Assertions de hash de datos C2PA: cómo revisar la vinculación del recurso
Conserva el archivo que produjo el resultado
Guarda el archivo exacto antes de abrirlo en un validador. Anota la página de origen, la hora de descarga, el nombre, el tamaño y, si tu proceso ya lo calcula, el hash del archivo. Si una plataforma ofrece el original y varias copias convertidas, identifica cada una y señala cuál revisas. Este registro es un método operativo propuesto aquí, no un formato exigido por C2PA.
Usa un validador compatible con C2PA y registra su nombre y versión. Conserva la salida completa con el archivo guardado. Una insignia o un estado abreviado no indica qué assertion se comprobó, qué rangos quedaron excluidos ni qué copia produjo el resultado. No conviertas, exportes de nuevo ni reescribas metadata en la copia de evidencia antes de validarla. Esas operaciones crean otro objeto de revisión.
Escribe la pregunta junto al registro: si la assertion de hash de datos vincula los bytes inspeccionados como informa el validador. La identidad del editor, la exactitud del pie y la realidad del hecho representado requieren pruebas distintas.
Lee la assertion y sus exclusiones
C2PA 2.2 asigna la etiqueta c2pa.hash.data a una assertion de hash de datos. La especificación indica que almacena un hash criptográfico calculado sobre un rango determinado de bytes del recurso. El valor hash es obligatorio. El campo alg puede indicar el algoritmo; cuando falta, el validador toma alg de la estructura que lo contiene. Si no aparece en ninguno de los dos lugares, la estructura no es válida y no existe un algoritmo predeterminado.
La assertion puede incluir exclusions. Cada rango excluido tiene start y length. Los rangos deben aparecer por orden creciente de start y no pueden solaparse. El inicio y el final deben quedar dentro de la misma unidad lógica y, salvo datos free-box o de padding, no pueden cubrir su header ni su length field. C2PA limita el contenido excluido al C2PA Manifest Store o a metadata del recurso como EXIF o IPTC.
Copia solo los campos mostrados por la herramienta: etiqueta, algoritmo, estado del hash, start y length de cada exclusión. Marca como no mostrado lo que falte. No traslades offsets desde otra copia. La especificación también declara obsoleto el antiguo campo url e indica que los claim generators no deben añadirlo.
Una assertion de hash de datos no puede aparecer dentro de una cloud data assertion ni utilizarse con un compressed manifest. Si la herramienta informa de esa condición, conserva el texto exacto. No atribuyas la estructura a una aplicación ni expliques su causa sin más pruebas.
Limita el significado de coincidencia y fallo
Una coincidencia respalda una observación concreta: el validador calculó el hash de los bytes incluidos y obtuvo el valor declarado. No demuestra que toda la metadata sea correcta, que la parte firmante sea confiable ni que el pie sobre un hecho real sea cierto. Los rangos excluidos quedaron fuera del cálculo y necesitan su propia revisión.
Un fallo indica que el valor calculado no coincide con el declarado para este archivo y esta assertion. Guarda el código o mensaje exacto con el archivo inspeccionado. El fallo no identifica por sí solo qué byte cambió, quién lo cambió, cuándo ocurrió ni si el medio representa un hecho fabricado. Antes de comparar otra copia, asígnale otro identificador y valídala por separado.
Si la herramienta no muestra las exclusiones, el origen del algoritmo o el estado completo, deja esos puntos sin verificar. Un registro incompleto con límites claros resulta más útil que una tabla completada mediante suposiciones.
Separa detección y comprobación del hecho
Una imagen, vídeo, audio o texto guardado puede enviarse a DeepFakeCheck para obtener una señal probabilística de riesgo. Guarda esa salida fuera del registro C2PA y relaciónala con la copia analizada. Usa un validador compatible con C2PA para revisar c2pa.hash.data y guarda la salida de DeepFakeCheck en otro registro.
El análisis automático puede producir falsos positivos sobre material auténtico y falsos negativos sobre material sintético o alterado. Un riesgo alto justifica revisar más. Uno bajo no autentica el archivo, no corrige un fallo del hash y no confirma el hecho representado.
Comprueba la afirmación real mediante la publicación original, la cuenta u organización que presenta el medio, la fecha y el lugar alegados y pruebas independientes del suceso. Cierra el registro con identificador de archivo, validador y versión, campos de la assertion, exclusiones, estado completo, detector si se usó, fuentes externas y decisión.
Fuentes
- C2PA, “C2PA Technical Specification — Data Hash”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_data_hash
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector