filesaudit.com

2/10/2026

Cómo demostrar que un archivo ya existía en una fecha concreta

Demostrar que un archivo existía en una fecha concreta es una necesidad que aparece con mucha más frecuencia de lo que parece, desde un periodista que quiere acreditar que tenía una fotografía antes de una publicación hasta un ingeniero que debe probar la antigüedad de un diseño CAD o un desarrollador que quiere dejar constancia de una versión de código. La tentación es confiar en la fecha que muestra el explorador de archivos, pero esa información es frágil y manipulable. Las fechas de creación, modificación y acceso que ve Windows, macOS o Linux son metadatos del sistema de archivos, no del contenido, y cambian con una copia, un cambio de zona horaria, una sincronización en la nube o un simple renombrado. Por eso, en contextos donde importa la trazabilidad técnica, lo que realmente vale es combinar pruebas internas del archivo con una huella criptográfica inmutable y un registro de tiempo documentado de forma independiente. No se trata de afirmar propiedad ni de sustituir un juicio legal, sino de crear un expediente técnico que muestre, con coherencia, que un conjunto de bytes determinado estaba disponible en un momento determinado y que no ha sido alterado desde entonces.

La primera capa de evidencia es el metadato técnico que el propio archivo lleva dentro. Una imagen JPG guarda EXIF con fecha de captura del dispositivo, modelo de cámara y ajustes; un PDF conserva información de creación, productor y, a menudo, historial de modificaciones; un DOCX o XLSX contiene propiedades del documento y marcas de revisión; un MP4 o MOV almacena metadatos de codificación, duración y, en muchos casos, fecha de creación del contenedor. Estos datos son útiles porque no dependen del sistema operativo donde el archivo reside ahora, aunque tampoco son infalibles por sí solos, pues pueden editarse con herramientas especializadas. Por eso se analizan junto con otras señales: la estructura interna, los identificadores únicos, las firmas de software y, sobre todo, la huella criptográfica del contenido.

Esa huella es la que permite hablar de identidad de archivo de forma objetiva. Un hash como SHA-256 genera una cadena hexadecimal única a partir de todo el contenido binario. Cambiar un solo bit produce un hash completamente distinto. Si calculas el hash hoy y lo vuelves a calcular dentro de un mes, y coincide, puedes afirmar técnicamente que el contenido no ha cambiado. El problema es la fecha. Un hash por sí mismo no dice cuándo se generó. Para eso necesitas vincularlo a un momento verificable. La práctica forense habitual es documentar el hash junto con una captura de metadatos completa y un registro de tiempo fiable, preferiblemente generado por un tercero o por un sistema de sellado de tiempo. Con esa combinación se puede argumentar que el archivo con esa huella existía al menos en el momento en que se documentó.

En la práctica diaria esto se traduce en un flujo sencillo pero riguroso. Primero se obtiene una copia forense del archivo original sin abrirlo con editores que puedan reescribir metadatos. Luego se extrae el metadato interno completo y se calcula el hash criptográfico, habitualmente SHA-256 y, como referencia adicional, MD5 y CRC32. Después se genera un informe técnico que reúne esos datos con la marca de tiempo del sistema en el momento del análisis y, si es posible, con un sello de tiempo externo. Finalmente se conserva el informe y el archivo en un medio de almacenamiento con control de acceso. Este proceso es el que utilizan periodistas, abogados y analistas de seguridad cuando necesitan una constancia técnica. Si quieres probar la cadena, es útil consultar cómo se estructura un informe pericial de un archivo digital y qué elementos debe contener para ser comprensible ante terceros.

Un ejemplo concreto ayuda a visualizarlo. Imagina que un periodista recibe el 12 de marzo una fotografía de una protesta. El EXIF indica fecha de captura 10 de marzo, cámara X, GPS desactivado. El periodista sube el archivo a una plataforma de análisis y obtiene un informe con el hash SHA-256, la extracción completa de EXIF, XMP e IPTC y una marca de tiempo del análisis. Ese informe queda archivado. Meses después, alguien cuestiona si la foto es posterior al evento. El periodista puede presentar el informe original y recalcular el hash sobre el archivo conservado. Si coincide, demuestra que el contenido es idéntico al documentado. No demuestra por sí mismo quién tomó la foto ni si el EXIF fue manipulado antes, pero sí que existe una constancia técnica coherente de ese archivo en esa fecha. Otro caso típico es el de un desarrollador que publica una librería. Al publicar el hash SHA-256 junto con el archivo, cualquier usuario puede verificar la integridad de la descarga. La guía sobre cómo verificar el hash SHA-256 de un programa descargado muestra por qué esa práctica es estándar en seguridad.

Los archivos de diseño y multimedia añaden matices interesantes. Un archivo STL o STEP de impresión 3D puede contener metadatos de software CAD, nombre de autor, fecha de última modificación y parámetros de exportación. Un DWG guarda información de la versión de AutoCAD y marcas de auditoría. Un ZIP o RAR conserva marcas de tiempo de cada elemento interno, aunque esas también pueden editarse. En todos los casos la estrategia es la misma: no confiar en una sola pista. Se comparan metadatos internos, estructura del contenedor y huella criptográfica. En entornos donde se maneja una gran variedad de formatos, ayuda contar con una herramienta que soporte más de doscientos tipos de archivo y que extraiga de forma sistemática los campos relevantes para cada uno, desde imágenes RAW hasta ejecutables y código fuente. Puedes subir el archivo a FilesAudit para obtener de forma inmediata el desglose de metadatos, los hashes y un informe en PDF listo para archivar.

Hay quien pregunta por qué no basta con un correo electrónico con el archivo adjunto. Un correo demuestra que alguien envió algo en una fecha, pero no garantiza que el archivo no haya sido alterado antes de adjuntarse ni que el buzón no haya sido manipulado. El valor probatorio aumenta cuando se combina la evidencia de envío con la huella del contenido y un registro técnico independiente. Del mismo modo, los sellos de tiempo basados en blockchain o servicios de notaría electrónica aportan una referencia temporal externa, pero siguen dependiendo de que el hash que se sella corresponda realmente al archivo original. Por eso la coher

¿Listo para ver qué se esconde en tus propios archivos? Sube un archivo a FilesAudit y recibe un informe forense de metadatos gratis en segundos — sin registro.