Una Reference Image válida de Apple demuestra que un sensor de cámara concreto produjo un conjunto concreto de píxeles dentro de una ventana de tiempo estrecha. No demuestra que la cámara estuviera apuntando a algo real. Esa distinción es el fondo entero de la discusión que estalló entre desarrolladores después de que Apple publicara el diseño de su nuevo modo de captura para el iPhone 18 Pro y el 18 Pro Max.
Claves
- Reference Image firma los píxeles en bruto con ECDSA P-256 dentro del propio sensor, antes de que el firmware pueda tocarlos, y vincula esa firma al Secure Enclave mediante el manifiesto del dispositivo.
- Dos sellos de tiempo RFC 3161 encierran el momento de la captura y viajan por Oblivious HTTP, de modo que el servicio de sellado de Apple nunca ve la dirección IP del teléfono.
- Quién decide si un fotograma es salida auténtica del sensor y no la foto de una pantalla es una red neuronal cuyos pesos Apple no ha publicado.
La ventana que C2PA deja abierta
Content Credentials, el esquema de C2PA respaldado por Adobe, Microsoft y la BBC, registra lo que le ocurrió a una imagen después de que alguien la firmara. La objeción de Apple apunta a todo lo anterior: si la cadena que va del fotosito a la primera firma puede comprometerse, la credencial resultante certifica una mentira con fidelidad perfecta, y nada en el formato permite que quien la mira lo advierta. Las credenciales C2PA además pueden atar una identidad real a una fotografía, algo apropiado para una agencia de noticias y peligroso para un corresponsal de guerra.
La respuesta de Apple consiste en empujar la firma tan arriba en la cadena como permita el hardware. En modo Reference, el sensor de imagen arranca de forma segura en un estado dedicado, firma los datos de píxeles en el instante en que se leen y queda después bloqueado para modificar lo que firmó. Los metadatos que no pueden originarse en el sensor —los límites del zoom digital, la distancia focal— los firma por separado el Secure Enclave con una identidad atestiguada ligada al mismo manifiesto, de manera que un verificador puede confirmar que ambos componentes salieron de fábrica en el mismo teléfono.
Por qué el teléfono no termina el trabajo
Un fotograma en bruto firmado no es una fotografía que nadie quiera mirar, y ahí el diseño se vuelve inusual. El negativo se guarda en DNG y se revela no en el dispositivo, sino dentro de Private Cloud Compute, que comprueba que las cadenas de firma se remontan a las autoridades de certificación de fábrica, confirma el emparejamiento entre sensor y Secure Enclave y solo entonces ejecuta el demosaicado, el mapeo tonal y la compresión. Apple registra las compilaciones de PCC en un registro de transparencia y publica los binarios para su inspección.
El resultado lleva una firma compuesta de ML-DSA-87 y RSA-3072, apostando a la vez por un esquema de retículos y por uno clásico: de ahí la afirmación de Apple de ser el único sistema de procedencia con seguridad cuántica del sector. Lo decisivo es que el archivo terminado no incluye credencial del fotógrafo ni identificador del dispositivo. Lo firma el propio servicio de Apple, y eso es lo que hace que dos reference images cualesquiera no puedan vincularse entre sí.
Debajo de todo esto hay un juicio que la criptografía no puede emitir. Antes de firmar, PCC puntúa si el fotograma tiene la huella física de una salida de sensor realmente en bruto, con una red neuronal de pesos ocultos, y un servicio acompañante mantiene una puntuación acumulada por sensor. Los sensores que puntúan lo bastante mal quedan revocados y dejan de recibir firma. Apple publicó el código de revelado. No publicó el modelo.
La pantalla delante del objetivo
Los desarrolladores de Hacker News y Reddit, en hilos recopilados por InfoQ, dieron rápido con el ataque evidente: generar algo con un modelo generativo, mostrarlo en un monitor muy bueno y fotografiar el monitor. Todas las firmas de la cadena son entonces auténticas.
La réplica es que un sensor de 48 megapíxeles es un adversario exigente: a menos que la pantalla tenga varias veces la densidad de píxeles de la captura, el muaré debería delatarla. Casi con certeza es para eso que existe la puntuación de pesos ocultos. Pero implica que la resistencia del sistema a su ataque más obvio descansa en un clasificador que nadie fuera de Apple puede auditar, enfrentado a pantallas que no dejan de mejorar. La revocación es además reactiva: hay que descubrir una imagen fraudulenta antes de poder cortar el sensor que la produjo.
