Listas de confianza C2PA: cómo revisar al firmante
Registra el almacén de confianza utilizado
Un validador C2PA evalúa a los firmantes mediante valores Extended Key Usage aceptados y sus anclas de confianza de certificados X.509. Para el EKU de firma de claims C2PA, la especificación exige incluir las anclas de firmantes que proporciona C2PA y permite configurar otras anclas o listas externas opcionales. Anota el validador y su versión, el EKU mostrado y el almacén o lista seleccionados. La etiqueta «de confianza» no basta para reproducir el resultado.
Separa la confianza del firmante de la confianza de la marca de tiempo. La especificación exige una lista X.509 distinta para las Time Stamping Authorities. Un firmante aceptado no demuestra que la marca de tiempo siguiera la misma ruta, y el resultado de la marca no debe copiarse al campo del firmante. Conserva el texto exacto de cada estado.
Trata la cadena como entrada por validar
El encabezado x5chain puede contener un certificado o una cadena ordenada. Los requisitos RFC citados por C2PA indican que estos certificados son entrada no confiable. Un certificado autofirmado presente en el encabezado no debe modificar las anclas sin confirmación fuera de banda. Registra el certificado de entidad final y la ruta construida; la mera presencia en x5chain no implica aceptación.
Si falla la validación, guarda el archivo, la salida completa y los detalles del certificado. Limita la conclusión: «este validador no construyó una ruta de firmante aceptada con la configuración elegida». No conviertas el fallo técnico en una afirmación de que el contenido es falso o el firmante actuó de forma deshonesta.
Mantén el alcance de las credenciales privadas
El validador puede permitir un almacén privado para credenciales elegidas por una relación fuera de banda. La especificación limita ese almacén a manifests C2PA firmados, excluye las marcas de tiempo y prohíbe que sus entradas emitan credenciales o sean anclas. No debe venir rellenado; las altas y bajas responden únicamente a una solicitud del usuario.
Si una credencial privada influyó en el resultado, indícalo. Cuando sea posible, registra quién pidió la confianza local y qué relación independiente la respaldó. No presentes una decisión de libreta local como pertenencia a la C2PA Trust List. Este registro es una recomendación operativa del artículo, no un formato obligatorio de C2PA.
Lee la confianza y el contenido del claim por separado
La confianza del certificado responde a una pregunta limitada sobre una credencial y una ruta aceptada. No establece que cada assertion del claim sea exacta, que el suceso representado ocurriera ni que el texto adjunto sea correcto. Lee las assertions por separado, conserva sus palabras y comprueba las afirmaciones del mundo real mediante el contexto original y pruebas independientes.
Para revisar además una imagen, vídeo, audio o texto guardado, DeepFakeCheck puede aportar una señal probabilística de riesgo. No valida rutas X.509, identifica firmantes C2PA ni confirma marcas de tiempo. El análisis automatizado tiene falsos positivos y falsos negativos: puede marcar material auténtico u omitir material sintético o alterado. Guarda esta salida separada del resultado de la credencial.
Deja un registro reproducible
Anota el archivo, validador y versión, EKU aceptado, almacén del firmante, certificado de entidad final, resultado de ruta, resultado TSA, decisiones sobre credenciales privadas, assertions mostradas y afirmaciones reales pendientes. Conserva fallos e incógnitas sin completarlos por inferencia.
Otra persona debe poder abrir el mismo archivo, elegir la configuración documentada, repetir las comprobaciones y distinguir qué conclusiones proceden de la credencial, del análisis del contenido o de una verificación externa.
Fuentes
- C2PA, “C2PA Technical Specification — Trust Lists”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_trust_lists
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector