Cómo detectar voces clonadas: SynthID, C2PA y por qué ya no se puede confiar solo en el oído

Cómo detectar voces clonadas: SynthID, C2PA y por qué ya no se puede confiar solo en el oído

Ya no es posible determinar con fiabilidad una voz clonada solo por el sonido. Los carrasqueos, las pausas extrañas, una entonación demasiado uniforme y los errores en las tildes pueden delatar una síntesis deficiente, pero la ausencia de esos indicios no prueba nada. Los modelos modernos pueden reproducir el timbre, el acento, el tempo, las emociones, la risa, los suspiros y las pausas naturales.

El 23 de septiembre de 2026 Google presentó Gemini 3.8 Flash TTS. La empresa afirma que el modelo puede crear un perfil de voz estable a partir de una muestra de 30 segundos, admite más de 100 idiomas y dialectos y ofrece acceso a más de 2000 voces preparadas. Para copiar la voz de una persona concreta, Google exige una grabación de voz separada en la que el titular dé su consentimiento.

Por eso la cuestión «¿se oye aquí IA?» funciona cada vez menos como verificación. Es más fiable investigar el origen del archivo y confirmar la identidad por un canal independiente.

Qué demuestran SynthID y C2PA

SynthID es una marca de agua inaudible para el oído humano en la señal de audio. Google indica que el audio de Gemini Audio recibe SynthID. Se puede verificar el archivo a través de Gemini. Google afirma que la marca resiste al ruido, a la compresión MP3 y al cambio de velocidad.

La presencia de SynthID indica que el audio fue generado o modificado por un sistema de Google que admite esa marca. La ausencia de SynthID no implica que la grabación la haya hecho una persona: otro generador puede no usar SynthID, y un procesamiento intenso puede dificultar la detección.

C2PA aborda otro problema. El estándar permite adjuntar al archivo una historia de origen firmada: quién o qué sistema creó el material, qué cambios se declararon y si esa información no fue alterada después de la firma. En el nuevo mecanismo que clona la voz, Google declara soporte para credenciales C2PA.

C2PA no confirma la veracidad de lo dicho y por sí sola no prueba la identidad del hablante. La firma protege la información dentro del manifiesto frente a manipulaciones inadvertidas. La especificación admite la eliminación de los metadatos C2PA, por lo que su ausencia tampoco prueba nada.

Método Lo que puede confirmar Qué no demuestra
Escucha Defectos evidentes e inconsistencias del habla Que una voz que suena de calidad sea auténtica
Detector de IA convencional Una evaluación probabilística basada en rasgos del modelo La autoría de una persona concreta o la autenticidad absoluta
SynthID La existencia de la marca de agua en sistemas compatibles de Google Que un archivo sin la marca haya sido creado por una persona
C2PA Una historia firmada del origen y de los cambios La veracidad de lo dicho y la identidad del hablante sin las confirmaciones correspondientes
Llamada de retorno y pregunta de verificación Que la persona controla el canal que usted conoce y conoce el contexto necesario El origen del propio archivo de audio enviado

Cómo verificar un mensaje o llamada de voz

Si la voz pide dinero, un código, una contraseña, un documento o una acción urgente: termine la conversación → no haga clic en enlaces enviados → busque por su cuenta un número conocido de la persona u organización → llámeles de vuelta → haga una pregunta cuya respuesta no pueda obtenerse fácilmente en fuentes públicas → para un pago, confirme la solicitud por un segundo canal.

Para la familia es útil elegir de antemano una palabra clave para situaciones de emergencia. No la publique y no la use como contraseña. Si la persona evita la verificación, exige secreto o prohíbe devolver la llamada, considere la petición como no confirmada.

El FBI y la Comisión Federal de Comercio de EE. UU. aconsejan no confiar en una voz conocida y contactar con la persona por un número que haya encontrado de forma independiente al mensaje. Este método protege frente al clon de IA y frente a una grabación real de la voz sacada de otro contexto.

En una empresa, la voz de un directivo por sí sola tampoco basta para autorizar un pago. Confirme las transferencias de dinero, el cambio de datos bancarios o la entrega de secretos a través del sistema de trabajo, una firma, un segundo empleado o una llamada de retorno según el directorio interno.

Qué ocurre tras Telegram, WhatsApp y la recodificación

Cuando se reenvía un archivo por un mensajero, puede cambiar: los mensajes de voz pueden recodificarse y parte de los metadatos eliminarse. El resultado depende de la aplicación, la versión y la forma de envío.

Para C2PA ese procesamiento es especialmente relevante. C2PA contempla por separado el escenario en que la plataforma o un atacante elimina el manifiesto. El estándar prevé «vínculos flexibles», por ejemplo marca de agua o huella digital, que pueden ayudar a encontrar los datos de origen incluso después de eliminar los metadatos incrustados.

SynthID está integrado en la señal de audio, no solo en los campos técnicos del archivo. Google afirma resistencia a la compresión MP3, al ruido y al cambio de velocidad, pero no garantiza conservación tras cualquier procesamiento. Por eso la ausencia de la marca tras grabar con el altavoz, tras múltiples recodificaciones o tras montaje no prueba autenticidad.

Grabar la pantalla tampoco prueba autenticidad. Si el teléfono vuelve a grabar el sonido de la aplicación se obtendrá una nueva pista de audio. Es mejor obtener el archivo original sin reenviarlo y verificarlo por separado.

Preguntas y respuestas

¿Se puede verificar si una voz es de IA por la entonación?

La entonación puede delatar una generación débil, pero la ausencia de errores no confirma la autenticidad. Los modelos de calidad saben controlar el tempo, el acento, las emociones, las pausas y los sonidos no verbales.

¿Cuánta grabación se necesita para clonar una voz?

Los requisitos dependen del sistema. Gemini 3.8 Flash TTS, según Google, puede reproducir un perfil de voz a partir de una muestra de 30 segundos si se cuenta con la grabación de consentimiento requerida.

Si no se encuentra SynthID, ¿significa que la voz es auténtica?

No. SynthID corresponde a sistemas compatibles de Google. La grabación pudo ser creada por otro generador, y las transformaciones del audio pueden dificultar la detección de la marca.

¿Se puede eliminar C2PA al reenviar?

Sí. La especificación C2PA contempla explícitamente la eliminación del manifiesto integrado. Para una verificación más robusta, el estándar admite marcas de agua y huellas digitales vinculadas a un almacenamiento externo de datos de origen.

¿Se puede confiar en sitios que prometen detectar deepfakes de voz?

El resultado de esos servicios debe considerarse una señal adicional, no una prueba. La calidad depende de en qué generadores, idiomas, codecs y tipos de ruido se haya entrenado y probado el detector.

¿Qué hacer si un familiar llama desde su número habitual?

Un número conocido reduce algunos riesgos, pero no sustituye la verificación ante una petición inusual. Termine la llamada y vuelva a llamar usted mismo, haga una pregunta conocida de antemano o use la palabra clave familiar.

Conclusión. Cuanto más realista sea la síntesis de voz, menos útil resulta intentar "escuchar" la falsificación. SynthID ayuda a rastrear la generación de Google, el estándar C2PA muestra el origen firmado del archivo, pero ningún mecanismo sustituye verificar la identidad por un canal independiente. Ante cualquier petición de dinero, códigos de acceso o datos confidenciales, confirme la solicitud por separado.

Al grabar conversaciones de terceros, procesar voces o crear una copia digital, cumpla la legislación de la Federación Rusa. Tales acciones pueden afectar normas sobre datos personales, secreto de las comunicaciones y derechos sobre los resultados creativos. No use una voz clonada para engañar, obtener dinero ajeno o datos.

Alt text