Qué son las Credenciales de Contenido C2PA
Una declaración de origen firmada digitalmente incrustada en un archivo de imagen. Registra quién hizo la imagen, con qué herramienta, y qué se le hizo, y cualquiera puede verificarlo.
En una frase
C2PA (Coalition for Content Provenance and Authenticity) es un estándar abierto de una coalición que incluye Adobe, Google, Microsoft, OpenAI, Sony, Nikon y la BBC. Define cómo escribir información de procedencia en un archivo y firmarla. El nombre que Adobe usa para los usuarios es Content Credentials (Credenciales de Contenido).
Cómo se ve
Un manifiesto C2PA se incrusta en el archivo sin tocar los píxeles. En un JPEG se encuentra en un segmento APP11, en un PNG en un bloque caBX, en WebP en un bloque C2PA. Contiene tres tipos de cosas:
- Afirmaciones: declaraciones concretas.
c2pa.actionsregistra "creado en Photoshop", "generado con Firefly", "recortado".c2pa.hash.dataregistra un hash del contenido de la imagen.c2pa.ingredientregistra el material fuente. - La reclamación: agrupa los hashes de cada afirmación y nombra al generador de la reclamación, el formato de archivo y el título.
- La firma: firma la reclamación con un certificado X.509 en formato COSE. El asunto del certificado es el firmante, por ejemplo Adobe Inc., Google LLC, o un fabricante de cámaras.
Qué puede demostrar
Si la firma es válida, la cadena de certificados es de confianza y el hash de contenido coincide con la imagen, entonces sabes la imagen y su manifiesto no han sido alterados desde la firma, y que las declaraciones en el manifiesto fueron hechas por el firmante.
No puede demostrar que las declaraciones sean verdad. Una cámara puede afirmar "captura digital", un generador puede afirmar "generado por IA". Estas son las afirmaciones del firmante. La confianza viene de quién firmó, no del acto de firmar.
Quién escribe C2PA hoy
- Generadores de IA: DALL·E y GPT Image de OpenAI, Adobe Firefly, Microsoft Designer, algunos productos de Google.
- Cámaras y teléfonos: Leica M11-P, Sony α1 II y α9 III, Nikon Z6III, Google Pixel 10 (firma cada foto por defecto), Samsung Galaxy S25 para ediciones de IA.
- Editores: Photoshop, Lightroom, Premiere y otras aplicaciones de Adobe pueden optar por participar.
- Plataformas: Instagram, LinkedIn y TikTok leen y muestran la etiqueta; algunas conservan el manifiesto.
Conceptos erróneos comunes
¿No tener C2PA significa falso? No. La mayoría de las imágenes no tienen C2PA porque la mayoría de las herramientas aún no lo escriben. La ausencia solo significa "no puede verificarse".
¿C2PA significa real? Tampoco. Depende de quién firmó, si la firma es válida y lo que dice el manifiesto. Un manifiesto perfectamente válido puede declarar "generado por IA".
¿C2PA sobrevive la eliminación? No. El manifiesto es parte del archivo; depura los metadatos y desaparece. Protege contra la manipulación, no contra la eliminación.
Cómo AuditImage lo muestra
Después de subir una imagen, la sección "Credenciales de Contenido C2PA" enumera cada manifiesto con su generador, certificado del firmante, acciones y ingredientes, con el contenido sin procesar de cada afirmación expandible. El bloque de "Verificación" da un resultado por verificación: firma, enlace de hash de contenido, hashes de afirmaciones y cadena de certificados, e indica si el firmante está en la lista de confianza C2PA; el token de marca de tiempo solo se reporta como presente. Para una segunda opinión usa el Verify de Content Authenticity Initiative o la herramienta de línea de comandos c2patool.