Capacidad

Cuando una pantalla se filtra, identifique no solo que se filtró, sino su origen

ZeroLeak coloca en cada página protegida una marca específica del usuario visible e incrusta una identidad de rastreo invisible en los propios píxeles. Una captura de pantalla filtrada — incluso si está recortada, escalada o fotografiada desde el monitor — porta la identidad de la sesión que la produjo.

La mayoría de los controles de prevención de fugas se detienen en el límite: detectan el intento y lo bloquean. El problema más difícil es que una fuga realmente ocurra: alguien con permiso solo de visualización toma una foto de la pantalla, comparte la captura en línea o la envía fuera. Sin un rastro forense, sabe que los datos se filtraron pero no puede probar qué usuario los produjo. ZeroLeak añade a cada página protegida dos capas complementarias: como elemento disuasorio, una marca de agua visible específica del usuario, y una identidad de rastreo invisible escrita en el píxel, resistente al recorte, el escalado y el refotografiado. Cuando se descubre una fuga, el origen es demostrable.

2 capas
Marca visible específica del usuario más identidad de rastreo invisible incrustada en el píxel
3 capas
Capas de marca de agua visible independientes configurables por separado por servicio
Por sesión
La identidad de rastreo invisible es específica de la sesión y se decodifica al identificador de sesión

Sin identificación del origen, una fuga es solo un hecho — no una pista de investigación

Una vez que una pantalla se fotografía o se captura y se comparte fuera, los datos han salido. La única pregunta significativa que queda es esta: ¿quién los produjo? Sin esa respuesta, el incidente se convierte en un enigma irresoluble — y la ausencia de consecuencias se convierte por sí misma en un incentivo para la siguiente fuga.

La respuesta tradicional — marcas de agua visibles con el nombre del usuario en la pantalla — funciona como elemento disuasorio. Pero recortar la imagen por su parte sin marca de agua o fotografiarla de tal forma la elimina. El usuario lo sabe; el valor disuasorio se erosiona con el tiempo.

La identificación del origen moderna requiere dos capas. Una marca visible que haga sentir al usuario que es identificable, más un rastro invisible incrustado en los datos de píxel reales que sobreviva a los ataques obvios contra lo visible. ZeroLeak añade ambas: la marca visible disuade las fugas fáciles, el rastro invisible atrapa a los cuidadosos.

Dos capas, un resultado — toda fuga es identificable

Ambas capas de marca de agua se aplican en el mismo punto: el visor noVNC que recibe el navegador del usuario. Ninguna capa vive en el DOM de la aplicación web protegida, de modo que ningún sitio web puede interferir con ellas y ninguna política de front-end puede eliminarlas. La capa visible se configura por servicio protegido; la identidad de rastreo invisible se genera por sesión.

Marca de agua visible específica del usuario superpuesta sobre la página renderizada

El nombre de usuario, el identificador de sesión o un texto personalizado se superponen sobre la página renderizada usando mix-blend-mode — de modo que permanecen visibles tanto en contenido claro como oscuro. El usuario sabe que es identificable personalmente en cada pantalla que ve — un elemento disuasorio continuo y potente contra la captura de pantalla fácil.

Identidad de rastreo invisible incrustada dentro de los píxeles

En los datos de píxel reales de cada fotograma que el usuario ve se escribe un patrón específico de la sesión. Este patrón está diseñado para soportar el recorte, el escalado, la recompresión JPEG y el refotografiado. Cuando una captura de pantalla aparece después, la identidad incrustada identifica la sesión que la produjo — incluso si la marca de agua visible se recortó para eliminarla.

Marca de agua visible configurable hasta en tres capas

La marca de agua visible admite hasta tres capas independientes; cada una con su propio texto, posición, rotación, fuente, opacidad y tamaño de mosaico. Cuando se usan juntos un nombre de usuario en diagonal, un identificador de sesión en el centro y una marca de tiempo en una esquina, recortar la marca visible para eliminarla sin perder espacio de pantalla útil se vuelve mucho más difícil.

Sobrevive a los ataques obvios contra la capa visible

Recortar la marca de agua visible para eliminarla, reducir la imagen para una aplicación de mensajería, fotografiar el monitor con el teléfono — la identidad de rastreo invisible sobrevive a todos ellos, porque es parte de los propios datos de píxel y no una superposición. Decodificar la identidad de rastreo de la imagen recuperada identifica la sesión.

Lo que ofrece el sistema de marca de agua

Cada elemento siguiente se puede configurar de forma independiente por servicio protegido. Para contenido de baja sensibilidad donde la disuasión es suficiente, use solo la capa visible; para contenido de alta sensibilidad donde la identificación del origen debe ser posible, use las dos capas juntas.

Texto visible basado en usuario y sesión

El texto de la marca de agua visible se compone de la identidad del usuario autenticada al inicio de la sesión, el identificador de sesión, la marca de tiempo o cualquier combinación seleccionada en el momento de la política. La marca de agua en pantalla no es un logo genérico, sino que refleja a la persona concreta que está mirando.

Render con mix-blend-mode para cada fondo

La marca de agua usa mix-blend-mode, que se invierte a sí misma según el color de fondo. Una marca de agua que normalmente sería invisible en una página negra o blanca permanece legible en todas partes — el ojo ve una marca consistente, sin importar lo que muestre la página debajo.

Tres capas visibles independientes

Se pueden configurar hasta tres capas visibles juntas. Cada capa tiene su propio texto, color, opacidad, fuente, rotación, tamaño de mosaico y posición. Las capas pueden repetirse en diagonal, centrarse o fijarse en una esquina — recortar la captura de pantalla para eliminar una capa todavía deja las demás.

Identidad de rastreo invisible escrita en los datos de píxel

En los fotogramas renderizados que el usuario ve se incrusta un patrón de rastreo específico de la sesión. El proceso de incrustación está diseñado para resistir los ataques comunes de fuga de pantalla — recorte, reducción de tamaño para aplicaciones de mensajería, recompresión JPEG y refotografiado del monitor con la cámara del teléfono; todos dejan suficiente patrón como para recuperar el identificador de sesión.

Decodificador para imágenes de fuga recuperadas

Cuando se encuentra una imagen filtrada, el operador la pasa por el decodificador. El decodificador lee el patrón de rastreo incrustado y devuelve el identificador de sesión que la produjo. El operador busca la sesión en el registro de auditoría para encontrar la identidad del usuario, la marca de tiempo y el servicio protegido correspondiente.

Vive fuera de la aplicación protegida

Ambas capas de marca de agua se aplican en el visor noVNC que recibe el navegador del usuario — no en el DOM de la aplicación protegida. La aplicación protegida no sabe de la marca de agua y no puede interferir con ella. Los frameworks de front-end, las políticas de trusted-HTML, las extensiones de navegador en la aplicación protegida — ninguno puede acceder a la marca.

Qué sobrevive a una fuga — y qué no

Diferentes canales de fuga distorsionan la imagen filtrada de diferentes maneras. La identidad de rastreo invisible se diseñó contra ataques realistas; es honesta sobre lo que puede recuperar y lo que no.

01

Recortar la marca de agua visible para eliminarla

Un atacante recorta la captura de pantalla hasta la región de datos que quiere y elimina todo el texto de la marca de agua visible. La identidad de rastreo invisible se distribuye por toda la superficie del fotograma y sobrevive al recorte — recuperar una región de tamaño razonable del fotograma original basta para decodificar la identidad.

02

Reducción y recompresión en aplicaciones de mensajería

La mayoría de las aplicaciones de mensajería reducen las imágenes compartidas y las recomprimen como JPEG. El patrón de rastreo está diseñado con redundancia para soportar las tasas de reducción comunes y los artefactos de compresión JPEG.

03

Fotografiar el monitor con el teléfono

Un atacante que no quiere dejar rastro en el sistema de archivos apunta su teléfono a la pantalla y toma una foto. El patrón de rastreo está diseñado para soportar la captura óptica — las fotos de la cámara del teléfono conservan suficiente información de frecuencia espacial como para que el decodificador todavía pueda encontrar el identificador de sesión.

04

Recorte agresivo a una región muy pequeña

Un atacante que filtra solo una porción muy pequeña de la pantalla — una sola frase, una sola cifra — reduce la cantidad de patrón de rastreo disponible. El decodificador reporta baja confianza para regiones pequeñas; en el límite, el rastro se vuelve indecodificable. Un límite honesto — no toda fuga es identificable.

05

Filtrado intenso o redibujado con IA generativa

Un atacante que pasa la imagen filtrada por un desenfoque gaussiano intenso, un filtro de imagen de IA generativa o que redibuja a mano el contenido visible puede destruir el patrón de rastreo junto con gran parte de la información original. En ese punto, la imagen filtrada ya no es una copia fiel de lo que estaba en pantalla — lo único que se pierde no es solo la identificación del origen.

