C2PA General Box Hash: revisar la integridad de JPEG, PNG y GIF
Conserva el archivo que produjo el resultado
Guarda el JPEG, PNG o GIF exacto antes de abrirlo con un validador. Anota la página de origen, la hora de descarga, el nombre, el tamaño y un identificador del archivo. Si una plataforma ofrece el original y varias copias convertidas, identifica cada copia y señala cuál revisaste. Este registro es una recomendación operativa del artículo, no un formato exigido por C2PA.
Usa un validador compatible con C2PA y conserva la salida completa junto al archivo. Registra la herramienta y su versión. Una insignia o un estado de una línea no muestra qué boxes aparecieron, si su orden coincidía con el recurso ni qué comparación de hash falló. Evita volver a exportar la copia de evidencia antes de validarla, ya que el nuevo archivo requiere su propia revisión.
Escribe una pregunta limitada: si la assertion general box hash valida los datos ordenados de los boxes de esta copia según la salida del validador. La identidad del editor, la exactitud del pie y la realidad del hecho representado requieren pruebas distintas.
Lee la assertion como un mapa ordenado
C2PA 2.2 asigna la etiqueta c2pa.hash.boxes a una assertion general box hash. La especificación recomienda este hard binding para recursos que usan formatos de boxes no basados en BMFF, entre ellos JPEG, PNG y GIF. La assertion contiene un array de estructuras. Cada estructura enumera uno o varios boxes por nombre o identificador, el hash que cubre sus datos y el algoritmo utilizado.
Copia exactamente los nombres, la agrupación, el orden, el algoritmo y el estado de hash que muestra la herramienta. C2PA exige que los boxes de la assertion sigan el mismo orden que en el recurso, incluido el box que contiene el C2PA Manifest. Si el recurso contiene boxes ausentes de la assertion o el orden es distinto, el manifest se rechaza durante la validación. Varias instancias del mismo tipo, como varios segmentos APP1 de JPEG, se enumeran por separado.
Un rango agrupado se calcula desde el principio del primer box hasta el final del último e incluye los bytes situados entre ambos. Los boxes enumerados por separado solo cubren sus propios datos. Conserva esa agrupación porque dos salidas con los mismos nombres pueden describir bytes cubiertos diferentes.
Comprueba los boxes excluidos y el Manifest
Una entrada puede incluir el booleano excluded. Si falta o vale false, el validador calcula el hash del box y compara los valores. Si vale true, puede ignorar el box y su hash asociado. Registra el valor mostrado y no lo deduzcas de una comparación ausente. La especificación pide a los claim generators que necesiten compatibilidad con validadores antiguos que incluyan un hash correcto incluso para un box excluido.
El box que contiene el C2PA Manifest Store también aparece en el array con el nombre C2PA y un hash cero de un byte. Se representa como un solo box aunque un manifest JPEG esté dividido entre varios segmentos APP11. Los demás APP11 que no pertenecen a C2PA siguen en la lista de boxes con hash. En PNG, el valor especial PNGh puede representar la cabecera de ocho bytes como primer box.
Guarda el código o mensaje de fallo exacto. Un registro repetible debe vincular la salida con el identificador del archivo, la versión del validador, la lista ordenada, la agrupación, los valores excluded, el algoritmo y el estado general. Deja como no informados los campos que la herramienta no muestre.
Limita lo que significan coincidencia y fallo
Una comparación correcta respalda una observación limitada: el validador calculó los datos cubiertos de los boxes de esta copia y obtuvo los valores declarados. No confirma que toda la metadata sea exacta, que el firmante merezca confianza ni que un pie sobre un hecho real sea correcto. Los boxes excluidos y el contenido fuera de la cobertura mostrada necesitan otra revisión.
Un fallo o un rechazo estructural indica que el archivo y la assertion no superaron la comprobación de integridad especificada. El resultado no identifica por sí solo quién cambió el archivo, cuándo ocurrió, qué píxeles visibles se vieron afectados ni si el hecho representado fue escenificado. Asigna otro identificador a una segunda copia y valídala de forma independiente antes de comparar.
Una imagen, vídeo, audio o texto guardado puede recibir una señal probabilística mediante el análisis de medios. Guarda esa salida en otro registro vinculado a la copia analizada. El análisis automático puede producir falsos positivos sobre material auténtico y falsos negativos sobre material sintético o alterado. Una señal alta justifica más revisión; una baja no autentica el archivo ni corrige un fallo C2PA.
Comprueba las afirmaciones reales con la publicación original, la cuenta u organización que presenta el medio, la fecha y el lugar declarados y pruebas independientes del suceso. Cierra el registro con el identificador, la salida C2PA, el detector si se usó, las comprobaciones externas y la decisión humana.
Fuentes
- C2PA, "C2PA Technical Specification — General Box Hash": https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_general_box_hash
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector