DeepFake Check
Volver al Blog
DeepCheckAI Team 4 min de lectura

Hashes multi-asset de C2PA: cómo revisar varios recursos vinculados

Conserva el archivo multiparte y la salida completa

Guarda el archivo exacto antes de abrirlo con un validador compatible con C2PA. Anota origen, hora de obtención, nombre, tamaño, validador y versión, label del active manifest y salida completa. Esta hoja es un método operativo propuesto aquí, no un formato exigido por C2PA. No reexportes el archivo ni lo sustituyas por una captura antes de la primera validación.

Localiza la assertion c2pa.hash.multi-asset. Conserva el orden del array parts y mantén location, hashAssertion y optional de cada entrada en la misma fila. La especificación indica que esta assertion modifica el tratamiento del hard binding, pero no es por sí misma un hard binding. No puede aparecer en una cloud data assertion, y C2PA recomienda evitar su uso con un compressed manifest mientras no se complete la evaluación de compatibilidad. Registra lo que muestre la herramienta sin atribuir la estructura a un programa concreto.

La pregunta es limitada: si las partes de este archivo están ubicadas y vinculadas como informa el validador. No decide si son ciertos el pie, la persona, el lugar, la fecha o el suceso representado.

Comprueba cada ubicación y todos los bytes

C2PA 2.2 exige que cada parte, incluida la principal, aparezca como objeto part-hash-map dentro de parts. La ubicación usa byteOffset con length, o bien bmffBox. En una ubicación bmffBox, la parte es el payload y no incluye el header del box. Copia el locator literal; no conviertas una ruta de box en offsets supuestos.

Las partes deben seguir el orden del archivo. Han de ser contiguas, no solaparse y cubrir cada byte del recurso. Para entradas basadas en bytes, prepara una tabla con número de parte, inicio, longitud, final calculado y siguiente inicio. Un hueco, solapamiento, orden invertido o cola sin cubrir es un hallazgo estructural. Si faltan datos para calcular la cobertura, marca ese punto como no verificado y conserva la salida.

Trata cada copia como un objeto distinto. Valida cada copia por separado y no completes sus campos con resultados de otra.

Sigue la referencia hash de cada parte

Cada hashAssertion es un hashed URI a la assertion hash de esa parte. C2PA exige que el destino sea un hard binding estándar, por ejemplo c2pa.hash.data, cuyo label lleva .part y el identificador de instancia aplicable. El sufijo separa las vinculaciones de partes del hard binding estándar del recurso completo y permite varias assertions de parte en un manifest.

Registra URI, label resuelto, algoritmo y resultado solo si los expone el validador. Mantén el resultado del recurso completo en otra fila. Un pase del archivo completo no sustituye una parte fallida o no informada; una parte correcta tampoco establece el estado de las demás.

optional es boolean y vale false por defecto cuando falta. Una parte opcional puede eliminarse en un flujo sin trusted signer mientras aún se desea verificar el resto. Registra presencia y valor del campo. No declares inocua una parte ausente salvo que esté marcada como optional y el validador informe las comprobaciones restantes.

Si una parte tiene su propio C2PA Manifest y este no está contenido dentro de la parte, la especificación recomienda guardarlo en el Manifest Store del recurso y referenciarlo mediante un ingredient componentOf. Registra esa referencia solo cuando aparezca en la salida.

Informa integridad sin autenticar el suceso

Un pase solo indica que este validador encontró coherentes el diseño de partes y los hashes aplicables en este archivo. Vincula cualquier fallo con la parte, locator, URI, código o mensaje y copia exactos. El fallo no identifica por sí solo quién cambió el archivo, cuándo ocurrió ni si el suceso fue fabricado.

Si analizas el archivo con DeepFakeCheck, conserva la señal probabilística fuera de la tabla C2PA y vinculada a la copia exacta. El análisis puede producir falsos positivos en medios auténticos y falsos negativos en medios sintéticos o alterados. Mantén su resultado probabilístico separado del resultado del validador C2PA.

Conserva archivo, salida, tabla de rangos, referencias resueltas, estado optional, resultado separado del recurso completo, publicación original y decisión de revisión.

Fuentes

  • C2PA, “C2PA Technical Specification, Multi-Asset Hash”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_multi_asset_hash

¿Necesitas comprobar un archivo sospechoso?

Abre el detector adecuado y combina el resultado con la fuente y el contexto.

Abrir detector