La era de la inteligencia artificial generativa ha traído consigo avances en creatividad, productividad y acceso a nuevas herramientas. Sin embargo, también ha abierto la puerta a uno de los mayores desafíos de seguridad de nuestra época: la dificultad de distinguir entre contenido auténtico y material manipulado o fabricado por IA.

Los deepfakes, las imágenes hiperrealistas generadas por modelos avanzados y las ediciones invisibles han difuminado la frontera entre lo real y lo sintético. En un contexto donde la desinformación se propaga a gran velocidad, la capacidad de verificar la procedencia y autenticidad de un archivo multimedia se convierte en un pilar esencial de la ciberseguridad y la confianza pública.

En este escenario, Google ha dado un paso al frente con el Pixel 10, el primer dispositivo de la compañía en incorporar de forma nativa credenciales de contenido C2PA (Coalition for Content Provenance and Authenticity) en sus fotos.

Ad

Qué son las credenciales de contenido C2PA

Las credenciales de contenido son metadatos firmados digitalmente que acompañan a un archivo multimedia (imágenes, vídeos, audio) e incluyen información verificable sobre cómo y cuándo se creó, qué modificaciones sufrió y qué herramientas intervinieron en el proceso.

Se trata de un estándar impulsado por la C2PA, una coalición internacional formada por gigantes tecnológicos como Google, Adobe, Microsoft, Intel y Sony. Su objetivo es proporcionar un marco fiable para combatir la manipulación y recuperar la confianza en los contenidos digitales.

A diferencia de los enfoques tradicionales que simplemente etiquetan un archivo como “IA” o “no IA”, C2PA no se centra en clasificar, sino en ofrecer pruebas verificables. Así, un usuario podrá diferenciar entre:

  1. Medios con procedencia verificada, es decir, que cuentan con credenciales criptográficas que explican cómo se produjeron.

  2. Medios sin procedencia verificable, cuya autenticidad es incierta.

Este matiz evita caer en lo que Google llama “el efecto de la verdad implícita”: la falsa percepción de que, si algo no está etiquetado como generado por IA, debe ser automáticamente auténtico.

Pixel 10: autenticidad desde el silicio

El Pixel 10 marca un hito porque todas las fotos capturadas con su aplicación de cámara nativa incluirán credenciales de contenido. Estas no solo reflejan datos básicos de captura, sino también, en caso de ediciones posteriores, si se utilizaron herramientas de inteligencia artificial o procesos tradicionales.

El sistema se apoya en la arquitectura de seguridad Tensor G5 y el chip Titan M2, que permiten alcanzar el Assurance Level 2, el nivel más alto de seguridad definido por el programa de conformidad de C2PA para aplicaciones móviles. Actualmente, esta certificación solo es posible en Android.

El proceso asegura la confianza “de silicio a aplicación”:

  • Verificación del dispositivo y sistema operativo. El arranque seguro de Android, validado por hardware, garantiza que el teléfono está libre de manipulaciones críticas.

  • Autenticidad de la aplicación. Los certificados criptográficos confirman que la solicitud de credenciales proviene de la aplicación oficial de Pixel Camera.

  • Protección de claves. Las firmas digitales se almacenan en Android StrongBox dentro del chip Titan M2, certificado con los estándares de resistencia más altos (AVA-VAN.5).

  • Pruebas verificables. Cada imagen cuenta con una firma única, lo que impide que pueda vincularse a otras fotos o al propio usuario, protegiendo así su privacidad.

Uno de los retos más delicados en la implementación de un sistema de procedencia digital es evitar la trazabilidad indebida de los creadores de contenido. En la práctica, esto significaría que alguien podría vincular dos imágenes publicadas por el mismo usuario, incluso si una de ellas fue compartida de forma anónima.

Google resolvió este problema con una estrategia denominada “one-and-done”: cada imagen capturada en Pixel 10 se firma con un certificado único que nunca se reutiliza. Esto hace criptográficamente imposible correlacionar distintos archivos multimedia de un mismo dispositivo.

Imágenes verificables incluso sin conexión

Otro aspecto innovador es la capacidad de mantener la validez de las credenciales incluso cuando el teléfono está desconectado de Internet.

Normalmente, los sistemas de sellado de tiempo confiable requieren conectividad con una Autoridad de Estampado (TSA). Pero Pixel 10 incorpora un TSA en el propio dispositivo, respaldado por un reloj seguro aislado del sistema operativo y sincronizado periódicamente con fuentes confiables.

Esto significa que una fotografía tomada en un entorno remoto —por ejemplo, en la cima de una montaña sin cobertura— seguirá siendo verificable meses después, aunque el certificado inicial haya caducado.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre