Claims C2PA: cómo revisar fallos de ubicación y estructura
Conserva el archivo y toda la salida del validador
Guarda el archivo exacto antes de abrirlo con un validador C2PA. Anota URL o ruta local, hora de obtención, identificador, nombre y versión del validador, label del current manifest y salida completa. Sin los mismos bytes y la misma versión no se puede reproducir con fiabilidad la primera revisión. Esta hoja es una propuesta operativa, no un formato exigido por C2PA.
Limita la pregunta: si el validador encontró un único claim box permitido, pudo interpretar su estructura y resolvió las referencias exigidas. Esta fase precede a la validación criptográfica de la claim signature y al examen del contenido de las assertions. Una estructura válida no demuestra que sean ciertos el pie, la identidad, la fecha, el lugar o el suceso. Un fallo estructural tampoco demuestra que sean falsos.
Localiza un solo claim box
Tras localizar el current manifest, el validador busca el claim JUMBF Superbox. Un claim de versión 2 usa el label c2pa.claim.v2; uno anterior usa c2pa.claim. Ambos comparten el JUMBF type UUID 6332636C-0011-0010-8000-00AA00389B71, también escrito c2cl. Registra label y UUID informados, sin deducir la versión del nombre del archivo.
Solo puede haber uno en el current manifest. Si aparecen varios, el manifest se rechaza con claim.multiple. Conserva cantidad y código exacto. Una insignia roja no permite distinguir este caso de un claim ausente, inaccesible o mal formado. Si la herramienta no muestra el recuento, anota “no informado” y guarda la salida para repetir la revisión con otro validador.
Esta comprobación no es la búsqueda del active manifest. El paso anterior decide qué manifest es current; este busca el claim dentro de él. Conserva ambos identificadores para que otra persona sepa qué objeto produjo el fallo.
Comprueba CBOR y campos obligatorios
El contenido debe ser CBOR bien formado. C2PA remite al apéndice C de RFC 8949. Un CBOR inválido produce claim.cbor.invalid. No atribuyas el daño al transporte, a una edición o al generator sin pruebas: el código identifica una comprobación estructural fallida, no su historia.
Un objeto c2pa.claim.v2 tiene campos obligatorios. Si falta uno, se rechaza con claim.malformed. El mismo código se usa cuando claim_generator_info no contiene el name requerido. Registra el campo ausente si aparece en la salida. Si solo figura claim.malformed, no inventes un nombre; déjalo pendiente para una herramienta con detalle de campos.
Un icon dentro de la información del generator es una referencia y se valida con las reglas correspondientes. La presencia del icono, nombre o versión de la herramienta no prueba que todas las afirmaciones de procedencia sean correctas.
Resuelve por separado firma y referencias
Lee el campo signature y resuelve su URI hasta la COSE signature. La firma debe estar incrustada en el mismo manifest. Si el URI sale del C2PA Manifest box en vez de apuntar a una ubicación self#jumbf permitida, el claim se rechaza. Conserva URI literal, resultado y código antes de validar criptográficamente la firma. Este artículo no sustituye las pruebas de valor de firma, cadena de certificados, time-stamp o revocación.
Informa un resultado acotado
Reúne identificador del archivo, labels de manifest y claim, cantidad de boxes, resultado CBOR, campos, signature URI, códigos, versión y preguntas pendientes. Adjunta la salida íntegra. Así se distinguen claim.multiple, claim.cbor.invalid y claim.malformed de fallos posteriores de firma o assertion.
Si también analizas el activo con DeepFakeCheck, guarda la señal probabilística fuera de la tabla C2PA. La detección automática puede producir falsos positivos en medios auténticos y falsos negativos en medios sintéticos o alterados. DeepFakeCheck no localiza claim boxes ni emite estos códigos C2PA.
Una estructura conforme solo respalda que el claim del current manifest pasó estas comprobaciones en esa ejecución. Un fallo señala una condición técnica concreta. Contrasta editor, pie, personas, fecha, lugar y suceso con la publicación original y pruebas independientes.
Fuentes
- C2PA, “C2PA Technical Specification, Locating and Validating the Claim”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_locating_and_validating_the_claim
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector