✨︎ Resumen (TL;DR):
- Apple publicó el diseño de Reference Image, un modo de cámara que firma los píxeles desde el sensor del iPhone 18 Pro y el iPhone 18 Pro Max.
- Private Cloud Compute verifica la captura, revela el negativo digital y firma el JPEG con ML-DSA-87 y RSA-3072.
- El público no puede ligar dos imágenes ni conocer quién tomó la foto, pero Apple conserva en privado qué sensor produjo cada captura para poder revocarla.
Apple publicó el diseño de Reference Image, un modo de cámara del iPhone 18 Pro y el iPhone 18 Pro Max que busca demostrar que una foto salió de un sensor real y no de una herramienta de inteligencia artificial. La llave nace dentro del sensor, el iPhone envía el negativo digital a Private Cloud Compute y el servicio de Apple firma el JPEG final. El sistema no revela quién tomó la foto ni permite al público ligar dos imágenes, pero Apple conserva en privado qué sensor produjo cada captura para poder revocarla.

La firma empieza dentro del sensor
Reference Image es un modo de cámara que registra la salida del sensor con firmas criptográficas para comprobar que la captura provino de hardware real y no de una herramienta de inteligencia artificial.
La entrada de Apple Security Research, fechada el 16 de septiembre de 2026 y firmada por los equipos Security Engineering and Architecture (SEAR) y Camera & Photos, amplía el anuncio que Apple hizo el 9 de septiembre junto con los nuevos teléfonos.
El modo no viene encendido. El usuario debe agregarlo desde los ajustes de la cámara y después seleccionarlo deslizando en la app.
Cuando el sensor de imagen se inicializa por primera vez en la fábrica, genera un par de llaves ECDSA P-256. El sensor conserva la llave privada y la estación de registro de la fábrica solo recoge la pública, la firma con una autoridad certificadora y la anota en el manifiesto de hardware del teléfono.
El Secure Enclave, el coprocesador de seguridad del iPhone, genera su propia llave. La Basic Attestation Authority de Apple la certifica y una tercera autoridad firma el manifiesto que une la llave del sensor con la del Secure Enclave. Así, Apple puede comprobar después que ambos componentes pertenecen al mismo aparato, una defensa pensada para ataques que intenten sacar el sensor del teléfono.
Al entrar al modo, el sensor se reinicia en un estado seguro. Firma los píxeles justo después de digitalizarlos e impide que su propio firmware los modifique.
El sistema operativo solo puede pasarle un resumen SHA-256 del último sello de tiempo y de los manifiestos del equipo. El sensor incrusta ese resumen en los metadatos del cuadro y lo firma junto con los píxeles. Los datos que no salen del sensor, como el zoom digital, la exposición y los parámetros del lente, los firma el Secure Enclave.
Negativo digital seguro es un archivo DNG que reúne los píxeles, las firmas, los sellos de tiempo, los metadatos y los manifiestos, además de quedar vinculado a la foto normal. Puede permanecer en el teléfono sin fecha límite y compartirse antes del revelado.
Apple firma los datos crudos tan pronto como los recibe porque todavía no forman una imagen visible. Si esperara hasta el final del procesamiento, una inyección de datos falsos en la conexión del sensor o un sistema operativo comprometido podrían alterar la foto antes de que recibiera la firma.
Apple fecha la captura con dos límites
Apple no usa el reloj del sistema operativo para fechar la foto. Aprovecha el latido con el que su servicio de notificaciones push, APNs, comprueba la conexión y entrega al iPhone un sello de tiempo firmado con el estándar RFC 3161.
El teléfono guarda el sello más reciente como límite inferior. En promedio global recibe uno cada 15 minutos, aunque el intervalo depende de la red.
Después del disparo, el iPhone solicita un segundo sello que funciona como límite superior. Apple garantiza que la foto se tomó entre ambos sellos.
Sin conexión, el segundo sello queda pendiente y un proceso en segundo plano sigue solicitándolo. Por eso, la ventana de tiempo puede ensancharse.
Si el primer sello no supera la verificación, el sistema fija como fecha más temprana el 31 de marzo de 2026, porque Reference Image no existía antes. Si el segundo sello falta o no se verifica, el sistema utiliza la hora del revelado.
Las peticiones de sellos viajan por Oblivious HTTP, un protocolo que impide que el servicio conozca la dirección IP del teléfono.
PCC revela el negativo y firma el JPEG
Revelar el negativo exige conexión. El iPhone lo sube a Private Cloud Compute (PCC), la nube que Apple ya utiliza para las peticiones de Apple Intelligence.
PCC verifica las tres cadenas de certificados, la pareja formada por el sensor y el Secure Enclave, y los sellos de tiempo. Después, una red neuronal cuyos pesos Apple no publica calcula un puntaje de confianza sobre si la imagen conserva las características físicas de la salida cruda de sus sensores.
Solo entonces PCC reconstruye el color, ajusta los tonos y comprime el resultado en JPEG.
Antes de firmar, PCC envía el identificador único de la foto, el puntaje y el identificador del sensor a un servicio complementario. Ese servicio actualiza el puntaje acumulado del sensor y confirma que no esté revocado.
Si todo pasa la revisión, el servicio de firma de Apple sella la imagen con una firma compuesta que combina ML-DSA-87, un algoritmo diseñado para resistir computadoras cuánticas, con RSA-3072.
Apple asegura que, hasta donde sabe, ningún otro sistema de procedencia de imágenes ofrece defensas poscuánticas. La empresa argumenta que una foto presentada como auténtica en 2026 debe poder verificarse a perpetuidad.
Al final, el negativo pasa a la carpeta de fotos eliminadas y se borra después de 30 días si el usuario no lo recupera.
Apple afirma que los expertos pueden comprobar que PCC no altera el negativo porque cada versión de producción queda en un registro de transparencia a prueba de manipulaciones y sus binarios están abiertos a inspección pública. The Mac Observer precisó que esos datos describen la implementación de Apple y no equivalen a una certificación independiente del sistema.
Ben Adida, doctor en criptografía por el MIT y director ejecutivo de VotingWorks, calificó de ambicioso el enfoque y escribió en Bluesky: “Los detalles tienen que examinarse, pero esta dirección general se siente inevitable y necesaria”.
Privacidad pública, registro privado
La firma final la coloca Apple en lugar del fotógrafo. La empresa cuestiona los sistemas que obligan a una persona o a una institución a respaldar la imagen con sus propias credenciales, porque eso complica la situación de fotógrafos que trabajan en zonas de conflicto.
Reference Image no usa ninguna credencial pública. Según Apple, un observador externo no puede saber quién tomó una foto ni si dos imágenes salieron del mismo dispositivo.
Apple también dice que PCC está construido para que ni siquiera la compañía vea los píxeles.
La revocación introduce la otra parte del diseño. El servicio correspondiente mantiene un registro privado que asocia el identificador de cada imagen con su sensor. Apple asegura que ese servicio nunca accede a la imagen y que el registro no está abierto al público.
Con ese registro puede revocar fotos individuales o todas las fotos de un sensor. Cuando un sensor con un puntaje bajo queda revocado, PCC deja de firmar sus imágenes.
Los dispositivos descargan las listas de revocación con regularidad y las consultan localmente. Así, no revelan a nadie qué foto están revisando.
Una imagen que hoy pasa la verificación puede quedar marcada después. Apple prevé revocar y señalar de forma retroactiva las fotos de un equipo que resulte comprometido, aunque la entrada técnica no detalla qué puntaje dispara una revocación ni quién toma esa decisión.
La comparación con C2PA y Pixel 10
El texto de Apple contrasta Reference Image con C2PA, el estándar de la Coalición para la Procedencia y Autenticidad del Contenido.
Según Apple, los sistemas basados en C2PA agregan los metadatos de procedencia después de la captura. Eso los deja expuestos a una intrusión en cualquier punto de la cadena de edición sin que quien mira la imagen lo detecte, y puede ligar la foto a un dispositivo o a una persona. Apple también sostiene que los sistemas previos de la industria incluían la hora proporcionada por el sistema operativo.
Google describió en septiembre de 2025 una implementación para el Pixel 10 que, según su propia descripción, atendía dos de esas críticas. La app Pixel Camera agrega credenciales C2PA a cada foto JPEG con una llave y un certificado que solo se usan una vez, para que nadie pueda ligar dos imágenes.
Pixel Camera también sella la hora con un reloj seguro aislado del que controla el usuario, incluso sin conexión. La diferencia de fondo está en dónde nace la firma: en el Pixel la coloca la app, con llaves guardadas en el chip de seguridad Titan M2.
Google reconoce que la solidez de cualquier credencial depende de la integridad de la aplicación y del sistema operativo. Apple lleva la primera firma al sensor, antes de que iOS reciba los píxeles.
| Aspecto | iPhone 18 Pro con Reference Image | Pixel 10 con credenciales C2PA |
|---|---|---|
| Dónde nace la firma | Dentro del sensor de la cámara principal, antes de que iOS reciba los píxeles | En la app Pixel Camera, con llaves guardadas en el chip Titan M2 |
| Quién firma la versión final | El servicio de firma de Apple, después de revelar el negativo en Private Cloud Compute | El propio teléfono, con un certificado de las autoridades C2PA de Google |
| Cómo evita que se liguen las fotos | No usa credencial pública; Apple guarda en privado qué sensor tomó cada imagen | Una llave y un certificado distintos para cada imagen |
| Origen de la hora | Una ventana entre dos sellos del servicio de tiempo de Apple | Un sello generado en el teléfono con un reloj seguro aislado |
| Conexión | La captura funciona sin red, pero el revelado exige subir el negativo | Diseñado para usarse sin conexión |
Sus límites: región, modelo y alcance de la prueba
- Modelos y precio: Reference Image solo está disponible en la cámara principal del iPhone 18 Pro y del iPhone 18 Pro Max. Ambos llegan a las tiendas el 18 de septiembre desde 1,199 dólares en Estados Unidos. La comparativa de la tienda en línea de Apple indica que el modo no está incluido en el iPhone Duo, el plegable de 1,999 dólares que sale a la venta el 23 de octubre.
- Región: En China no estará disponible al lanzamiento por requisitos regulatorios. En la Unión Europea, España incluida, la captura tampoco estará disponible al arranque, aunque sí se podrán revelar y ver imágenes de referencia con iOS 27, iPadOS 27 y macOS 27. La nota al pie de Apple solo menciona esas dos excepciones. México figura entre los países donde el teléfono se vende desde el 18 de septiembre.
- Verificación en software: Las imágenes de referencia aparecen en la app Fotos junto a la original para comparar si hubo ediciones. Apple abrió una API en iOS 27, iPadOS 27 y macOS 27 para que otras apps las muestren. Ni el comunicado del lanzamiento ni la entrada técnica describen cómo verificarlas fuera de esas plataformas.
Reference Image tampoco demuestra que la escena fuera cierta. CyberInsider apunta que el sistema no puede establecer si lo fotografiado era real o estaba montado; solo puede indicar si la imagen corresponde a datos de un sensor genuino dentro de una ventana de tiempo. La ubicación tampoco figura entre los datos que Apple enumera como firmados.
Para las fotos editadas, el comunicado del 9 de septiembre anunció soporte para SynthID, la tecnología de marcas de agua de Google DeepMind, en una actualización posterior de este año. Apple advierte, según la descripción de cambios, que se aplicará a la mayoría de las imágenes editadas.
iOS 27, disponible desde el 14 de septiembre, ya incluye herramientas de edición con IA como Extend y una versión mejorada de Clean Up.
En la práctica, Reference Image coloca el respaldo de la foto en Apple: la fábrica certifica el sensor, PCC revela el negativo, el servicio de Apple firma el resultado y el registro privado permite revocar capturas. La verificación alcanza el origen técnico de los píxeles dentro de una ventana temporal, no la verdad de la escena, su ubicación ni la identidad del fotógrafo. La entrada tampoco detalla qué puntaje dispara una revocación ni quién toma esa decisión.