Dónde importa la identificación del origen

Data rooms financieros y mesas de inversión

Documentos previos a la salida a bolsa, materiales de fusiones y adquisiciones, posiciones de inversión — información de alto valor leída por muchas personas antes de hacerse pública. Cuando una fuga aparece en la prensa, identificar de qué sesión vino es la diferencia entre un incidente irresoluble y una investigación accionable.

Registros clínicos y datos de pacientes

El personal sanitario lee legítimamente los datos de los pacientes en pantalla. Cuando un registro de paciente filtrado aparece fuera, la marca de agua visible disuade las fugas fáciles, la identidad de rastreo invisible identifica la sesión si una fuga ocurre — apoyando la rendición de cuentas de HIPAA para los roles con permiso solo de visualización.

Consolas de analistas del sector público y de inteligencia

Mesas de analistas donde varias personas ven el mismo contenido clasificado. Las marcas basadas en usuario concretan la rendición de cuentas individual; la identidad de rastreo invisible hace posibles las investigaciones cuando una fuga aflora en inteligencia de fuentes abiertas.

Acceso de contratistas y terceros

Partes externas a las que se da permiso solo de visualización en su entorno. La marca visible basada en usuario en cada pantalla que miran les recuerda que son identificables; la marca invisible hace la situación demostrable cuando una fuga aparece en sus propias subredes.

Preguntas frecuentes

¿Puede el usuario desactivar la marca de agua desde su navegador?
No. La marca de agua se renderiza en el visor noVNC que recibe el navegador del usuario — no es una superposición en el DOM de la aplicación protegida, sino parte del propio flujo de píxeles. Las extensiones de navegador, las DevTools, el CSS personalizado inyectado en la aplicación protegida — ninguno puede alcanzar la capa de marca de agua.
¿La marca de agua visible impide leer la página?
Está ajustada para ser lo bastante visible como para identificar al usuario, pero sin tapar el contenido. La opacidad, el color y el espaciado del mosaico se pueden configurar por servicio protegido. Para contenido de alta sensibilidad la capa visible puede ser más prominente; para contenido rutinario puede mantenerse sutil. El mix-blend-mode mantiene la marca de agua legible tanto en fondos claros como oscuros sin necesitar alta opacidad.
¿Cómo sobrevive la identidad de rastreo invisible al recorte?
El patrón de rastreo no se codifica en una sola esquina o región — se distribuye por toda la superficie del fotograma con redundancia significativa. Recuperar una región de tamaño razonable del fotograma original deja suficiente patrón como para que el decodificador identifique la sesión. El recorte agresivo hasta una región muy pequeña reduce la confianza del decodificador — hay un límite honesto.
¿Cómo es el flujo de trabajo cuando se encuentra una fuga?
El operador envía la imagen filtrada al decodificador de rastreo. El decodificador lee el patrón incrustado y devuelve el identificador de sesión. El operador busca esa sesión en el registro de auditoría y obtiene la identidad del usuario, el servicio protegido, la marca de tiempo y el registro de actividad. A partir de ese punto, la investigación avanza con todo el contexto.
¿Es esto solo para capturas de pantalla, o también funciona para fugas de video?
También funciona para video. Como el patrón de rastreo está presente en cada fotograma que el usuario ve, una grabación de pantalla de la sesión o una captura de video con smartphone también porta el rastro. Decodificar un solo fotograma de la grabación basta para identificar la sesión; varios fotogramas dan mayor confianza.
¿Cómo se relaciona esta protección con el anti-OCR y el cifrado de texto?
El anti-OCR y el cifrado de texto dificultan la extracción útil del contenido filtrado (el OCR falla, el copiar-pegar produce una salida sin sentido). La marca de agua forense va un paso más allá: hace que la propia fuga sea identificable. El anti-OCR aumenta el coste de exfiltrar; la marca forense aumenta el coste de ser atrapado. La mayoría de las instalaciones usan las tres juntas como defensa en capas.

Haga que toda fuga sea identificable

Vea la marca de agua forense de ZeroLeak en una demo en vivo. Abrimos una sesión, tomamos la captura de pantalla, la recortamos, la reducimos, la fotografiamos desde el monitor — y cada vez decodificamos la identidad de rastreo de vuelta a la sesión.