Prueba de humanidad e identidad digital después de los deepfakes
Puntos clave
- •La prueba de humanidad busca confirmar la unicidad humana, mientras que KYC establece la identidad legal mediante una recopilación más amplia de datos personales.
- •Los resultados de privacidad dependen de decisiones de implementación como el procesamiento biométrico en el dispositivo, las pruebas de conocimiento cero y las protecciones contra la correlación entre sitios.
- •World siguió siendo el proyecto más visible con enfoque biométrico después de que Grayscale solicitó un ETF spot de Worldcoin y Pantera lideró una ronda privada de $52.5 millones.
- •Los enfoques no biométricos incluyen Gitcoin Passport, BrightID, Proof of Humanity e Idena, que usan sellos, gráficos sociales, registros o ceremonias.
- •Las obligaciones de transparencia de la Ley de IA de la UE y las advertencias del FBI sobre suplantación mediante deepfakes aumentan la demanda de herramientas que distingan la actividad humana de la sintética o automatizada.

La prueba de humanidad, o PoP, es un método para verificar que una cuenta está controlada por un único ser humano real, por lo general sin exigir que esa persona revele toda su identidad. El concepto ha ganado atención a medida que los deepfakes generados por IA, los intentos de suplantación de identidad y la actividad automatizada de bots dificultan que las plataformas en línea distingan a las personas de las máquinas.
El objetivo básico es acotado: un humano, una credencial y la menor cantidad posible de datos personales. Los sistemas PoP se utilizan o se proponen para proteger airdrops, controlar spam, realizar votaciones, gestionar sistemas de reputación y otros contextos en los que los ataques Sybil o enjambres de bots pueden distorsionar los resultados. Pueden apoyarse en biometría, certificaciones de redes de confianza, pruebas de vivacidad o pruebas criptográficas. Sus propiedades de privacidad dependen en gran medida de cómo se procesan los datos, de si las pruebas se generan en el dispositivo y de si se usan certificaciones de conocimiento cero.
PoP no es lo mismo que know-your-customer, o KYC. KYC busca establecer quién es una persona según registros de identidad legal. PoP busca establecer si alguien es un ser humano único. Esa distinción es cada vez más importante en 2026, a medida que los reguladores impulsan etiquetas más claras para medios sintéticos y las plataformas buscan señales más sólidas de que una persona real está detrás de una acción en línea. El etiquetado de contenido y la prueba de humanidad abordan capas distintas del mismo problema de confianza: las etiquetas pueden describir si un contenido fue generado o modificado por IA, mientras que PoP puede ayudar a verificar que una cuenta humana está realizando una acción.
Cómo funciona la prueba de humanidad
No existe un único diseño para la prueba de humanidad. La mayoría de los sistemas combinan dos pasos: primero, intentan verificar que un usuario es humano en el momento del registro; luego vinculan esa verificación a una credencial duradera que sea difícil de duplicar.
Los sistemas biométricos escanean un rostro, iris o voz y después realizan pruebas de vivacidad. Las implementaciones más sólidas mantienen las plantillas biométricas en el dispositivo del usuario y solo entregan una señal de sí o no a un verificador. Las implementaciones más débiles pueden centralizar datos biométricos sensibles, lo que genera mayores riesgos de privacidad y filtraciones.
Los sistemas de red de confianza adoptan otro enfoque. En lugar de depender de la biometría, usan gráficos sociales y certificaciones. Amigos, pares o usuarios previamente verificados responden por una persona. La resistencia a Sybil proviene de hacer que sea costoso o poco práctico crear y mantener una gran red falsa.
Otros métodos usan pruebas de desafío-respuesta diseñadas para ser difíciles para sistemas automatizados y modelos generativos. Estas pueden incluir acertijos con límite de tiempo, indicaciones de movimiento o desafíos criptográficos vinculados al dispositivo que son sencillos para una persona con un teléfono, pero frágiles para una granja de bots.
El componente reutilizable suele ser una credencial verificable o una afirmación firmada que puede presentarse mediante una billetera. Si el sistema admite pruebas de conocimiento cero, el titular puede demostrar que tiene una credencial PoP válida sin exponer otra información personal.
En qué se diferencia PoP de KYC y de las billeteras de identidad
KYC, PoP y las billeteras de identidad suelen discutirse en conjunto, pero responden preguntas distintas. KYC pregunta quién es una persona dentro de un marco de identidad legal. PoP pregunta si una cuenta representa a un ser humano único. Las billeteras de identidad almacenan credenciales y permiten que los usuarios compartan afirmaciones específicas de forma selectiva.
| Característica | Prueba de humanidad | KYC/AML | Credenciales verificables/DID |
|---|---|---|---|
| Pregunta central | ¿Es este un ser humano único? | ¿Quién es esta persona según su identidad legal? | ¿Puedo presentar datos específicos sobre mí? |
| Exposición de datos | Mínima por diseño | Alta, incluidos documentos de identidad, selfies e información personal | Posible divulgación selectiva |
| Uso típico | Resistencia al spam, votaciones y airdrops | Incorporación a servicios regulados | Portabilidad de afirmaciones entre apps |
| Tecnología de privacidad | Pruebas de conocimiento cero y biometría en el dispositivo | Bases de datos centralizadas y auditorías | Estándares W3C e identificadores por pares |
| Modo de falla | Credenciales duplicadas o obtenidas bajo coerción | Filtración de datos y robo de identidad | Correlación entre verificadores |
Estos sistemas pueden combinarse. Un protocolo DeFi podría permitir límites pequeños solo con PoP, límites más altos con una credencial verificable y acceso completo con KYC. El punto clave para los usuarios es entender qué información se comparte, dónde se almacena y quién la controla.
