Marcas de tiempo confiables de C2PA: separar la firma de la captura
Empieza con una pregunta concreta
Conserva el archivo exacto y toda la salida de validación C2PA. Registra su procedencia, cuándo lo obtuviste y el validador y versión utilizados. La primera pregunta debe ser limitada: ¿la credencial contiene una marca de tiempo que el validador pueda comprobar y qué momento describe? La hora de captura y la del hecho representado requieren otras pruebas.
En la guía de validación de C2PA, la marca de tiempo es evidencia vinculada a una firma o credencial. Un resultado correcto permite anotar que los datos firmados tienen un valor temporal que pasó las comprobaciones del validador. No convierte ese valor en la hora de captura ni demuestra cuándo ocurrió el hecho mostrado. Mantén las tres afirmaciones separadas.
Lee el resultado completo
Copia solo la assertion o credencial, el valor temporal, el estado y los diagnósticos que la herramienta muestre. Marca lo ausente como no mostrado. No lo completes con el nombre del archivo, un pie de red social o otra copia. Conserva la URL de origen y el identificador para que la revisión pueda repetirse.
Un estado correcto es una observación técnica sobre esta credencial y este archivo. Un fallo o una comprobación no disponible solo indica que la evidencia entregada no produjo el resultado requerido. No identifica quién modificó el archivo, cuándo lo hizo ni si la escena fue preparada. Guarda el código o mensaje exacto.
Separa las tres horas
Usa campos distintos para la hora de firma o credencial, la captura del recurso y el hecho. La primera puede aparecer en el resultado C2PA; esta revisión no demuestra que otro metadata sea correcto. Comprueba captura y hecho con fuentes independientes. Si discrepan, registra la diferencia y la prueba de cada campo.
Si revisas posibles cambios, conserva la descarga original y cada copia transformada como objetos distintos. Puedes usar DeepFakeCheck para obtener una señal probabilística, pero vincúlala a la copia analizada y sepárala del registro C2PA. El análisis automático puede producir falsos positivos y falsos negativos. Una señal alta pide más revisión; una baja no autentica la credencial ni el hecho.
Lista breve de control
- 1. Identifica el archivo y guarda la salida completa.
- 2. Copia el valor temporal y el estado.
- 3. Etiquétalo como hora de firma, no de captura ni del hecho.
- 4. Deja sin completar lo que la herramienta no muestre.
- 5. Comprueba captura y hecho con pruebas independientes.
- 6. Anota la evidencia que respalda cada hora y la decisión.
La conclusión puede ser modesta: la credencial pasó, falló o no expuso un valor comprobable. Esa precisión evita que una marca de tiempo cargue una afirmación que no puede sostener.
Fuentes
- C2PA, “C2PA Technical Specification — Validate the Time Stamp”: https://spec.c2pa.org/specifications/specifications/2.2/specs/C2PA_Specification.html#_validate_the_time_stamp
¿Necesitas comprobar un archivo sospechoso?
Abre el detector adecuado y combina el resultado con la fuente y el contexto.
Abrir detector