SEGURIDAD

Cómo saber si una imagen, video o audio fue creado con IA

Respuesta rápida: no hay una pista visual ni un detector universal que pueda demostrar por sí solo que un archivo es “real” o fue creado con IA. Si pide dinero, códigos, secreto o una acción urgente, detente y confirma al remitente mediante un número o canal que ya conocías. Para investigar, sigue este orden: fuente y contexto → búsqueda inversa o fotogramas → procedencia → verificador específico → confirmación independiente. Una señal ausente o negativa suele dejar el origen inconcluso, no confirmado como humano.
Cómo saber si una imagen, video o audio fue creado con IA

Una foto sin manos deformes puede ser sintética. Una voz que suena exactamente como un familiar puede estar clonada. Y un video capturado por una cámara puede mostrar una escena real con un audio falso o un contexto inventado. Mirar si algo “parece IA” no basta.

La forma más útil de verificarlo es combinar varias capas. Primero evita una decisión irreversible; después busca la fuente, versiones anteriores, información de procedencia y señales del posible proveedor. Si hay dinero, identidad o reputación en juego, la comprobación decisiva es contactar a la persona u organización por otra vía.

Esta guía distingue lo que cada método puede demostrar de lo que no. Las capacidades de herramientas se comprobaron el 13 de agosto de 2026; los principios de contexto y confirmación son atemporales, pero conviene revisar el alcance actual de cada verificador antes de subir un archivo.

¿Es real o IA? Qué hacer en los primeros 60 segundos

Si el mensaje incluye urgencia, dinero, credenciales, códigos de acceso o una petición de secreto, no intentes resolver primero si la voz o la imagen “parece IA”.

Protocolo de 60 segundos ante una imagen, video o voz sospechosa

TiempoQué hacerPor qué importa
0–10 segundosDetente. No pagues, no compartas códigos, no abras enlaces ni instales nada.Impide que la urgencia convierta una duda en una acción irreversible.
10–20 segundosConserva el mensaje, la URL y el archivo original sin editar ni reenviar. Anota fecha, canal, remitente mostrado y petición exacta.Una captura, conversión o reenvío puede perder contexto y datos útiles.
20–45 segundosCorta el contacto. Llama a un número que ya tenías o abre manualmente el sitio oficial de la organización.El número mostrado, el botón de devolución y la propia voz pueden ser suplantados.
45–60 segundosSi no logras confirmar, clasifica la petición como no verificada y no actúes.No saber si hubo IA sigue siendo una razón suficiente para frenar una petición de alto riesgo.

La FTC recomienda no confiar solo en una voz familiar y devolver la llamada mediante un número conocido. Para una empresa, busca su teléfono en el sitio oficial; no uses un número incluido en el mensaje sospechoso. Una palabra acordada con la familia puede ayudar, pero no reemplaza ese segundo canal.

Si ya entregaste dinero o credenciales, contacta de inmediato al banco o proveedor desde su canal oficial y cambia los accesos desde un dispositivo seguro. Si la suplantación llegó desde una cuenta comprometida, revisa también cómo protegerla con autenticación de dos factores.

Antes de buscar defectos: “real” puede significar cuatro cosas

La pregunta “¿es real?” mezcla problemas distintos. Antes de revisar un archivo, escribe cuál necesitas resolver:

  1. Origen: ¿lo capturó una cámara o micrófono, lo generó una IA o combina ambos?
  2. Edición: ¿el archivo cambió después de su creación?
  3. Contexto: ¿la escena ocurrió como afirma el mensaje, en ese lugar y fecha?
  4. Identidad: ¿la persona que aparece o habla es realmente quien dice ser?

Una foto capturada por una persona puede llevar un pie falso. Un video humano puede estar recortado para ocultar lo anterior. Una imagen sintética puede ilustrar correctamente un concepto. Una voz auténtica puede extraerse de otra grabación y reutilizarse. Por eso, procedencia, integridad y verdad contextual no son sinónimos.

Tampoco todo contenido creado o editado con IA es un deepfake. Ese término resulta más preciso cuando existe una suplantación o manipulación de identidad; una ilustración sintética declarada no intenta necesariamente engañar.

Protocolo completo de verificación en siete capas

No todas las capas producirán una respuesta. La fuerza está en documentar resultados compatibles entre sí y terminar con una decisión segura.

Siete capas para verificar imágenes, videos y audios sin depender de un detector

CapaAcciónQué puede aportarQué no demuestraSiguiente paso
1. Detener y conservarNo compartir, pagar ni acusar. Guardar el original, URL y conversación.Preserva evidencia y reduce daño.Nada todavía sobre el origen.Definir la afirmación exacta.
2. Fuente y afirmaciónIdentificar quién publica, qué afirma, cuándo y desde qué canal. Buscar su cuenta o web oficial por separado.Contradicciones de fecha, cuenta, lugar o historia.Una cuenta conocida no garantiza que el archivo esté intacto.Buscar versiones anteriores.
3. Búsqueda y fotogramasImagen: búsqueda inversa. Video: buscar varios fotogramas. Audio: transcribir frases y contrastar el supuesto evento.Usos previos, otra fecha, otro país o una versión más completa.No encontrar coincidencias no prueba IA ni autenticidad.Examinar procedencia.
4. Metadatos y procedenciaRevisar Content Credentials, firmante, historial y metadatos ordinarios del original.Origen o ediciones declaradas y vinculadas al archivo.La verdad de la escena; la ausencia de datos tampoco prueba origen humano.Consultar el verificador adecuado.
5. Verificación técnicaUsar una herramienta del posible proveedor; un detector general solo como triaje documentado.Una señal compatible o una puntuación bajo condiciones concretas.Un veredicto universal, identidad, intención o contexto.Corroborar fuera del archivo.
6. Canal independienteContactar a la persona u organización mediante un canal obtenido por separado.Confirma o niega la petición, identidad o historia relevante.Qué modelo creó el archivo.Decidir si actuar o escalar.
7. Decisión y escalamientoClasificar el caso y preservar originales si el impacto es alto.Una salida operativa: respaldado, refutado, sospechoso o inconcluso.Un peritaje forense o legal.No acusar sin evidencia suficiente.
Diagrama de resultados posibles al revisar procedencia: señal válida, ausente o no verificable
Diagrama propio para esta guía. Una señal válida puede respaldar una procedencia concreta; una señal ausente, degradada o no verificable deja el origen abierto. Ninguno de estos resultados certifica por sí solo que la escena sea verdadera.

Las salidas útiles no son solo “real” o “IA”:

  • Origen respaldado por una señal: una credencial o marca compatible acota el proveedor o historial.
  • Contexto confirmado o refutado: otra fuente resuelve la afirmación, aunque la técnica de creación siga abierta.
  • Sospechoso: hay contradicciones suficientes para no actuar ni compartir, pero no para atribuir IA.
  • Inconcluso: falta evidencia. Es un resultado válido, no un fracaso del proceso.

Cómo saber si una imagen fue creada con IA

1. Consigue la versión más cercana al original

Una captura de pantalla o una foto reenviada conserva la apariencia, pero puede perder calidad, datos de cámara y credenciales de procedencia. Pide el archivo original si hacerlo es seguro. Trabaja sobre una copia y no lo reexportes antes de revisar metadatos.

Los campos EXIF, XMP o IPTC pueden declarar cámara, fecha, ubicación o software. Son pistas: se pueden modificar, copiar o eliminar. Que no haya EXIF no significa que la imagen sea de IA; que figure una cámara tampoco demuestra que la escena sea auténtica.

2. Haz una búsqueda inversa y abre las páginas

Sube una copia no sensible a Google Lens o a otro índice de imágenes. Busca primero la imagen completa y después un recorte distintivo. Cuando esté disponible, “Acerca de esta imagen” puede mostrar usos anteriores, páginas relacionadas e información sobre cómo fue creada o editada.

No te quedes con la miniatura ni con la fecha más antigua del buscador: abre la página, confirma que contiene la misma imagen y revisa quién la publicó. Esa fecha indica cuándo apareció o fue indexada esa versión, no necesariamente quién tomó o generó el original.

3. Usa los detalles extraños como preguntas, no como sentencia

Texto incoherente, reflejos imposibles, dedos, dientes, sombras o patrones repetidos pueden justificar ampliar una zona o buscar otra copia. Pero también pueden provenir de compresión, desenfoque, HDR, una mala captura o edición convencional. Los generadores cambian; memorizar una lista de defectos envejece rápido.

Escena fotorealista de una mujer adulta comprando fruta en un mercado
Imagen generada con IA expresamente para esta guía. Sabemos su origen por el registro de generación, el prompt y el archivo fuente, no por un defecto visual evidente. La escena demuestra el límite de mirar con atención; no anticipa qué respondería un verificador ni afirma conservar EXIF, C2PA o SynthID.

4. Revisa procedencia y el posible proveedor

Si el archivo muestra el pin CR o conserva una Content Credential, un inspector como Content Credentials Verify puede mostrar quién firmó, qué acciones declaró y si el manifiesto sigue vinculado al archivo. Revisa el firmante y el estado de validación: una credencial válida autentica afirmaciones firmadas sobre procedencia, no que lo representado ocurrió. La especificación C2PA tampoco convierte esa credencial en un sello de verdad.

Si existe una sospecha razonable sobre el proveedor:

  • OpenAI Verify busca señales asociadas a OpenAI en imágenes y audio compatibles. Al corte de esta guía no admite video. Un positivo respalda un probable origen en herramientas de OpenAI; no valida el contexto.
  • La verificación en Gemini busca actualmente SynthID de herramientas de Google AI en imágenes, videos y audios compatibles, y puede resumir Content Credentials. Un negativo no descarta otras IAs ni una señal degradada.

Si no sabes qué proveedor pudo intervenir, no pruebes servicios al azar con una imagen privada. Un detector general puede servir para priorizar una revisión, pero su porcentaje depende de su modelo, corpus, umbral y de las transformaciones del archivo.

Cómo revisar un video o deepfake

Mira el clip completo y separa sus componentes

No autentiques un video desde una captura. Obsérvalo completo y pregunta por separado:

  • ¿La imagen mantiene continuidad entre planos y a lo largo del movimiento?
  • ¿La voz y los labios corresponden durante todo el fragmento, no solo en un instante?
  • ¿El audio pudo añadirse a un video real?
  • ¿La descripción, la fecha y el lugar coinciden con fuentes independientes?

Un video puede mezclar metraje real, rostro generado, doblaje sintético y edición convencional. Encontrar un fotograma auténtico solo explica ese fragmento visual; no vuelve auténtico el resto ni su pista de audio.

Cuatro fotogramas ilustrativos de una mujer adulta hablando en una oficina
Hoja de contacto generada directamente con IA para esta guía; no fue extraída de un clip ni representa una prueba práctica de un video. Sirve para mostrar qué comparar entre fotogramas —identidad, boca, manos, luz, fondo y continuidad—, pero esas variaciones son pistas para investigar, no una prueba universal de IA.

Extrae y busca varios fotogramas

Elige entre tres y cinco imágenes de momentos distintos: cambios de plano, aparición de una persona u objeto, y el instante sospechoso. Haz una búsqueda inversa de cada fotograma. Una herramienta como InVID-WeVerify puede ayudar a extraer keyframes; también puedes pausar el video y guardar capturas sin depender del complemento.

Busca varios porque un extractor puede omitir el segmento manipulado y cada plano puede proceder de una fuente diferente. Si encuentras una coincidencia, compara el video completo, fecha, audio y descripción. Si no encuentras ninguna, el origen sigue inconcluso.

Confirma a la persona o fuente por separado

Para un supuesto comunicado, abre la web y las cuentas oficiales manualmente. Para una videollamada o mensaje de un conocido, termina la interacción y usa un número previo. No pidas a un detector que resuelva una decisión que puede confirmarse directamente.

Los modelos que generan video con IA evolucionan con rapidez; por eso, los defectos de labios o continuidad que hoy llaman la atención no son una prueba estable para mañana.

Cómo responder a un audio o una voz clonada

Una voz familiar no es un método de autenticación. También pueden engañar el identificador de llamada, el nombre de una cuenta o un audio tomado de otra conversación. La mala conexión, el estrés, un acento o la compresión pueden hacer extraña una voz humana; una voz sintética puede sonar natural.

Flujo ilustrado para detener una voz sospechosa y devolver la llamada a un contacto conocido
Ilustración generada con IA para esta guía. La forma de onda no revela si la voz es humana o sintética: la lección es detener la urgencia y abrir una llamada nueva desde un contacto ya conocido.

Ante una petición urgente:

  1. No reveles códigos, contraseñas ni datos que ayuden al interlocutor a convencerte.
  2. Cuelga, aunque la voz parezca conocida.
  3. Busca el contacto guardado previamente o el número oficial por separado.
  4. Confirma la petición y un detalle concreto. Si es familiar, consulta además a otra persona de confianza.
  5. Si no hay confirmación, no pagues ni actúes.

Si conservas el archivo original, no contiene material sensible y necesitas investigar su procedencia, OpenAI Verify puede revisar imágenes y audio compatibles; Gemini puede buscar SynthID de Google AI en audio compatible. Content Credentials también puede contener procedencia de audio. Estos servicios cubren señales concretas, no autentican al hablante ni deciden si la historia es cierta.

Para un audio privado, empresarial, íntimo o biométrico, subirlo a un verificador en la nube puede crear otro riesgo. Revisa su política vigente y el consentimiento antes de hacerlo. Nuestra guía sobre qué datos compartes con herramientas de IA ayuda a decidir si conviene cargar el archivo.

C2PA, Content Credentials y SynthID: qué demuestran

C2PA y Content Credentials

C2PA es un estándar de procedencia. Una Content Credential puede reunir afirmaciones sobre creación, herramientas, ediciones o ingredientes, una firma y un vínculo con el archivo. Al validarla, hay que comprobar:

  • quién o qué organización firmó;
  • si el certificado resulta confiable para el caso;
  • si el manifiesto está vinculado a ese archivo;
  • qué acciones o ingredientes declara;
  • si la validación informa cambios o datos ausentes.

Una credencial puede faltar porque nunca se creó, porque una plataforma la eliminó, por una captura o reexportación, por incompatibilidad o porque un manifiesto externo ya no está accesible. La ausencia no confirma origen humano. Y una credencial válida puede firmar contenido engañoso: acredita procedencia declarada e integridad respecto del manifiesto, no la verdad del mundo.

Gato sobre un monopatín, copia optimizada de un ejemplo oficial con Content Credentials
Copia WebP optimizada para pantalla del PNG original del repositorio contentauth/example-assets, fijado al commit c37f93e. El manifiesto publicado declara ChatGPT como generador y muestra issuer: OpenAI, pero también registra validation_state: Invalid porque la credencial de firma aparece como no confiable; por eso ilustra que encontrar un manifiesto no basta: hay que revisar su validación y confianza. El repositorio tiene licencia MIT. Además, convertir el PNG a WebP puede separar la credencial, así que esta copia visible no se usa para afirmar que la conserva.

SynthID

SynthID es una marca imperceptible para contenido compatible. Su valor depende de quién la incorpora y qué verificador puede reconocerla. La documentación de Google DeepMind sobre SynthID cubre imagen, video, audio y texto, pero eso no transforma a Gemini en un detector de toda la IA disponible.

Un resultado positivo puede indicar que todo o parte del archivo es compatible con una herramienta cubierta. Un resultado negativo puede deberse a otro proveedor, contenido anterior, una parte no marcada o transformaciones que degradaron la señal. La conclusión correcta es “no se detectó la marca compatible”, no “lo hizo una persona”.

Metadatos ordinarios

EXIF, XMP, IPTC y los metadatos del contenedor siguen siendo útiles para orientar la investigación. Pueden declarar software, dispositivo, fecha o ubicación, pero normalmente no están firmados. Contrástalos con la fuente, la cronología y cualquier credencial verificable.

Cómo interpretar un detector de IA sin acusar a nadie

Los detectores generales clasifican patrones. Su rendimiento puede cambiar según el generador, el tipo de cámara o micrófono, el idioma, la compresión, el recorte y el conjunto con el que fueron evaluados. El informe de NIST sobre contenido sintético recomienda pensar en varias técnicas y comunicar sus límites, especialmente con contenido parcial o transformado.

Antes de usar un resultado, registra:

  • nombre, URL y fecha de consulta;
  • modalidad que dice cubrir: imagen, video o audio;
  • archivo exacto y si era original, captura o reenvío;
  • modelo o versión, si el servicio la publica;
  • etiqueta o puntuación literal;
  • corpus, generadores, transformaciones y umbral de su evaluación, si existe;
  • política de privacidad y destino del archivo subido.

No conviertas un “87” en “87 % de probabilidad de que sea IA” salvo que el proveedor demuestre que esa escala está calibrada para tu caso. Tampoco votes por mayoría entre detectores: pueden compartir artefactos, datos o limitaciones y sus puntuaciones no necesariamente significan lo mismo.

Un resultado técnico debería llevar a una de estas frases:

  • Positivo específico: “se detectó una señal compatible con el proveedor o método indicado”.
  • Negativo específico: “no se encontró esa señal en este archivo; no se descartan otras fuentes ni transformaciones”.
  • Puntuación general: “el modelo devolvió esta etiqueta; se usa solo para priorizar una revisión”.
  • Inconcluso: “las señales disponibles no permiten atribuir el origen”.

Cuándo detenerte y pedir ayuda

No uses una guía de consumo como peritaje. Preserva el archivo original, la conversación, URL, fechas y una copia sin modificar cuando el caso involucre:

  • fraude financiero o credenciales ya expuestas;
  • material íntimo o una amenaza de difusión;
  • daño serio a la reputación de una persona;
  • evidencia laboral, contractual o judicial;
  • seguridad física o una posible emergencia;
  • una cuenta comprometida que sigue enviando mensajes.

No reenvíes material sensible para “pedir opiniones” ni confrontes públicamente a alguien por un porcentaje. Contacta a la plataforma, organización, entidad financiera o profesional competente por un canal oficial. La prioridad puede ser detener el daño y conservar evidencia, aunque nunca llegues a identificar el modelo usado.

Checklist para guardar

Antes de creer, compartir, pagar o acusar, revisa:

  • ¿Me detuve y evité una acción irreversible?
  • ¿Conservé el mensaje, URL y archivo original sin editar?
  • ¿Escribí qué afirmación necesito comprobar: origen, edición, contexto o identidad?
  • ¿Busqué la fuente oficial por separado?
  • ¿Hice búsqueda inversa de la imagen o de varios fotogramas del video?
  • ¿Revisé la procedencia sin tratar su ausencia como prueba?
  • ¿Usé un verificador específico solo si correspondía al posible proveedor?
  • ¿Registré el resultado exacto y sus límites, sin traducirlo a un veredicto universal?
  • ¿Confirmé al remitente o la historia mediante un canal independiente?
  • Si el impacto es alto, ¿preservé evidencia y pedí ayuda antes de compartir o acusar?

La conclusión más responsable muchas veces será inconcluso. Eso no impide actuar con seguridad: puedes no transferir, no compartir y no acusar hasta conseguir una confirmación independiente.


Fuentes principales revisadas el 13 de agosto de 2026: especificación C2PA 2.4, Content Credentials Verify, OpenAI Verify, ayuda de verificación de Gemini, Google DeepMind SynthID, Google Lens, InVID-WeVerify, NIST AI 100-4 y recomendaciones de la FTC sobre clonación de voz.

Equipo Ranquia Analizamos herramientas de inteligencia artificial para que puedas elegir con información real, no con promesas de marketing. Contenido revisado con fuentes públicas y actualizado en la fecha indicada.