Revocación de credenciales C2PA: cómo revisar certificados de firma revocados
Conserva el archivo y la salida completa del validador
Guarda el archivo exacto antes de abrirlo en un validador compatible con C2PA. Anota su procedencia, cuándo lo obtuviste, el nombre del archivo y el nombre y versión del validador. Conserva toda la salida, incluidos los códigos informational y failure. Este registro es un método operativo propuesto aquí, no un formato exigido por C2PA.
Delimita la pregunta: qué estado de revocación estableció el validador para el certificado del firmante y los certificados CA de su cadena de confianza. El estado del certificado forma parte de la validación de la claim signature. No demuestra cuándo se capturó el medio, si el pie es correcto, si ocurrió el hecho representado ni si el archivo fue generado por IA.
Separa los certificados CA del certificado del firmante
C2PA 2.2 exige que el validador intente descubrir el estado de revocación del certificado del firmante y de todos los certificados CA de la trust chain. Para los certificados CA, la especificación remite a la extensión Authority Information Access e indica que se usen las respuestas OCSP incluidas en el C2PA Manifest cuando AIA señale que OCSP está disponible.
Si un certificado CA estaba revocado en el momento indicado por un time-stamp de confianza, o en el momento actual cuando no existe ese time-stamp, la claim signature se rechaza con signingCredential.untrusted. Registra a qué certificado corresponde el resultado, la base temporal y el estado exacto. No conviertas un fallo de la cadena CA y el resultado del firmante en una sola insignia genérica.
El certificado del firmante sigue otra secuencia. C2PA indica que se trate la credencial como no revocada cuando el certificado no admite estado de revocación o el emisor no ofrece un método de consulta. Esa regla no equivale a una confirmación reciente de estado good por un responder; conserva el motivo mostrado por el validador.
Sigue la evidencia OCSP y su base temporal
Un claim generator puede adjuntar respuestas OCSP en el header rVals de la estructura COSE_Sign1. Generadores posteriores pueden añadir certificate status assertions en otros manifests del mismo C2PA Manifest Store. Si aparecen varias respuestas, la especificación manda probarlas hasta que una pase la validation y después ignorar las demás.
En una respuesta OCSP del Manifest Store importan la aceptación conforme a RFC 6960, el authorized responder, el estado del certificado y el tiempo. C2PA trata removeFromCRL como good porque indica que se retiró un certificate hold anterior. Un resultado válido de no revocación produce signingCredential.ocsp.notRevoked; una revocación en el momento de la firma produce signingCredential.ocsp.revoked y rechaza el claim. Conserva el código completo.
Si el Manifest Store no contiene información utilizable, un validador online puede consultar al OCSP responder. La consulta es opcional porque puede revelar la identidad del asset validado. Omitirla produce signingCredential.ocsp.skipped; intentar consultarla sin recibir respuesta produce signingCredential.ocsp.inaccessible. Ninguno de estos códigos informational confirma una revocación.
Separa confianza de la credencial, detección y hechos
Un falso positivo puede aparecer al tratar skipped, inaccessible o un detalle ausente como “revocado”. Un falso negativo puede aparecer al registrar solo que existe un manifest y descartar untrusted u ocsp.revoked. Mantén separados unknown, informational, success y failure, junto con la base temporal.
Si además envías el archivo guardado al comprobador de riesgo de medios DeepFakeCheck, conserva ese resultado probabilístico en otra sección. La detección automática puede marcar medios auténticos o pasar por alto medios sintéticos o alterados. No emite códigos OCSP de C2PA, valida cadenas de certificados ni repara una firma fallida.
Contrasta las afirmaciones reales con la publicación original, la cuenta u organización que presenta el archivo, la fecha y lugar declarados y pruebas independientes del hecho. Cierra el registro con identificador del archivo, validador y versión, función del certificado, origen OCSP, base temporal, códigos exactos, campos pendientes, detección separada si se usó y decisión tomada.
Fuentes
- C2PA, “C2PA Technical Specification — Validate the Credential Revocation Information”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_validate_the_credential_revocation_information
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector