Una imagen generada con Gemini puede llevar escondido un identificador de 64 bits que apunta directo a una cuenta de usuario, invisible al ojo humano y a cualquier editor de fotos común. Ese tipo de señal ya tiene nombre propio: spymark, un término acuñado para separarla de la marca de agua tradicional.
La distinción importa porque SynthID, la tecnología de Google que marca contenido generado por IA en imágenes, audio, texto y video, no solo certifica que algo fue hecho con IA: también puede transportar un identificador que enlaza esa pieza de contenido con una base de datos externa, algo que el usuario ni ve ni controla.
TL;DR
- Google SynthID esconde señales invisibles en imágenes, audio, texto y video generados con IA, según su propia documentación.
- El paper de SynthID-Image detalla que la variante SynthID-O codifica 136 bits en una imagen de 512x512 píxeles.
- De esos 136 bits, 64 alcanzan para un identificador de base de datos y los 72 restantes son corrección de errores.
- La herramienta open source audiowmark oculta payloads de 128 bits en audio desde 2018, protegidos con clave AES secreta.
- Los puntos de rastreo de impresoras láser, documentados por la EFF, son un spymark analógico que existe desde los años 80.
- A diferencia del EXIF o el ID3, un spymark no es un campo estándar: nadie puede inspeccionarlo ni borrarlo sin herramientas especiales.
- OpenAI y otras compañías desarrollan sistemas de marcado encubierto similares a SynthID, a escala industrial.
- Separar "spymark" de "marca de agua" es la meta declarada del artículo que originó el término y el debate.
Introducción
El término lo propuso un artículo publicado en brand.io bajo el título "Spymarks, not Watermarks", y parte de una idea simple: la palabra "marca de agua" ya sirve para demasiadas cosas distintas. Sirve para el sello de un banco central en un billete, para el logo semitransparente de un banco de imágenes y, ahora también, para una señal esteganográfica que una empresa mete dentro de un archivo sin decírselo al usuario. Mezclar todo eso en una sola palabra diluye el riesgo real.
La cita que usa el autor para justificar el nuevo término es de Ursula K. Le Guin, en The Rule of Names: "to speak the name is to control the thing" (nombrar algo es controlarlo). La apuesta es que, si el rastreo encubierto tiene un nombre propio distinto al de la marca de agua benigna, la conversación sobre privacidad deja de empezar desde cero cada vez que aparece un caso nuevo.
Google describe la señal de SynthID como "imperceptible a los humanos", según su propia página oficial de SynthID. Esa frase, tomada literalmente, es casi la definición de spymark: si el usuario no puede notarlo ni removerlo sin herramientas especializadas, no está ante una marca de agua en el sentido clásico, sino ante una capa de rastreo oculta.
Qué pasó: nace el término "spymark"
El artículo que dispara el debate documenta con qué facilidad estas señales ya se metieron en el flujo de trabajo cotidiano de la IA generativa. SynthID no es experimental: Google lo integra en Gemini, en Imagen y en otras herramientas de generación de imágenes, audio, texto y video. Según reporta el análisis publicado en brand.io, el paper técnico de SynthID-Image describe que su variante SynthID-O puede codificar un payload de 136 bits en una imagen de 512x512 píxeles: suficiente para un identificador de base de datos de 64 bits, más 72 bits reservados para corrección de errores.
Ese identificador de base de datos no dice, por sí mismo, quién generó la imagen. Pero el argumento central del artículo es que una empresa que controla tanto el generador como su propia base de usuarios sí podría enlazar ese número con datos de cuenta: nombre completo, dirección IP, fecha de nacimiento, domicilio físico o afiliación política, si esos datos existen en sus registros internos. Es una interpretación del riesgo, no una confirmación de que Google use el sistema de esa forma hoy: la compañía no publica qué campos, si alguno, asocia a cada payload.
Google no es la única que construye este tipo de sistema. OpenAI y otras compañías de tecnología desarrollan mecanismos de marcado encubierto a escala similar, según el mismo artículo. La expectativa es que redes sociales, herramientas de producción de contenido y hasta cámaras de smartphones terminen incorporando algoritmos de spymarking en todo lo que el usuario publique.
Contexto e historia
Las marcas de agua visibles llevan siglos sin generar controversia porque cumplen su función a la vista de todos. Un billete tiene una marca de agua para dificultar la falsificación. Un banco de imágenes como Getty superpone su logo para reclamar propiedad sobre una foto, incluso sobre una tan histórica como Migrant Mother de Dorothea Lange, que hoy es de dominio público. Ninguna de esas marcas rastrea al espectador: solo protegen al objeto.
El spymark, en cambio, tiene un antecedente analógico mucho menos conocido: los puntos de rastreo de las impresoras láser. Desde la década de 1980, buena parte de las impresoras a color imprimen una constelación de puntos amarillos, casi invisibles, que codifican el número de serie de la máquina y, en algunos casos, la fecha y hora de impresión. La Electronic Frontier Foundation documentó y decodificó este mecanismo, exponiendo cómo un documento impreso podía rastrearse hasta una impresora específica sin que el usuario lo supiera ni lo consintiera.
Esa es exactamente la plantilla que ahora se repite en el mundo digital: una industria adopta una tecnología de rastreo bajo la promesa de un fin legítimo (evitar falsificaciones, en el caso de las impresoras; identificar contenido generado por IA, en el caso de SynthID) y esa promesa termina construyendo una infraestructura de identificación que excede el objetivo original.
Detalles técnicos y rendimiento
Cada medio se marca con una técnica distinta, pero todas comparten el mismo principio: alterar el contenido de una forma estadísticamente detectable para quien tiene la clave de lectura, pero imperceptible para quien no la tiene.
En imágenes, la señal suele meterse en el dominio de frecuencia: pequeños cambios de píxel que no alteran la percepción visual pero sí un patrón medible con un algoritmo de decodificación. En texto, SynthID no toca píxeles: dirige la elección de palabras del modelo de lenguaje hacia un patrón estadístico detectable. Un ejemplo ilustrativo, no el algoritmo real de SynthID, que es más complejo: si un modelo tiene ocho decisiones de palabra donde cada una representa un bit, la secuencia 1-0-1-0-1-1-0-1 codifica el binario 10101101, que equivale al identificador 173 en una base de datos hipotética.
En audio, la robustez es el objetivo de diseño explícito. El paper de Wen et al. (2025), "SoK: How Robust is Audio Watermarking in Generative AI models?", citado en el análisis de brand.io, compara seis esquemas (Timbre, AudioSeal, WavMark, FSVC, Patchwork y Norm-Space) que operan en el dominio temporal, en el de frecuencia o combinando ambos. La conclusión común es que estos esquemas están construidos para sobrevivir a la compresión y al recodificado, algo que una marca de agua visual tradicional jamás necesitó.
Estas técnicas no nacieron con la IA generativa. La herramienta open source audiowmark, publicada en 2018, ya ocultaba payloads de 128 bits en archivos de audio, protegidos con una clave AES secreta que impide decodificar el mensaje a quien no la tiene. SynthID y sistemas similares llevan esa misma idea a escala industrial, con modelos de IA en vez de firmas digitales manuales.
El payload de SynthID-O cabe en 136 bits: 64 de identificador y 72 de corrección de errores.
flowchart TD
A["Contenido generado por IA"] --> B["Codificador (SynthID u otro)"]
B --> C["Payload embebido: bits imperceptibles"]
C --> D["Imagen, audio o texto publicado"]
D --> E["Decodificador con clave del proveedor"]
E --> F[("Base de datos de identificadores")]
subgraph "Lado del proveedor"
B
E
F
end
El diagrama resume el punto que más preocupa a los críticos: el paso de decodificación (E) solo lo puede ejecutar quien tiene la clave, es decir, el proveedor. El usuario que publicó el contenido no tiene forma de verificar qué se codificó ni de removerlo con certeza.
Spymark vs. marca de agua vs. metadato estándar
La tabla resume la diferencia clave: quién puede ver la marca y quién puede quitarla.
Tipo de marca¿Visible o detectable a simple vista?¿El usuario puede editarla o quitarla?Objetivo declarado
Marca de agua tradicionalSí, visible (logo, sello, texto superpuesto)Sí, con edición de imagen básicaMarcar autoría o proteger contra copia
Metadatos estándar (EXIF/ID3)No visible, pero documentado y estandarizadoSí, con cualquier editor de metadatosGuardar datos técnicos: cámara, fecha, GPS
Spymark (SynthID y similares)No, imperceptible por diseñoNo, requiere el decodificador del proveedorRastrear el origen sin que el usuario lo sepa
Los metadatos EXIF de una foto o los tags ID3 de un MP3 son campos estandarizados y documentados: cualquier persona puede inspeccionarlos, editarlos o borrarlos con herramientas comunes. Un spymark no es eso. Es una señal sin especificación pública, sin campo visible en ningún inspector de archivos, diseñada para resistir justamente ese tipo de intervención del usuario.
Cómo probarlo
No existe públicamente un decodificador de SynthID que cualquier persona pueda correr, porque la clave de lectura la guarda Google. Pero se puede entender el mecanismo de forma práctica con audiowmark, la herramienta open source que usa una técnica de esteganografía en audio comparable en espíritu.
Instalación en Linux (Debian/Ubuntu):
sudo apt install meson ninja-build libsndfile1-dev libfftw3-dev libmpg123-dev libzita-resampler-dev ffmpeg
git clone https://github.com/swesterfeld/audiowmark.git
cd audiowmark
meson setup build
ninja -C build
Instalación en macOS (Homebrew):
brew install meson ninja libsndfile fftw mpg123 zita-resampler ffmpeg
git clone https://github.com/swesterfeld/audiowmark.git
cd audiowmark
meson setup build
ninja -C build
En Windows, el camino más simple es WSL2: instalar Ubuntu con wsl --install y repetir dentro los pasos de Linux, porque audiowmark depende de librerías que no compilan de forma nativa en MSVC sin trabajo adicional.
Con el binario compilado, el flujo completo es marcar un audio y después intentar leer esa marca:
./build/src/audiowmark add original.wav marcado.wav 0123456789abcdef0123456789abcdef
./build/src/audiowmark get marcado.wav
El primer comando embebe el payload hexadecimal, 128 bits en 32 caracteres hex, dentro de marcado.wav. El segundo lo lee de vuelta: si devuelve el mismo valor, el mensaje sobrevivió; si el archivo se recomprimió a un bitrate bajo o se recortó de forma agresiva, es esperable que la decodificación falle o dé un resultado distinto, lo que muestra en la práctica el límite de robustez de estas técnicas.
💡 Tip: para chequear metadatos estándar, que no son spymarks pero sí exponen datos, usá
exiftool foto.jpgen Linux/macOS o la versión portable en Windows: vas a ver campos como GPS, cámara y fecha, todos editables con la bandera-all=para borrarlos.
Impacto y análisis
El caso a favor de estas tecnologías es real: identificar contenido generado por IA ayuda a combatir deepfakes, desinformación electoral y fraude con voz clonada. C2PA, el estándar de procedencia de contenido que respaldan Adobe, Microsoft y otras empresas, persigue un objetivo parecido con metadatos firmados criptográficamente. La diferencia central es que C2PA es un estándar público y auditable, mientras que un spymark como SynthID es una caja negra: solo el proveedor sabe exactamente qué codifica y quién puede leerlo.
Esa asimetría es el núcleo del problema de privacidad. Un usuario que sube una imagen generada con IA a una red social no tiene forma de auditar qué identificador quedó embebido, ni de confirmar si ese identificador se puede vincular con su cuenta real. La empresa que genera el contenido controla ambos extremos de la cadena: la clave de escritura y la clave de lectura.
⚠️ Ojo: que una señal sea "imperceptible para humanos" no significa que sea indetectable en general: significa que solo el proveedor tiene, hoy, la herramienta para leerla. Eso es justamente lo que la distingue de una marca de agua visible.
Los esquemas de audio watermarking evaluados por Wen et al. (2025) están diseñados para resistir compresión y recorte.
Hay además un problema de escala. Cuando el rastreo dependía de imprimir un documento físico, el universo de casos era acotado. Cuando el rastreo se mete en cada imagen, cada nota de voz y cada párrafo generado con un modelo de lenguaje, la huella se multiplica por el volumen de contenido de IA que ya circula a diario en redes sociales, foros y aplicaciones de mensajería.
Qué sigue
La adopción de spymarks va a crecer en paralelo con la de la IA generativa, porque reguladores y plataformas ya empujan en esa dirección: marcar contenido sintético es, en muchos países, un requisito cada vez más común para redes sociales y herramientas de producción. Eso implica que la superficie de rastreo oculto crece al mismo ritmo, sin que exista todavía un estándar público equivalente a EXIF que documente qué se codifica y cómo un usuario puede consultarlo.
Ya existen intentos de la comunidad para contrarrestar esto: herramientas de línea de comandos capaces de detectar y remover marcas conocidas de SynthID, C2PA y otros esquemas circulan como proyectos open source, aunque su eficacia varía según qué tan robusto sea cada esquema frente a la recompresión. El artículo que originó el término spymark plantea que la solución no es solo técnica, sino de vocabulario. Mientras "marca de agua" siga sirviendo para todo, va a seguir siendo difícil que un usuario promedio entienda que lo que tiene en la mano no es un sello de autoría, sino una etiqueta de rastreo que no pidió.
📖 Resumen en Telegram: Ver resumen
Probalo vos: corré exiftool sobre la última foto que compartiste o cloná audiowmark y probá el ciclo add/get para ver, en minutos, cómo se siente tener y perder el control sobre una marca que no podés ver.
Preguntas frecuentes
¿Qué diferencia a un spymark de una marca de agua tradicional?
La marca de agua tradicional es visible y el usuario puede detectarla, editarla o quitarla con herramientas comunes. El spymark es imperceptible por diseño y solo se puede leer con el decodificador y la clave que controla quien lo insertó.
¿SynthID puede identificarme personalmente?
El identificador que codifica SynthID-O, según el análisis citado, apunta a un registro de base de datos, no a un nombre directamente. Que ese registro esté enlazado a datos personales depende de qué guarde la empresa en sus sistemas internos, algo que Google no detalla públicamente.
¿Los spymarks se pueden quitar?
Depende de la robustez del esquema. Algunos sobreviven a recompresión y recorte porque fueron diseñados para eso, como muestran los esquemas de audio comparados por Wen et al. (2025). Otros se degradan con ediciones agresivas, pero no hay garantía general de que una edición casera los elimine por completo.
¿Es legal que una empresa oculte estas señales sin avisar?
Varía por jurisdicción. No existe hoy una ley específica que obligue a documentar públicamente el contenido exacto de un spymark, a diferencia de estándares como EXIF, que sí son públicos por convención de la industria.
¿EXIF o ID3 son spymarks?
No. Son metadatos estandarizados, documentados y editables por el usuario. Un spymark, por definición, no cumple ninguna de esas tres condiciones.
¿Qué empresas usan este tipo de marcado?
Google, con SynthID, es el caso mejor documentado públicamente. El artículo que acuñó el término spymark afirma que OpenAI y otras compañías de tecnología desarrollan sistemas equivalentes a escala.
Referencias
- Spymarks, not Watermarks: el artículo que propone el término y detalla el payload de SynthID-Image y el paper de robustez de watermarking en audio.
- SynthID, Google DeepMind: página oficial de la tecnología de marcado de contenido generado por IA.
- Printer tracking dots, Electronic Frontier Foundation: documentación e ingeniería inversa del rastreo oculto en impresoras láser desde los años 80.
- audiowmark en GitHub: herramienta open source de marcado esteganográfico de audio con payloads de 128 bits, publicada en 2018.
- EXIF, Wikipedia en español: referencia del estándar de metadatos que contrasta con los spymarks.
📱 ¿Te gusta este contenido? Únete a nuestro canal de Telegram @programacion donde publicamos a diario lo más relevante de tecnología, IA y desarrollo. Resúmenes rápidos, contenido fresco todos los días.
Top comments (0)