Microsoft Paint incrusta marcas de agua invisibles con GUID

¿Qué descubrió el investigador sobre Paint y Photos?

Un análisis de ingeniería inversa publicado por Xu Sheng muestra que Microsoft Paint y Microsoft Photos incrustan un identificador único (un GUID de 16 bytes) en cada imagen generada con IA localmente, incluso cuando el modelo Stable Diffusion corre en el NPU del propio equipo Copilot+. El GUID no es aleatorio: lo emite un servidor remoto de Microsoft como parte de la moderación del prompt, y el mismo valor reaparece después en el manifiesto C2PA de la imagen guardada.

La investigación documenta, además, que el ajuste de marca visible (el pequeño logo Copilot que se puede desactivar) no controla la marca invisible. El archivo Watermarker.dll de Paint mide 1.67 MB, un tamaño muy superior al necesario para un logo visible, lo que llevó al autor a sospechar que había una segunda capa escondida. La sospecha fue correcta.

¿Cómo funciona la marca de agua invisible?

Paint incluye una función WmkWriteWatermark que se invoca después de la generación local. El flujo, según Sheng, es:

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad
  • Paint envía el prompt a https://apsaiservices...azurefd.net/v1/paint-cocreator/moderate-prompt
  • El servidor devuelve el prompt moderado, un promptGenerationId, un watermarkId (un GUID de 16 bytes) y un flag containsHumanReference
  • El GUID se incorpora al payload de 18 bytes 0x4c || GUID || checksum y se codifica en 144 bits
  • El encoder hace pequeñas perturbaciones en bloques de píxeles, con constantes como 24.0, 0.25, 0.5 y 0.2, en lo que parece un esquema SVD adaptativo por bloque de dominio
  • Cada uno de los 144 bits debe colocarse al menos 3 veces; si la imagen no tiene capacidad suficiente, la función retorna error
  • En Paint, un fallo del watermark convierte toda la generación en error; en Photos, en cambio, solo se registra una advertencia y la imagen sigue devolviéndose al usuario

El algoritmo figura en el manifiesto C2PA bajo el nombre com.microsoft.invismark.1. Y como el GUID se asigna en la misma llamada de moderación que aprueba el prompt, Microsoft puede correlacionar el prompt del usuario con la imagen resultante si conserva ambos registros.

¿Qué dice Microsoft y qué no dice?

Microsoft sí documenta, en la página de soporte de Image Creator, que aplica filtrado de contenido remoto y que las imágenes generadas llevan un manifiesto C2PA (Content Credentials). Lo que no aclara, según el investigador, es que ese manifiesto incluye un c2pa.soft-binding con el identificador exacto incrustado a nivel de píxeles, ni que ese GUID se asigna junto con la moderación del prompt.

En la práctica, la marca en píxeles y el manifiesto del archivo son dos capas del mismo sistema de procedencia: pueden sobrevivir por separado si alguien recorta la imagen o le quita los metadatos, y Microsoft conserva la capacidad de vincularlas porque ambos valores nacen en su servidor.

¿En qué se diferencia de SynthID, Anthropic y OpenAI?

El movimiento encaja en una tendencia que se aceleró con la entrada en vigor, el 2 de agosto de 2026, del Artículo 50 del EU AI Act, que exige que el contenido generado por IA sea identificable de forma automática y legible por máquina.

  • Google mantiene visible opcional e invisible obligatorio: Gemini ahora permite apagar el sparkle visible, pero el watermark SynthID y los C2PA Content Credentials siguen siempre activos, según reportó TechRepublic.
  • OpenAI se sumó al programa de SynthID en mayo de 2026, embebiendo la marca junto con metadatos C2PA en sus imágenes.
  • Anthropic anunció marcas invisibles en texto de Claude a partir del 2 de agosto de 2026, con un sistema basado en SynthID aplicable también a través de AWS, Google Cloud y Microsoft Foundry, según The Verge.

La diferencia clave con lo que descubrió Sheng en Paint: el GUID de Microsoft es específico por prompt y se asigna en la misma llamada de moderación. SynthID identifica al modelo que generó el contenido, pero no enlaza con la consulta exacta del usuario.

¿Por qué importa el formato de guardado?

Paint restringe los formatos de exportación a PNG, JPEG, GIF y .paint cuando la imagen se generó con IA. BMP, el formato clásico, no aparece en la lista. No es una decisión estética: BMP no soporta manifiestos C2PA embebidos, y Microsoft diseñó el guardado para preservar tanto el watermark invisible como el Content Credentials. Si reescribes el archivo en otro programa y guardas en BMP, pierdes la capa de metadatos, aunque el watermark en píxeles puede seguir siendo detectable con un decodificador compatible.

¿Qué significa esto para tu startup?

El caso Paint deja tres lecciones para founders que construyen productos con IA generativa, sobre todo si vendes en Europa:

  1. El "local" ya no significa "offline". Si tu producto corre un modelo en el dispositivo pero delega la moderación en la nube, igualmente estás transmitiendo datos del usuario. Eso impacta tu aviso de privacidad, tus contratos DPA y tu exposición regulatoria, sobre todo si el servicio remoto vincula cada prompt a un identificador persistente como hace Microsoft.

  2. Las marcas de agua se están convirtiendo en infraestructura obligatoria. El EU AI Act no exige un GUID por prompt, pero sí una marca legible por máquina. Lo razonable hoy es diseñar tu pipeline con dos capas: marca en píxeles (SynthID, InvisMark u open source equivalente) más metadatos C2PA firmados. Verifica además qué pasa si el usuario exporta en formatos que rompen C2PA.

  3. Asume que el watermark puede sobrevivir ediciones. SynthID ya sobrevivió capturas de pantalla en el caso del deepfake del senador Mitch McConnell debunkado por Snopes, según The Next Web. Si tu producto modifica imágenes con IA, conviene tener claro si tu pipeline preserva o destruye esas marcas, y cómo se lo comunicas al usuario.

Acciones que puedes tomar esta semana

  • Audita qué marca de agua usa cada modelo de IA que integras (imagen, audio, texto) y verifica si tu pipeline de post-procesado la destruye sin querer al reexportar o recomprimir.
  • Si corres inferencia local en edge o NPU, documenta qué datos siguen yendo a la nube (moderación, registro, firmado) y actualiza tu privacy notice. El usuario europeo no aceptará un "es local, no enviamos nada" si hay una llamada remota de por medio.
  • Si vendes en la UE, alinea tus manifiestos C2PA con la guía de la Comisión Europea antes del 2 de diciembre de 2026, fecha límite para sistemas previos al 2 de agosto, según International Business Times.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...