Cómo saber si una imagen, video o audio fue creado con IA

Una foto sin manos deformes puede ser sintética. Una voz que suena exactamente como un familiar puede estar clonada. Y un video capturado por una cámara puede mostrar una escena real con un audio falso o un contexto inventado. Mirar si algo “parece IA” no basta.
La forma más útil de verificarlo es combinar varias capas. Primero evita una decisión irreversible; después busca la fuente, versiones anteriores, información de procedencia y señales del posible proveedor. Si hay dinero, identidad o reputación en juego, la comprobación decisiva es contactar a la persona u organización por otra vía.
Esta guía distingue lo que cada método puede demostrar de lo que no. Las capacidades de herramientas se comprobaron el 13 de agosto de 2026; los principios de contexto y confirmación son atemporales, pero conviene revisar el alcance actual de cada verificador antes de subir un archivo.
¿Es real o IA? Qué hacer en los primeros 60 segundos
Si el mensaje incluye urgencia, dinero, credenciales, códigos de acceso o una petición de secreto, no intentes resolver primero si la voz o la imagen “parece IA”.
Protocolo de 60 segundos ante una imagen, video o voz sospechosa
| Tiempo | Qué hacer | Por qué importa |
|---|---|---|
| 0–10 segundos | Detente. No pagues, no compartas códigos, no abras enlaces ni instales nada. | Impide que la urgencia convierta una duda en una acción irreversible. |
| 10–20 segundos | Conserva el mensaje, la URL y el archivo original sin editar ni reenviar. Anota fecha, canal, remitente mostrado y petición exacta. | Una captura, conversión o reenvío puede perder contexto y datos útiles. |
| 20–45 segundos | Corta el contacto. Llama a un número que ya tenías o abre manualmente el sitio oficial de la organización. | El número mostrado, el botón de devolución y la propia voz pueden ser suplantados. |
| 45–60 segundos | Si no logras confirmar, clasifica la petición como no verificada y no actúes. | No saber si hubo IA sigue siendo una razón suficiente para frenar una petición de alto riesgo. |
La FTC recomienda no confiar solo en una voz familiar y devolver la llamada mediante un número conocido. Para una empresa, busca su teléfono en el sitio oficial; no uses un número incluido en el mensaje sospechoso. Una palabra acordada con la familia puede ayudar, pero no reemplaza ese segundo canal.
Si ya entregaste dinero o credenciales, contacta de inmediato al banco o proveedor desde su canal oficial y cambia los accesos desde un dispositivo seguro. Si la suplantación llegó desde una cuenta comprometida, revisa también cómo protegerla con autenticación de dos factores.
Antes de buscar defectos: “real” puede significar cuatro cosas
La pregunta “¿es real?” mezcla problemas distintos. Antes de revisar un archivo, escribe cuál necesitas resolver:
- Origen: ¿lo capturó una cámara o micrófono, lo generó una IA o combina ambos?
- Edición: ¿el archivo cambió después de su creación?
- Contexto: ¿la escena ocurrió como afirma el mensaje, en ese lugar y fecha?
- Identidad: ¿la persona que aparece o habla es realmente quien dice ser?
Una foto capturada por una persona puede llevar un pie falso. Un video humano puede estar recortado para ocultar lo anterior. Una imagen sintética puede ilustrar correctamente un concepto. Una voz auténtica puede extraerse de otra grabación y reutilizarse. Por eso, procedencia, integridad y verdad contextual no son sinónimos.
Tampoco todo contenido creado o editado con IA es un deepfake. Ese término resulta más preciso cuando existe una suplantación o manipulación de identidad; una ilustración sintética declarada no intenta necesariamente engañar.
Protocolo completo de verificación en siete capas
No todas las capas producirán una respuesta. La fuerza está en documentar resultados compatibles entre sí y terminar con una decisión segura.
Siete capas para verificar imágenes, videos y audios sin depender de un detector
| Capa | Acción | Qué puede aportar | Qué no demuestra | Siguiente paso |
|---|---|---|---|---|
| 1. Detener y conservar | No compartir, pagar ni acusar. Guardar el original, URL y conversación. | Preserva evidencia y reduce daño. | Nada todavía sobre el origen. | Definir la afirmación exacta. |
| 2. Fuente y afirmación | Identificar quién publica, qué afirma, cuándo y desde qué canal. Buscar su cuenta o web oficial por separado. | Contradicciones de fecha, cuenta, lugar o historia. | Una cuenta conocida no garantiza que el archivo esté intacto. | Buscar versiones anteriores. |
| 3. Búsqueda y fotogramas | Imagen: búsqueda inversa. Video: buscar varios fotogramas. Audio: transcribir frases y contrastar el supuesto evento. | Usos previos, otra fecha, otro país o una versión más completa. | No encontrar coincidencias no prueba IA ni autenticidad. | Examinar procedencia. |
| 4. Metadatos y procedencia | Revisar Content Credentials, firmante, historial y metadatos ordinarios del original. | Origen o ediciones declaradas y vinculadas al archivo. | La verdad de la escena; la ausencia de datos tampoco prueba origen humano. | Consultar el verificador adecuado. |
| 5. Verificación técnica | Usar una herramienta del posible proveedor; un detector general solo como triaje documentado. | Una señal compatible o una puntuación bajo condiciones concretas. | Un veredicto universal, identidad, intención o contexto. | Corroborar fuera del archivo. |
| 6. Canal independiente | Contactar a la persona u organización mediante un canal obtenido por separado. | Confirma o niega la petición, identidad o historia relevante. | Qué modelo creó el archivo. | Decidir si actuar o escalar. |
| 7. Decisión y escalamiento | Clasificar el caso y preservar originales si el impacto es alto. | Una salida operativa: respaldado, refutado, sospechoso o inconcluso. | Un peritaje forense o legal. | No acusar sin evidencia suficiente. |

Las salidas útiles no son solo “real” o “IA”:
- Origen respaldado por una señal: una credencial o marca compatible acota el proveedor o historial.
- Contexto confirmado o refutado: otra fuente resuelve la afirmación, aunque la técnica de creación siga abierta.
- Sospechoso: hay contradicciones suficientes para no actuar ni compartir, pero no para atribuir IA.
- Inconcluso: falta evidencia. Es un resultado válido, no un fracaso del proceso.
Cómo saber si una imagen fue creada con IA
1. Consigue la versión más cercana al original
Una captura de pantalla o una foto reenviada conserva la apariencia, pero puede perder calidad, datos de cámara y credenciales de procedencia. Pide el archivo original si hacerlo es seguro. Trabaja sobre una copia y no lo reexportes antes de revisar metadatos.
Los campos EXIF, XMP o IPTC pueden declarar cámara, fecha, ubicación o software. Son pistas: se pueden modificar, copiar o eliminar. Que no haya EXIF no significa que la imagen sea de IA; que figure una cámara tampoco demuestra que la escena sea auténtica.
2. Haz una búsqueda inversa y abre las páginas
Sube una copia no sensible a Google Lens o a otro índice de imágenes. Busca primero la imagen completa y después un recorte distintivo. Cuando esté disponible, “Acerca de esta imagen” puede mostrar usos anteriores, páginas relacionadas e información sobre cómo fue creada o editada.
No te quedes con la miniatura ni con la fecha más antigua del buscador: abre la página, confirma que contiene la misma imagen y revisa quién la publicó. Esa fecha indica cuándo apareció o fue indexada esa versión, no necesariamente quién tomó o generó el original.
3. Usa los detalles extraños como preguntas, no como sentencia
Texto incoherente, reflejos imposibles, dedos, dientes, sombras o patrones repetidos pueden justificar ampliar una zona o buscar otra copia. Pero también pueden provenir de compresión, desenfoque, HDR, una mala captura o edición convencional. Los generadores cambian; memorizar una lista de defectos envejece rápido.

4. Revisa procedencia y el posible proveedor
Si el archivo muestra el pin CR o conserva una Content Credential, un inspector como Content Credentials Verify puede mostrar quién firmó, qué acciones declaró y si el manifiesto sigue vinculado al archivo. Revisa el firmante y el estado de validación: una credencial válida autentica afirmaciones firmadas sobre procedencia, no que lo representado ocurrió. La especificación C2PA tampoco convierte esa credencial en un sello de verdad.
Si existe una sospecha razonable sobre el proveedor:
- OpenAI Verify busca señales asociadas a OpenAI en imágenes y audio compatibles. Al corte de esta guía no admite video. Un positivo respalda un probable origen en herramientas de OpenAI; no valida el contexto.
- La verificación en Gemini busca actualmente SynthID de herramientas de Google AI en imágenes, videos y audios compatibles, y puede resumir Content Credentials. Un negativo no descarta otras IAs ni una señal degradada.
Si no sabes qué proveedor pudo intervenir, no pruebes servicios al azar con una imagen privada. Un detector general puede servir para priorizar una revisión, pero su porcentaje depende de su modelo, corpus, umbral y de las transformaciones del archivo.
Cómo revisar un video o deepfake
Mira el clip completo y separa sus componentes
No autentiques un video desde una captura. Obsérvalo completo y pregunta por separado:
- ¿La imagen mantiene continuidad entre planos y a lo largo del movimiento?
- ¿La voz y los labios corresponden durante todo el fragmento, no solo en un instante?
- ¿El audio pudo añadirse a un video real?
- ¿La descripción, la fecha y el lugar coinciden con fuentes independientes?
Un video puede mezclar metraje real, rostro generado, doblaje sintético y edición convencional. Encontrar un fotograma auténtico solo explica ese fragmento visual; no vuelve auténtico el resto ni su pista de audio.

Extrae y busca varios fotogramas
Elige entre tres y cinco imágenes de momentos distintos: cambios de plano, aparición de una persona u objeto, y el instante sospechoso. Haz una búsqueda inversa de cada fotograma. Una herramienta como InVID-WeVerify puede ayudar a extraer keyframes; también puedes pausar el video y guardar capturas sin depender del complemento.
Busca varios porque un extractor puede omitir el segmento manipulado y cada plano puede proceder de una fuente diferente. Si encuentras una coincidencia, compara el video completo, fecha, audio y descripción. Si no encuentras ninguna, el origen sigue inconcluso.
Confirma a la persona o fuente por separado
Para un supuesto comunicado, abre la web y las cuentas oficiales manualmente. Para una videollamada o mensaje de un conocido, termina la interacción y usa un número previo. No pidas a un detector que resuelva una decisión que puede confirmarse directamente.
Los modelos que generan video con IA evolucionan con rapidez; por eso, los defectos de labios o continuidad que hoy llaman la atención no son una prueba estable para mañana.
Cómo responder a un audio o una voz clonada
Una voz familiar no es un método de autenticación. También pueden engañar el identificador de llamada, el nombre de una cuenta o un audio tomado de otra conversación. La mala conexión, el estrés, un acento o la compresión pueden hacer extraña una voz humana; una voz sintética puede sonar natural.

Ante una petición urgente:
- No reveles códigos, contraseñas ni datos que ayuden al interlocutor a convencerte.
- Cuelga, aunque la voz parezca conocida.
- Busca el contacto guardado previamente o el número oficial por separado.
- Confirma la petición y un detalle concreto. Si es familiar, consulta además a otra persona de confianza.
- Si no hay confirmación, no pagues ni actúes.
Si conservas el archivo original, no contiene material sensible y necesitas investigar su procedencia, OpenAI Verify puede revisar imágenes y audio compatibles; Gemini puede buscar SynthID de Google AI en audio compatible. Content Credentials también puede contener procedencia de audio. Estos servicios cubren señales concretas, no autentican al hablante ni deciden si la historia es cierta.
Para un audio privado, empresarial, íntimo o biométrico, subirlo a un verificador en la nube puede crear otro riesgo. Revisa su política vigente y el consentimiento antes de hacerlo. Nuestra guía sobre qué datos compartes con herramientas de IA ayuda a decidir si conviene cargar el archivo.
C2PA, Content Credentials y SynthID: qué demuestran
C2PA y Content Credentials
C2PA es un estándar de procedencia. Una Content Credential puede reunir afirmaciones sobre creación, herramientas, ediciones o ingredientes, una firma y un vínculo con el archivo. Al validarla, hay que comprobar:
- quién o qué organización firmó;
- si el certificado resulta confiable para el caso;
- si el manifiesto está vinculado a ese archivo;
- qué acciones o ingredientes declara;
- si la validación informa cambios o datos ausentes.
Una credencial puede faltar porque nunca se creó, porque una plataforma la eliminó, por una captura o reexportación, por incompatibilidad o porque un manifiesto externo ya no está accesible. La ausencia no confirma origen humano. Y una credencial válida puede firmar contenido engañoso: acredita procedencia declarada e integridad respecto del manifiesto, no la verdad del mundo.

c37f93e. El manifiesto publicado declara ChatGPT como generador y muestra issuer: OpenAI, pero también registra validation_state: Invalid porque la credencial de firma aparece como no confiable; por eso ilustra que encontrar un manifiesto no basta: hay que revisar su validación y confianza. El repositorio tiene licencia MIT. Además, convertir el PNG a WebP puede separar la credencial, así que esta copia visible no se usa para afirmar que la conserva.SynthID
SynthID es una marca imperceptible para contenido compatible. Su valor depende de quién la incorpora y qué verificador puede reconocerla. La documentación de Google DeepMind sobre SynthID cubre imagen, video, audio y texto, pero eso no transforma a Gemini en un detector de toda la IA disponible.
Un resultado positivo puede indicar que todo o parte del archivo es compatible con una herramienta cubierta. Un resultado negativo puede deberse a otro proveedor, contenido anterior, una parte no marcada o transformaciones que degradaron la señal. La conclusión correcta es “no se detectó la marca compatible”, no “lo hizo una persona”.
Metadatos ordinarios
EXIF, XMP, IPTC y los metadatos del contenedor siguen siendo útiles para orientar la investigación. Pueden declarar software, dispositivo, fecha o ubicación, pero normalmente no están firmados. Contrástalos con la fuente, la cronología y cualquier credencial verificable.
Cómo interpretar un detector de IA sin acusar a nadie
Los detectores generales clasifican patrones. Su rendimiento puede cambiar según el generador, el tipo de cámara o micrófono, el idioma, la compresión, el recorte y el conjunto con el que fueron evaluados. El informe de NIST sobre contenido sintético recomienda pensar en varias técnicas y comunicar sus límites, especialmente con contenido parcial o transformado.
Antes de usar un resultado, registra:
- nombre, URL y fecha de consulta;
- modalidad que dice cubrir: imagen, video o audio;
- archivo exacto y si era original, captura o reenvío;
- modelo o versión, si el servicio la publica;
- etiqueta o puntuación literal;
- corpus, generadores, transformaciones y umbral de su evaluación, si existe;
- política de privacidad y destino del archivo subido.
No conviertas un “87” en “87 % de probabilidad de que sea IA” salvo que el proveedor demuestre que esa escala está calibrada para tu caso. Tampoco votes por mayoría entre detectores: pueden compartir artefactos, datos o limitaciones y sus puntuaciones no necesariamente significan lo mismo.
Un resultado técnico debería llevar a una de estas frases:
- Positivo específico: “se detectó una señal compatible con el proveedor o método indicado”.
- Negativo específico: “no se encontró esa señal en este archivo; no se descartan otras fuentes ni transformaciones”.
- Puntuación general: “el modelo devolvió esta etiqueta; se usa solo para priorizar una revisión”.
- Inconcluso: “las señales disponibles no permiten atribuir el origen”.
Cuándo detenerte y pedir ayuda
No uses una guía de consumo como peritaje. Preserva el archivo original, la conversación, URL, fechas y una copia sin modificar cuando el caso involucre:
- fraude financiero o credenciales ya expuestas;
- material íntimo o una amenaza de difusión;
- daño serio a la reputación de una persona;
- evidencia laboral, contractual o judicial;
- seguridad física o una posible emergencia;
- una cuenta comprometida que sigue enviando mensajes.
No reenvíes material sensible para “pedir opiniones” ni confrontes públicamente a alguien por un porcentaje. Contacta a la plataforma, organización, entidad financiera o profesional competente por un canal oficial. La prioridad puede ser detener el daño y conservar evidencia, aunque nunca llegues a identificar el modelo usado.
Checklist para guardar
Antes de creer, compartir, pagar o acusar, revisa:
- ¿Me detuve y evité una acción irreversible?
- ¿Conservé el mensaje, URL y archivo original sin editar?
- ¿Escribí qué afirmación necesito comprobar: origen, edición, contexto o identidad?
- ¿Busqué la fuente oficial por separado?
- ¿Hice búsqueda inversa de la imagen o de varios fotogramas del video?
- ¿Revisé la procedencia sin tratar su ausencia como prueba?
- ¿Usé un verificador específico solo si correspondía al posible proveedor?
- ¿Registré el resultado exacto y sus límites, sin traducirlo a un veredicto universal?
- ¿Confirmé al remitente o la historia mediante un canal independiente?
- Si el impacto es alto, ¿preservé evidencia y pedí ayuda antes de compartir o acusar?
La conclusión más responsable muchas veces será inconcluso. Eso no impide actuar con seguridad: puedes no transferir, no compartir y no acusar hasta conseguir una confirmación independiente.
Fuentes principales revisadas el 13 de agosto de 2026: especificación C2PA 2.4, Content Credentials Verify, OpenAI Verify, ayuda de verificación de Gemini, Google DeepMind SynthID, Google Lens, InVID-WeVerify, NIST AI 100-4 y recomendaciones de la FTC sobre clonación de voz.