaza con una raíz de la lista en uso. Un archivo legítimo puede ser ambas cosas a la vez.
¿Se pueden eliminar las credenciales C2PA?
Sí, y normalmente sin querer. Cualquier proceso que reescriba el archivo —recodificación en redes sociales, capturas, conversión de formato, editores sin soporte C2PA— descarta el manifiesto.
¿Cómo compruebo C2PA gratis?
Carga el archivo en el validador C2PA de este sitio. Analiza el manifiesto en tu navegador mediante Rust compilado a WebAssembly, sin cuenta y sin subir nada.
Fuentes y registros de verificación
- Especificación técnica C2PA 2.2 — Especificación oficial de manifiestos, assertions, firma y verificación.
- Registros públicos de muestras de AICheck365 — Procedencia, fechas de prueba y estados observados de las muestras Firefly, OpenAI y Veo.
- Content Authenticity Initiative example assets — Fuente pública de las muestras de Firefly y de certificado caducado.
- Metodología de AICheck365 — Cómo se informan el estado de firma, el de confianza y los niveles de evidencia.