Captura de foto in-app vs subir archivo: riesgo de fraude
La captura de foto in-app bloquea la reutilización y la recaptura de pantalla, pero no la inyección de vídeo. Comparamos ambos métodos para la verificación KYC.

Resumir este artículo con
Obligar a capturar la foto dentro de la aplicación en lugar de aceptar un archivo subido desde la galería reduce un vector de fraude concreto —la imagen reciclada, editada o recapturada de pantalla— pero no elimina el fraude por inyección de vídeo ni sustituye el análisis forense del propio documento. Ambos métodos de recogida siguen siendo vulnerables si no se combinan con detección de vida y verificación del contenido documental.
Qué es la captura de foto in-app en verificación documental
La captura in-app obliga al usuario a usar la cámara del dispositivo activada desde dentro de la aplicación o el navegador, sin posibilidad de seleccionar un archivo ya existente en la galería o el disco. El SDK controla el flujo de la cámara en tiempo real: encuadre asistido, detección de reflejos, guía para fotografiar ambas caras de un documento de identidad y, a menudo, un reto de vida como parpadear o girar la cabeza.
Subir un archivo, en cambio, acepta cualquier imagen ya presente en el dispositivo: una captura de pantalla, un escaneo, una foto tomada semanas antes o un archivo reenviado por un tercero. El control de carga habitual valida formato, resolución y legibilidad de los campos OCR del archivo recibido, nunca su origen real.
Por qué subir archivo facilita tres tipos de fraude
Subir archivo abre la puerta a la reutilización, la edición y la recaptura de pantalla, tres técnicas que explotan la ausencia de control sobre la procedencia de la imagen. Un defraudador puede enviar el mismo documento robado a varios servicios, editar un campo con software de retoque antes del envío, o fotografiar un documento falsificado mostrado en una segunda pantalla para enmascarar los rastros de manipulación —una técnica que detallamos en nuestra guía de detección de recaptura de pantalla.
Los metadatos EXIF, presentados a menudo como una garantía, se degradan en cuanto el archivo pasa por una red social, una app de mensajería o un simple copiar y pegar: la mayoría de esos canales eliminan los metadatos EXIF originales, dejando un archivo "limpio" indistinguible de una foto legítima reciente. Nuestra guía de análisis de metadatos EXIF explica por qué este control sigue siendo útil pero nunca suficiente por sí solo.
Qué cambia realmente la captura in-app
| Criterio | Subir archivo | Captura de foto in-app |
|---|---|---|
| Origen de la imagen | Desconocido (galería, red, tercero) | Cámara del dispositivo, en el momento de la solicitud |
| Detección de recaptura de pantalla | Débil sin análisis forense dedicado | Posible mediante análisis del patrón de moiré en tiempo real |
| Metadatos EXIF | A menudo ausentes o eliminados | Generados en directo, coherentes con el contexto |
| Reutilización de un documento ya enviado a otro servicio | Alta | Reducida, no eliminada |
| Vulnerabilidad a inyección de vídeo (deepfake) | N/A (no hay flujo de cámara) | Presente si no se verifica la integridad de la sesión |
| Experiencia de usuario | Más rápida, familiar | Más lenta, requiere permisos de cámara |
La captura in-app traslada el punto de control del archivo recibido al propio flujo de cámara, lo que neutraliza la reutilización pasiva de imágenes pero introduce una nueva superficie de ataque: la inyección. Una cámara virtual o un controlador modificado puede hacer creer al SDK que un vídeo pregrabado o generado sintéticamente procede de una cámara física, sin que se haya tomado ninguna foto real delante del objetivo.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoEl límite estructural: inyección de vídeo y deepfakes en tiempo real
En 2026 se documentó un conjunto de herramientas para Android capaz de inyectar un vídeo pregrabado, una imagen fija o un flujo controlado remotamente directamente en el pipeline de captura de una app, haciéndose pasar por la cámara física del teléfono (ID Tech, kit de Android que elude las comprobaciones KYC en vivo). El ataque opera a nivel del sistema operativo, antes de llegar a la propia app: no explota un fallo de la captura in-app como tal, pero invalida la suposición implícita de que "cámara activa" equivale a "imagen genuina".
El sector distingue dos familias de amenazas: los ataques de presentación (PAD), donde un objeto físico —pantalla, impresión, máscara— se coloca delante de la cámara, y los ataques por inyección (IAD), donde el flujo de vídeo se sustituye antes de llegar al objetivo. La norma ISO/IEC 30107-3 regula las pruebas de resistencia PAD; la resistencia a los IAD depende de comprobaciones de integridad del software y del enlace criptográfico de sesión, un aspecto que la captura in-app por sí sola no cubre.
Qué recomiendan los marcos técnicos
El NIST SP 800-63A, que regula la verificación de identidad remota de nivel IAL2 en Estados Unidos, no obliga a la detección de vida pero la recomienda firmemente para descartar los ataques de presentación más simples; en el nivel IAL3 exige transmisión continua de vídeo en alta resolución supervisada por un operador humano. En España, el sector financiero opera bajo la supervisión del SEPBLAC, que exige medidas de diligencia debida documentadas y proporcionadas al riesgo sin prescribir un método único de captura, en el marco de la Ley 10/2010.
El reglamento eIDAS 2 y el despliegue de la Cartera Europea de Identidad Digital (EUDI Wallet), previsto en todos los Estados miembros antes de diciembre de 2026, desplazan progresivamente este debate: los atributos de identidad se presentarán como aserciones criptográficas firmadas en lugar de fotos de documentos, lo que vuelve irrelevante la disyuntiva captura frente a subida de archivo en los flujos compatibles con la cartera. Mientras tanto, el dato biométrico asociado a la captura sigue siendo una categoría especial según el RGPD, y la AEPD recuerda que su recogida debe limitarse estrictamente a la finalidad de verificación.
Lo que preguntan los equipos de producto en los foros
Los debates entre desarrolladores y equipos de producto que implementan flujos KYC vuelven una y otra vez sobre dos preguntas concretas. La primera trata sobre la experiencia de usuario: por qué bloquear la subida de archivo si es más rápida, sobre todo para usuarios que ya han escaneado su documento para otro trámite. La respuesta está en el equilibrio riesgo-fricción: una subida aceptada sin control de procedencia multiplica los falsos positivos por reutilización, lo que sale más caro en revisión manual que la fricción añadida por forzar la cámara.
La segunda pregunta trata sobre la fiabilidad percibida: algunos mencionan aplicaciones que "obligan a usar la cámara" mientras generan automáticamente marca de tiempo y geolocalización en cada foto, usada como señal de autenticidad de bajo nivel. Ese mecanismo funciona para pruebas de uso (foto de un estado de vivienda, prueba de entrega), pero no equivale a una verificación documental: la marca de tiempo demuestra cuándo se tomó la foto, no que el documento fotografiado sea auténtico.
Cómo decidir entre captura in-app y subida de archivo
- Reserve la subida de archivo para documentos difíciles de falsificar de forma barata: extractos bancarios en PDF con firma digital, facturas con código QR de verificación.
- Exija captura in-app para documentos de identidad y justificantes de alto riesgo, con detección de vida activa y no un simple control estático.
- Aplique análisis forense al documento recibido en ambos casos: la captura in-app reduce el riesgo de reutilización, no sustituye el análisis de coherencia interna del documento.
- Registre el método de recogida usado en cada expediente, para poder justificar el procedimiento ante una inspección del SEPBLAC.
- Prevea una vía de revisión humana para los usuarios cuya cámara falle repetidamente, sin rebajar el nivel de control aplicado a su expediente.
Para una visión más amplia de los métodos de verificación documental, nuestra guía de verificación de documentos detalla las piezas complementarias que rodean la decisión captura frente a subida. Las soluciones bancarias y KYC de CheckFile combinan ambas fases de recogida con un análisis documental multicapa, y nuestra página de seguridad detalla las certificaciones y prácticas de tratamiento de datos biométricos implicadas.
Ni la captura in-app ni la subida de archivo detectan por sí solas un documento generado por inteligencia artificial: las señales de generación IA —coherencia de textura, artefactos de modelo, ausencia de ruido natural de sensor— se analizan como complemento de los controles de captura existentes, no como sustituto. Nuestra página dedicada a la detección de deepfakes y documentos generados por IA presenta esta capa adicional, sin pretender detectar por sí sola la totalidad de las falsificaciones posibles.
Preguntas frecuentes
¿La captura de foto in-app impide todo el fraude documental?
No. Reduce drásticamente la reutilización de imágenes y la recaptura de pantalla, pero sigue expuesta a ataques de inyección de vídeo si no se verifica la integridad del flujo de cámara. Debe combinarse con análisis forense del documento.
¿Por qué algunas aplicaciones siguen aceptando la subida de archivo?
Por razones de usabilidad y accesibilidad —algunos dispositivos o navegadores restringen el acceso a la cámara— y porque no todos los documentos presentan el mismo riesgo de fraude. Un extracto bancario en PDF firmado digitalmente no tiene el mismo perfil de riesgo que un documento de identidad.
¿Bastan los metadatos EXIF para detectar fraude en un archivo subido?
No. A menudo faltan tras pasar por una red social o una app de mensajería, y un defraudador experimentado puede fabricar metadatos EXIF creíbles. El análisis EXIF sigue siendo un indicio complementario, nunca una prueba por sí sola.
¿La normativa española exige la captura in-app?
El SEPBLAC no impone un método único de recogida, pero exige un procedimiento documentado y proporcionado al riesgo. La captura in-app con detección de vida activa suele recomendarse para documentos de identidad en flujos de alto riesgo a distancia.
¿La futura Cartera Europea de Identidad Digital hará irrelevante este debate?
En parte. En los flujos compatibles con eIDAS 2 y la EUDI Wallet, el usuario presentará atributos criptográficos verificados en lugar de una foto de documento, lo que desplaza el control hacia la verificación de firma en lugar del método de captura de la imagen.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.