Saltar al contenido
Categoria: OPSEC9 min de lectura

Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar

Por Lucas Andrade ·

Como eliminar metadatos que filtran identidad, GPS y autoria de imagenes, PDFs y documentos Office antes de publicar en linea.

Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar
En este artículo

Un investigador anonimo publico un PDF de 12 paginas denunciando un fraude corporativo. En menos de 48 horas su nombre circulaba en Twitter. No fue ingenieria social: fue el campo Author del PDF, generado automaticamente por LibreOffice, mas la marca de tiempo de modificacion que coincidia con su horario laboral. Los metadatos son el talon de Aquiles de cualquier publicacion sensible, y la mayoria de las suites de oficina embeben identificacion por defecto sin avisar. Este articulo recorre formato por formato, con comandos concretos, y termina en un flujo de sala limpia reproducible y una pipeline que automatiza el error para siempre.

Por que los metadatos son el talon de Aquiles#

Los metadatos son datos sobre el archivo: quien lo hizo, con que software, cuando, donde y a veces en que hardware. Se mantienen por razones legitimas, pero para un desanonimizador son un regalo, porque suelen ser mas precisos que el contenido mismo. El equipo Basilisk trata la sanitizacion de metadatos como control obligatorio antes de cualquier drop publico, al mismo nivel que revisar IPs y huellas de navegador. Si vienes de la practica de OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal, ya lo sabes: la parte tecnica es la mas facil y la disciplina es la dificil.

EXIF en imagenes#

Empieza por lo basico. Un JPEG de movil moderno carga coordenadas GPS con precision de 5 metros, modelo del aparato, numero de serie de la lente y hasta orientacion del giroscopio en el momento del disparo. La herramienta estandar sigue siendo ExifTool de Phil Harvey. Para auditoria usa exiftool -a -G1 -s archivo.jpg y veras categorias EXIF, XMP, IPTC, MakerNotes y ICC_Profile. Para limpieza agresiva, exiftool -all= -overwrite_original *.jpg lo elimina todo, pero guarda una copia original fuera del directorio publico, porque puedes necesitar el original para tu propia cadena de evidencia.

PNG y sus chunks de texto#

En PNG el problema son los chunks tEXt y zTXt dejados por Photoshop o GIMP, a menudo con nombre de usuario y ruta completa del archivo origen - una ruta como C:\Users\nombre.apellido\Desktop desanonimiza al instante. El chunk tIME y los perfiles ICC embebidos tambien cargan informacion. exiftool limpia PNG tambien, pero despues verifica explicitamente con exiftool -a -G1 -s imagen.png que ninguna firma de software sobrevivio antes de usar la imagen.

PDF: tres capas de metadatos#

El PDF es el caso mas traicionero porque carga metadatos en tres capas: diccionario /Info, stream XMP y propiedades de objetos incrementales cuando el archivo se edito sin linealizar. exiftool resuelve las dos primeras, pero para la tercera necesitas qpdf --linearize --object-streams=generate salida.pdf entrada.pdf, que reescribe la estructura completa y descarta historiales de revision. Hay tambien el caso de PDFs generados por escaneres corporativos: muchos embeben el numero de serie de la multifuncion en el campo Producer. Si el documento vino impreso y escaneado, considera el ataque de tracking dots amarillos de las impresoras laser, documentado por la EFF y fundamental para quien trabaja como en Seguridad Personal para Objetivos Visibles: Periodistas, Activistas y Ejecutivos.

Documentos Office: un zoologico de XML#

DOCX, XLSX y PPTX son en realidad ZIPs con XML dentro, y docProps/core.xml lista autor, ultima modificacion, revision y empresa. Word ademas mantiene rsid (revision save IDs) que permiten correlacionar fragmentos de texto entre documentos distintos del mismo autor, ataque conocido como rsid fingerprinting. Para limpieza fiable, usa Word con Inspect Document seguido de Remove All, o en LibreOffice File > Properties > Reset Properties combinado con Tools > Options > Security > Remove personal information on saving. Para automacion en lote, oxml-document-cleaner en Python o mat2 cubren el 95% de los casos sin abrir GUI.

mat2: la herramienta hecha para modelos de amenaza reales#

mat2 merece atencion propia porque lo hicieron personas que piensan en modelo de amenaza real, mantenido por el equipo de Tails. mat2 --inplace documento.pdf actua sobre mas de 30 formatos incluyendo SVG, MP4, FLAC y EPUB. El modo --check lista lo que queda, y el modo --lightweight respeta formatos que no sobreviven a un re-encode completo. Combinalo con torsocks si vas a subir via Tor, segun la practica descrita en Anonimato Real con Tor: Lo que Funciona y lo que es Mito en 2026.

Mantener el JPEG limpio: jpegtran vs ImageMagick#

Para imagenes que vienen directas del movil, considera convertir a un formato intermedio. Pasar JPEG por ImageMagick con -strip elimina perfiles ICC y EXIF, pero ImageMagick tambien reordena bytes de cuantizacion de forma identificable, lo que puede volverse una huella en si mismo. Para casos serios prefiere jpegtran -copy none, que preserva la tabla de cuantizacion original y quita metadatos sin perdida sin reencodear la imagen. La diferencia suena academica, pero es justo el tipo de detalle del que cuelga una atribucion forense.

Trampas que ninguna herramienta detecta#

Capturas de pantalla de monitores con frecuencia variable dejan microartefactos de codec que identifican el modelo de la GPU. Los PDFs generados por LaTeX embeben firma del paquete hyperref incluyendo fecha de compilacion en UTC, delatando zona horaria. Videos MP4 cargan atom moov con timestamp del filesystem del creador. Ninguna herramienta automatica detecta con fiabilidad estos leaks semanticos - la unica solucion es mantener neutro el propio entorno de creacion en vez de limpiar despues.

El flujo de sala limpia Basilisk#

Para limpieza completa el flujo es: generar contenido en VM desechable con zona horaria UTC, exportar via clipboard o network share aislada, sanitizar con mat2 en la maquina anfitriona, validar con exiftool -a -G1 -s y solo entonces publicar. Este mismo patron aparece en Compartimentacion Digital: Identidades Separadas sin Filtrar Metadatos y en Tails, Whonix o Qubes OS: Cual Elegir para Cada Escenario de OPSEC. La idea central: la identidad se filtra en el origen, no solo al subir.

Validacion adversarial#

La validacion adversarial cierra el ciclo. Antes de publicar, sube el archivo final a un servicio de inspeccion publico como metadata2go o ejecuta pdfid.py y pdf-parser.py de Didier Stevens. Compara la salida con lo que esperas ver: idealmente ningun campo de autoria, timestamps en cero o en 1970-01-01, y ningun stream embebido mas alla de lo necesario. Documenta el checklist y versionalo junto con el contenido, para que un revisor pueda reconstruir el estado antes del drop.

Automatizar en vez de recordar#

Los metadatos no son solo un problema de publicacion: correos, adjuntos compartidos en Slack y hasta uploads a buckets S3 publicos cargan el mismo riesgo. Los equipos maduros tratan la sanitizacion como pipeline, no como paso manual. Integra mat2 en pre-commit hooks de repos que aceptan contribuciones anonimas y en gateways de upload de plataformas de denuncia. Takeaway practico: crea un alias en tu shell llamado clean-doc que ejecute mat2 --inplace seguido de exiftool -a -G1 -s sobre el resultado, y nunca publiques nada sin correr ese alias y leer la salida.

Limpiar video y audio a fondo#

Imagen y documento son solo la mitad. Un MP4 suele cargar, junto al atom moov, un tag encoder con software y version exactos, GPS en el contenedor udta y un timestamp de creacion en hora local en vez de UTC. El camino fiable es ffmpeg -i entrada.mp4 -map_metadata -1 -c copy salida.mp4, que quita todos los metadatos del contenedor sin reencodear. Cuidado: -map_metadata -1 limpia el contenedor, pero tags a nivel de stream pueden quedar, asi que verifica con ffprobe -show_format -show_streams. En FLAC y MP3 las huellas estan en Vorbis comments e ID3 tags respectivamente, que mat2 tambien limpia. Ojo con thumbnails embebidos: muchos formatos incrustan una miniatura con su propio EXIF sin sanitizar, una puerta trasera a la desanonimizacion. Un PDF exportado de una presentacion ademas suele arrastrar fuentes embebidas con nombres de licencia y de creador.

El leak que ninguna herramienta ve: estilometria y ritmo#

El metadato mas peligroso no esta en el archivo, esta en tu comportamiento. Eleccion de palabras, estructura de frases, erratas recurrentes y puntuacion forman una huella estilometrica que los clasificadores modernos atribuyen a un autor conocido con precision inquietante. Suma el ritmo: la hora en que publicas revela tu zona horaria mas que cualquier timestamp EXIF, y un patron consistente - nunca entre 2 y 8h, silencio los fines de semana - acota ubicacion y profesion. Las contramedidas son tediosas pero reales: neutraliza el estilo de un texto antes de publicar o suavizalo con round-trips de traduccion, programa posts con retraso en una ventana amplia de tiempo, y disciplina una voz de escritura distinta por identidad. La higiene de metadatos que se detiene en el archivo e ignora el comportamiento es solo medio trabajo.

FAQ: Una captura de pantalla elimina los metadatos?#

Solo en parte. Una captura si remueve los campos EXIF y de autoria del original, pero crea metadatos nuevos: la resolucion y el espacio de color delatan el dispositivo de pantalla, la herramienta de captura escribe su propia firma de software, y el nombre de archivo suele cargar timestamp y usuario. Trata la captura como artefacto nuevo y pasala por el mismo alias clean-doc antes de que salga del sistema.

FAQ: La higiene de metadatos protege contra un estado?#

No, y esa honestidad importa. La higiene de metadatos no protege contra un adversario con recursos de estado con acceso a operadoras, compromiso de endpoint o estilometria. Pero elimina la clase entera de error autoinfligido que suele tumbar investigadores antes incluso de que la investigacion empiece - y esos errores banales son estadisticamente la causa mas comun de desanonimizacion, no el criptoanalisis exotico.

Conclusion: aplica una vez, automatiza siempre#

La higiene de metadatos no es una tarea puntual sino un habito que viertes en herramientas. Tres segundos de disciplina valen mas que tres anos de proceso judicial. Manten tu alias clean-doc al dia, valida de forma adversarial antes de cada drop, manten neutro el origen de tus documentos y automatiza la sanitizacion en todo lugar donde fluye contenido anonimo. Aplica una vez, automatiza siempre - ese es todo el truco.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly