DeepFake Check
Volver al Blog
DeepCheckAI Team 4 min de lectura

Hashes de colección C2PA: cómo verificar un conjunto de archivos

Conserva la colección antes de validarla

Guarda la colección tal como la recibiste antes de abrir, mover o reorganizar sus miembros. Anota origen, hora de obtención, ubicación del manifest, estructura de carpetas, nombres y un identificador de la copia. Si llegó como archivo comprimido, conserva por separado el original y la copia extraída. Este registro es una recomendación operativa del artículo, no un formato exigido por C2PA.

Usa un validador compatible con C2PA y guarda su nombre, versión y salida completa. La pregunta es limitada: si encontró los miembros de la assertion c2pa.hash.collection.data y obtuvo para cada uno el hash registrado. Conserva la salida por miembro para registrar la URI, el algoritmo y la disponibilidad de cada archivo enumerado.

No cambies nombres, ubicaciones ni bytes antes de la primera comprobación. Si necesitas una copia de trabajo, dale otro identificador y valídala por separado.

Lee la lista de URI como el alcance declarado

C2PA 2.2 usa una collection data hash assertion cuando un manifest se refiere a varios recursos. Su label es c2pa.hash.collection.data. El array uris vincula cada URI relativa con un hash. Un solo valor alg fija el algoritmo criptográfico común para los elementos enumerados. Los campos opcionales pueden indicar tamaño, tipo de medio y tipo de datos.

Copia las URI tal como aparecen. Se interpretan respecto de la ubicación del manifest, tanto si está en local como dentro de un contenedor o en la nube. La especificación exige que el claim generator valide o sanee las URI para que . y .. no aparezcan como elementos de la ruta. Si observas alguno en el material revisado, registra la referencia y detén el proceso hasta aclarar la ubicación prevista. No limpies una ruta dudosa para describirla después como válida.

La lista define el alcance declarado. C2PA no obliga a incluir todos los archivos de una jerarquía. Puede añadirse un archivo no enumerado sin invalidar los bindings existentes. Separa en el registro los miembros declarados de otros archivos observados.

Comprueba campos obligatorios y cada hash

El schema define uris y alg para la colección, y uri y hash para cada entrada. Comprueba que estén presentes. Si falta un campo, marca el registro como incompleto y conserva el mensaje real del validador sin inventar un estado.

Cada archivo enumerado se calcula por separado con el algoritmo de alg, y el resultado se asocia a su URI. Recalcula todos los bytes del miembro, del primero al último y sin excepciones, y compara el valor con hash. Registra coincidencia, diferencia o archivo no disponible con las palabras que muestre el validador.

Registra identificador de colección, ubicación del manifest, algoritmo, URI, identificador del archivo observado, tamaño o tipo mostrado, estado y código exacto. Marca como no informado lo que la herramienta no exponga.

Separa integridad y significado

Que todos los valores coincidan respalda una observación acotada: el validador encontró los miembros enumerados y sus bytes completos coincidieron con los hashes declarados. No demuestra que la colección incluya todos los archivos relevantes, que el firmante sea confiable, que la metadata sea exacta ni que los hechos descritos sean reales.

Un mismatch, una URI inválida, una entrada malformed o un archivo ausente indica que esta copia no superó la comprobación de binding. No identifica quién hizo el cambio, cuándo, si la omisión fue intencional ni si un documento o medio es falso.

Si usas DeepFakeCheck como señal probabilística separada, vincula la salida al archivo exacto y mantenla fuera del registro C2PA. El análisis automático puede generar falsos positivos sobre material auténtico y falsos negativos sobre material sintético o alterado. Una señal baja no autentica la colección ni corrige un fallo de hash.

Deja un registro repetible

Conserva colección original, manifest, versión del validador, salida completa, tabla de URI y comprobaciones externas. Otra persona debe poder seguir las mismas URI relativas y repetir cada comparación. Si la herramienta oculta el detalle por miembro, registra esa limitación y no conviertas una insignia global en coincidencias supuestas.

Comprueba las afirmaciones de los archivos mediante el editor original, fechas y lugares declarados, organizaciones responsables y pruebas independientes del hecho. El collection data hash responde qué archivos declarados coinciden con un registro criptográfico; no decide si la colección está completa ni si su contenido es verdadero.

Fuentes

  • C2PA, "C2PA Technical Specification: Collection Data Hash": https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_collection_data_hash

¿Necesitas comprobar un archivo sospechoso?

Abre el detector adecuado y combina el resultado con la fuente y el contexto.

Abrir detector