Una segunda objeción fue contra la garantía de anonimato. PCC retiene brevemente tanto la cadena de certificados original del dispositivo como la firma de reemplazo que emite, así que la imposibilidad de vincular imágenes es una promesa sobre el comportamiento operativo de Apple y no una propiedad impuesta por las matemáticas. Un desarrollador preguntó por qué no se usó Direct Anonymous Attestation, que logra una privacidad comparable sin una parte central.
¿Quién va a verificar, en realidad?
La crítica más desalentadora tuvo que ver con la distribución. Las aplicaciones de terceros pueden leer reference images mediante API en iOS, iPadOS y macOS 27, pero Apple no ha descrito ningún verificador para la web ni para plataformas ajenas: un hueco incómodo en un formato cuyo propósito es sobrevivir a ser compartido. La mayoría de los sitios recodifican lo que se sube para ahorrar almacenamiento, y eso destruye la firma sin más. En la práctica, apuntó un comentarista, la gente juzgará la autenticidad mirando la captura de pantalla de la interfaz de verificación de otra persona.
También hubo escepticismo sobre que el mercado real sea el periodismo y no los siniestros de seguros y las verificaciones de identidad. Sobre esto último, un desarrollador fue tajante:
Esta tecnología solo indicaría que se obtuvieron píxeles auténticos de una licencia potencialmente falsa.
El mismo comentario señaló que el modo no cubre vídeo, no protege frente a ataques de intermediario y no permite medir el tiempo de vuelo. Es un modo opcional que debe elegirse en el momento de la captura, por lo que ninguna fotografía existente puede acogerse a él de forma retroactiva, y no está disponible en el lanzamiento ni en la Unión Europea ni en China por motivos regulatorios.
Hacia dónde va la pelea por el estándar
Nada de esto desbanca a C2PA, que sigue siendo la opción interoperable y multimarca, con soporte en cuerpos Leica y en la línea Pixel de Google. El Pixel 10 ya firma en la captura; el Galaxy S25 de Samsung solo adjunta credenciales a los fotogramas que han pasado por sus herramientas generativas. Apple, por su parte, piensa admitir SynthID de Google para señalar contenido generado por IA en una actualización posterior, lo que equivale a reconocer que atestiguar una captura y detectar una síntesis son problemas distintos que exigen maquinaria distinta.
Lo que Apple ha hecho en realidad es cambiar un problema de confianza difusa por uno de confianza concentrada. C2PA pide confiar en una larga cadena de proveedores de software; Reference Image pide confiar en el silicio de una empresa, la nube de una empresa y el clasificador no publicado de una empresa. A medida que la manipulación de imágenes competente cabe en modelos cada vez más pequeños y baratos, quizá valga la pena hacer ese cambio. Sigue siendo un cambio, no una solución.
FAQ · Preguntas frecuentes
¿Puede Reference Image detectar una foto generada por IA?
No, no como tal. Certifica que los píxeles salieron de un sensor genuino dentro de una ventana de tiempo acotada, lo que no dice nada sobre si la escena ante el objetivo era real. Fotografiar una pantalla de alta resolución es el hueco conocido, y Apple lo aborda con un modelo de confianza que busca la firma física de una salida de sensor en bruto, no analizando el contenido de la imagen.
¿Identifica al fotógrafo?
No. El servicio de firma de Apple firma la imagen revelada, no una credencial de usuario, y Apple afirma que un observador externo no puede saber si dos reference images vienen del mismo teléfono. Esa propiedad depende de que Private Cloud Compute se comporte como está documentado, porque PCC ve de forma transitoria tanto la cadena del dispositivo como la firma de reemplazo.
¿Sustituye a C2PA?
No. Cubren mitades distintas de la vida de una imagen: C2PA certifica las ediciones posteriores a la captura entre muchos fabricantes, y Reference Image atestigua la captura misma en hardware de Apple. Sin un verificador multiplataforma publicado, C2PA sigue siendo la opción que funciona en todas partes.






