xmr.club
EN 中文 ES RU
← todo #OPSEC52
#OPSEC52 · semana 18 / 52 · Compartimentación de identidad digital

Metadatos de archivos — la foto lleva tu GPS, el documento lleva tu nombre

Borras tu identidad en todas partes —correo con alias, teléfono compartimentado, navegador limpio— y luego adjuntas una foto, y el archivo lleva calladamente las coordenadas GPS exactas de dónde la tomaste, el teléfono con que la tomaste y el segundo en que disparaste. Los documentos son peores: un PDF o un Word suele incrustar tu nombre real, tu usuario, la licencia del software y, a veces, todo el historial de edición de un texto que creías borrado. El contenido es lo que quisiste compartir. Los metadatos son todo lo que no.

Compartimentación de identidad digital beginner $0 2026-09-21

OPSEC52 / Semana 18 — Metadatos de archivos: la foto lleva tu GPS, el documento lleva tu nombre

Borras tu identidad en todas partes —correo con alias, teléfono compartimentado, navegador limpio— y luego adjuntas una foto, y el archivo lleva calladamente las coordenadas GPS exactas de dónde la tomaste, el teléfono con que la tomaste y el segundo en que disparaste. El contenido es lo que quisiste compartir. Los metadatos son todo lo que no.

Modelo de amenaza: cualquiera que reciba un archivo que envías —un moderador de foro, una contraparte de mercado, un soporte que registra adjuntos— más cada plataforma que no limpia los metadatos al subir, y cualquier analista que junte tus archivos con el tiempo y correlacione los campos de autor/dispositivo/GPS para fundir una identidad “seudónima” en una real. La fuga no está en la imagen; está en la cabecera que nadie mira.

El 20% fácil que casi todos saben

“Las fotos llevan GPS.” Cierto —casi todos saben que una foto de móvil puede llevar ubicación EXIF, y muchos desactivan el geoetiquetado. Es la parte fácil, y vale la pena. Pero EXIF es una fracción de la superficie, y apagar el geoetiquetado no toca el resto de lo que lleva una foto, ni los documentos en absoluto.

Lo que en realidad viaja con el archivo

La solución, por tipo de archivo

  1. Fotos: no confíes en “geoetiquetado apagado”. Pasa cada imagen por un limpiador de metadatos antes de que salga de tu dispositivo —exiftool -all= file.jpg (escritorio), o ExifEraser / Scrambled Exif (Android), o “quitar ubicación” más una reexportación. Hacer una captura de la foto y enviar la captura también quita casi todo el EXIF como recurso tosco.
  2. Documentos: usa «Inspeccionar documento → Quitar información personal» (Word), o exporta a un PDF aplanado y pásalo por un depurador de metadatos (exiftool, mat2). Mejor: para lo sensible, pega el texto en un editor plano y recompón —sin autor, sin historial, sin rastro de licencia.
  3. Tachado: nunca dibujes un recuadro sobre el texto. Borra el contenido, aplánalo a imagen y después tacha la imagen —o usa una herramienta de tachado real que elimine los datos subyacentes.
  4. La herramienta universal: mat2 (Metadata Anonymisation Toolkit) maneja imágenes, PDF, Office, audio —un comando para dejar un archivo limpio. Hazlo hábito antes de cualquier subida.

Verifica — mira lo que estás a punto de enviar

Da por sucio un archivo hasta comprobarlo. exiftool <archivo> imprime cada campo incrustado; busca GPS, autor, usuario, número de serie, marcas de tiempo. Hazlo una vez con una foto de móvil y otra con un PDF que hayas hecho —ver tu nombre y tus coordenadas devolviéndote la mirada es el momento en que el hábito se fija.

El rincón de las monedas de privacidad

Esta es la deanonimización silenciosa del mundo sin KYC. Compras Monero, corres un nodo limpio, mantienes un seudónimo —y luego, para probar algo o pedir soporte, envías una foto de un recibo, un código QR o un monedero de hardware, y el EXIF entrega el GPS de tu cocina y el número de serie de tu teléfono. Una captura de una “prueba” de swap puede llevar tu usuario del sistema. Cada archivo que adjuntas a una identidad seudónima es una oportunidad de graparle la real. Limpia antes de enviar, siempre —la privacidad on-chain que pagaste no debería deshacerla una cabecera JPEG.

Una cosa que hacer hoy: toma la última foto que enviaste en cualquier chat y pásale exiftool al original (o mételo en un visor EXIF). Si muestra GPS o el número de serie de tu dispositivo, eso es lo que recibió tu contacto —instala mat2 o un limpiador EXIF móvil ahora y haz de limpiar archivos el reflejo antes de cada subida.


Curado por Cyber Satoshi. Parte de OPSEC52 —52 semanas, 52 pilares de privacidad, primero el modelo de amenaza. Ver también la Semana 13 (metadatos de tarjeta) y la Semana 14 (metadatos de mensajes).

Compartir en X: twitter.com/intent/tweet