Ir al contenido

Glosario Credenciales de contenido (C2PA)

Qué son las credenciales de contenido (C2PA)

Definición

Las credenciales de contenido son un registro de procedencia firmado criptográficamente que viaja dentro de un archivo de imagen, vídeo, audio o texto e indica con qué herramienta se creó, qué ediciones ha recibido y qué entidad responde de esa información.

En esta página 5
  1. Qué significan las credenciales de contenido
  2. Cómo funciona el manifiesto
  3. Por qué importa
  4. Buenas prácticas
  5. Errores frecuentes
En breve

Registro de procedencia firmado que documenta cómo se creó y editó un archivo, con la limitación de que los metadatos rara vez sobreviven al viaje por internet.

Qué significan las credenciales de contenido

Detrás del término hay dos cosas distintas que conviene separar. C2PA (Coalition for Content Provenance and Authenticity) es el consorcio que redacta la especificación técnica; «credenciales de contenido» es el nombre con el que esa especificación llega al usuario final, en forma de icono, panel informativo y archivo verificable. La coalición se anunció el 22 de febrero de 2021 con Adobe, Arm, BBC, Intel, Microsoft y Truepic, y opera como proyecto de la Joint Development Foundation.

El comité de dirección reúne hoy a Adobe, Amazon, BBC, Google, Meta, Microsoft, OpenAI, Publicis Groupe, Sony, TikTok y Truepic. Google entró en febrero de 2024 y TikTok pasó a miembro del comité en julio de 2026, de modo que la composición se mueve año a año.

La primera especificación se publicó en enero de 2022. La versión vigente es la 2.4, de abril de 2026, que añadió entre otras cosas una aserción específica de divulgación de IA y la posibilidad de incrustar credenciales en documentos HTML y ficheros de texto estructurado. El icono público de transparencia, esa pequeña «cr» que aparece en la esquina de algunas imágenes, se presentó en octubre de 2023.

Cómo funciona el manifiesto

Cada archivo compatible lleva un almacén de manifiestos. Un manifiesto agrupa aserciones, que son declaraciones sobre el archivo: qué cámara o programa lo generó, qué acciones de edición se aplicaron, si intervino un modelo generativo, qué miniatura corresponde al original. Esas aserciones se recogen en una reclamación (claim) y la reclamación se firma digitalmente. La especificación describe esa firma como la firma digital sobre la claim creada con la clave privada que posee el firmante.

La unión entre el manifiesto y los píxeles concretos se llama vinculación dura: uno o varios hashes criptográficos que identifican el archivo entero o una parte de él. Si alguien altera un píxel, el hash deja de cuadrar y el validador marca el archivo como manipulado. Existe además la vinculación blanda, un identificador no único como una huella digital o una marca de agua invisible, pensado para reencontrar la procedencia cuando el manifiesto ya no viaja pegado al archivo.

Al editar una imagen que ya tenía credenciales, la versión anterior entra en la nueva como ingrediente, y así se encadena el historial de ediciones. Firmar no lo puede hacer cualquiera: solo se admiten certificados X.509, y el validador los contrasta con una lista de confianza. La C2PA Trust List oficial funciona desde mediados de 2025 dentro del programa de conformidad, que también exige requisitos de seguridad a los productos que generan o validan credenciales. La lista provisional anterior se congeló el 1 de enero de 2026, aunque los certificados ya emitidos siguen siendo válidos para el contenido firmado durante su periodo de vigencia.

Por qué importa

Aquí está la parte incómoda. Los metadatos sobreviven mal al viaje por internet. Muchas plataformas recomprimen o reescriben los archivos al subirlos, los gestores de contenidos los reexportan sin el manifiesto y una captura de pantalla lo borra todo: el resultado es un archivo nuevo, sin firma, indistinguible de cualquier otro. Por eso la ausencia de credenciales no demuestra nada. Ni que la imagen sea auténtica ni que esté manipulada.

La propia norma no promete lo contrario. La especificación establece que no debe emitir juicios de valor sobre si un conjunto de datos de procedencia es bueno o malo, y se limita a comprobar si las aserciones están bien formadas, asociadas al archivo y libres de manipulación. La documentación de la Content Authenticity Initiative es igual de explícita: las credenciales informan del origen y del historial, pero no están pensadas para dictaminar si un contenido es real.

Lo que la firma acredita es la identidad de quien firmó y que los bits no han cambiado desde ese momento. No acredita que lo firmado sea cierto. Un firmante con certificado válido puede describir mal lo que hizo, y la especificación reconoce que el firmante no responde de la exactitud de los metadatos ajenos al manifiesto, incluso cuando la vinculación dura los cubre. Quien vende las credenciales de contenido como prueba de autenticidad vende algo que el estándar no afirma.

Buenas prácticas

  • Conserva los originales firmados en tu propio archivo, con copia de seguridad. Si algún día tienes que acreditar la procedencia de una foto, la versión publicada en la web probablemente ya no la lleve.
  • Comprueba qué hace tu gestor de contenidos al subir una imagen. WordPress y la mayoría de CMS generan recortes y versiones optimizadas; revisa si el manifiesto sobrevive a ese procesado antes de prometérselo a nadie.
  • Pide a la agencia o al fotógrafo los archivos con las credenciales activadas y deja por escrito qué herramienta las firmó. Un contrato que solo diga «imagen original» no sirve de nada dos años después.
  • Verifica con una herramienta de validación los archivos que recibas de terceros antes de publicarlos, sobre todo si proceden de bancos de imágenes o de redes sociales.
  • Documenta aparte tu proceso editorial: quién revisó cada pieza, cuándo y con qué criterio. Ese registro interno resiste la pérdida de metadatos, que es lo que va a ocurrir.
  • Trata la credencial como información adicional para quien quiera consultarla, no como sello de calidad ni como argumento comercial.

Errores frecuentes

  • Leer la ausencia de credenciales como señal de manipulación. La mayoría de las imágenes que circulan nunca las tuvo, y muchas de las que las tuvieron las perdieron por el camino.
  • Confundir el estándar con un detector. Las credenciales describen lo que alguien declaró y firmó; no analizan la imagen para averiguar si es sintética.
  • Dar por hecho que las redes sociales conservan el manifiesto. Algunas leen las credenciales para etiquetar automáticamente, otras las descartan al recomprimir, y el comportamiento cambia con cada actualización de producto.
  • Anunciar en la web que todas las imágenes propias llevan credenciales de contenido sin haber comprobado el archivo que recibe el visitante. Basta abrir uno con un validador para desmentirlo.
  • Mezclar esta pieza técnica con la obligación legal de etiquetar contenido generado por IA. Son asuntos separados: firmar un archivo no cumple por sí solo una obligación de etiquetado, y una nota visible no aporta procedencia verificable.
Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿Las credenciales de contenido demuestran que una foto es auténtica?

No. Acreditan quién firmó el archivo y que los bits no han cambiado desde la firma, nada más. Un firmante con certificado válido puede describir mal lo que hizo. La propia especificación evita emitir juicios sobre si los datos de procedencia son buenos o malos y se limita a comprobar que estén bien formados.

¿Qué ocurre si hago una captura de pantalla de una imagen firmada?

La captura genera un archivo nuevo, sin manifiesto y sin firma. Toda la información de procedencia desaparece y el resultado es indistinguible de cualquier otra imagen. Es el caso más obvio de una pérdida que también se produce al recomprimir, al recortar con un editor incompatible o al reexportar desde un gestor de contenidos.

¿Qué versión del estándar está vigente?

La 2.4, publicada en abril de 2026, que sucede a la 2.3 de diciembre de 2025. La primera especificación es de enero de 2022. Entre las novedades recientes figuran una aserción de divulgación de IA, el soporte para HTML y texto estructurado, y ajustes para firmar vídeo en directo.

¿Quién puede firmar un manifiesto?

Cualquiera que disponga de un certificado X.509 apto para ello. Lo que decide la confianza es la lista contra la que el validador contrasta ese certificado. La C2PA Trust List oficial funciona desde mediados de 2025 dentro del programa de conformidad, y la lista provisional que la precedía dejó de admitir entradas nuevas el 1 de enero de 2026.

¿Conviene activar credenciales en las imágenes de mi web?

Actívalas si tu flujo de trabajo lo permite sin coste añadido y, sobre todo, guarda los originales firmados. Pero no construyas ninguna promesa pública sobre ellas: comprueba antes con un validador si el archivo que sirve tu web las conserva después del procesado de imágenes.

Fuentes

  1. Página principal de la coalición C2PA, con la composición del comité de dirección y la descripción de las credenciales de contenido como historial accesible de un archivo.
  2. Cronología de anuncios de la coalición: fundación el 22 de febrero de 2021, primera especificación en enero de 2022, icono de transparencia en octubre de 2023 e incorporaciones al comité.
  3. Especificación técnica vigente, versión 2.4 de abril de 2026: define almacén de manifiestos, aserciones, claim, firma, ingredientes y vinculaciones dura y blanda, y limita lo que la validación puede afirmar.
  4. Versión 2.1 de septiembre de 2024, consultada para contrastar la continuidad del modelo de manifiesto y de los requisitos de certificados X.509.
  5. Programa de conformidad y lista de confianza oficial, con las fechas de congelación de la lista provisional el 1 de enero de 2026.
  6. Preguntas frecuentes de la Content Authenticity Initiative, donde se aclara que las credenciales informan del origen y del historial pero no dictaminan si un contenido es real.
  7. Descripción de la combinación de huella digital y marca de agua para dar durabilidad a las credenciales cuando el archivo cambia de manos.
  8. Anuncio de TikTok de mayo de 2024 sobre la lectura de credenciales para etiquetar contenido de forma automática, ejemplo de comportamiento distinto según la plataforma.
  9. Nota del 8 de febrero de 2024 sobre la entrada de Google en el comité de dirección y su intención de incorporar las credenciales a sus productos.