La privacidad depende de la implementación
La prueba de humanidad puede preservar la privacidad, pero ese resultado no es automático. La privacidad depende de dónde se procesan las afirmaciones biométricas o relacionadas con identidad, qué información sale del dispositivo del usuario y con qué frecuencia un verificador debe contactar a un servidor central.
Los diseños más sólidos usan privacidad por defecto. Las pruebas de vivacidad y el cotejo ocurren en el dispositivo. La red solo sabe que el dispositivo posee una credencial válida de una por persona, a menudo mediante una prueba de conocimiento cero. Cuando la credencial se presenta más tarde, el sistema debería evitar crear identificadores que puedan correlacionarse entre aplicaciones no relacionadas.
Los diseños más débiles centralizan plantillas, requieren verificaciones constantes con servidores o filtran metadatos que pueden seguir a los usuarios por la web. Incluso una criptografía robusta puede verse socavada por telemetría como direcciones IP, huellas de temporización o reutilización de la misma clave pública en múltiples servicios.
Una señal práctica de alerta es la ausencia de documentación. Si una aplicación PoP no puede proporcionar un diagrama claro de flujo de datos y una auditoría que confirme el procesamiento en el dispositivo y la verificación basada en conocimiento cero, debe tratarse como un sistema con alto riesgo de filtración.
Proyectos que desarrollan prueba de humanidad
El sector de la prueba de humanidad se ha vuelto más activo durante el último año. World, antes Worldcoin, sigue siendo la red más visible con enfoque biométrico.
Dos acontecimientos volvieron a poner a World en el centro de la atención durante el verano de 2026. El 20 de julio de 2026, Grayscale presentó una solicitud para lanzar un ETF spot de Worldcoin en Nasdaq bajo el ticker GWLD, una solicitud reportada por Decrypt. Alrededor de su tercer aniversario, World también anunció una ronda privada de $52.5 millones liderada por Pantera para escalar World ID y la prueba de humanidad. El resumen CMC AI de CoinMarketCap citó aproximadamente 39 millones de usuarios como referencia direccional en sus últimas actualizaciones de Worldcoin.
Otros proyectos usan enfoques no biométricos. Gitcoin Passport combina sellos de múltiples fuentes para puntuar la unicidad. BrightID se apoya en gráficos sociales. Proof of Humanity e Idena han probado modelos que conectan la verificación humana con registros on-chain y ceremonias con plazos definidos. Civic y otros proveedores de credenciales integran KYC y credenciales verificables cuando la regulación lo exige.
El entorno más amplio también ha cambiado. El Internet Crime Complaint Center del FBI emitió una alerta el 20 de julio de 2026 sobre videos deepfake y sitios IC3 falsificados usados para suplantar agentes, según el FBI / IC3. En Europa, la Comisión publicó en julio directrices finales de transparencia e iconografía para la Ley de IA de la UE, con obligaciones de etiquetado del Artículo 50 que entran en vigor el 2 de agosto de 2026, según el Servicio de asistencia de la Ley de IA de la UE. Estos acontecimientos ayudan a explicar por qué las plataformas buscan señales más sólidas de verificación humana.
Eso no convierte a PoP en un reemplazo de la procedencia, la moderación o los controles contra fraude. Un humano verificado aún puede publicar contenido sintético, y una imagen generada por IA aún puede etiquetarse con precisión aunque la cuenta que la publique no esté verificada. La pregunta práctica para las plataformas es qué señal se necesita para una acción específica: unicidad humana, identidad legal, origen del contenido o alguna combinación de las tres.
Dónde puede ayudar PoP y dónde puede fallar
PoP es más útil en entornos donde los bots y los ataques Sybil generan costos. Los airdrops y las rondas de financiamiento cuadrático pueden usar credenciales de una por persona para reducir la participación duplicada. Las plataformas sociales pueden reducir la visibilidad o aislar contenido que carezca de un sello humano, especialmente cuando el spam generado por IA es barato. Los foros pueden exigir una PoP mínima para publicar, mientras mantienen abierta la lectura.
Los mercados también pueden beneficiarse. Las reseñas, calificaciones y sistemas de reputación vinculados a una prueba anti-Sybil se vuelven más difíciles de manipular en masa. Los sistemas de gobernanza pueden combinar PoP con ponderación por stake o delegación para dificultar que grandes tenedores simulen amplio apoyo mediante muchas cuentas.
Los riesgos son significativos. Un sistema que puede declarar que alguien es una persona también puede usarse indebidamente para declarar que alguien no lo es. Eso crea riesgos de exclusión para personas con biometría no estándar, acceso limitado a dispositivos adecuados o sin un gráfico social en la comunidad relevante. También existe un riesgo de vigilancia. Los sistemas PoP que filtran metadatos pueden convertirse en etiquetas de rastreo.
La coerción es otra preocupación. Si un empleador, arrendador o gobierno exige una credencial PoP, un usuario puede verse obligado a conectar su identidad fuera de línea con su actividad en línea. Por eso, la revocación, la no vinculabilidad y la capacidad de mantener múltiples credenciales por pares son características de diseño importantes.
Cómo evaluar un proyecto PoP
Los usuarios no necesitan ser criptógrafos para evaluar los principales riesgos. Una lista básica de verificación puede revelar muchas debilidades:
- En el dispositivo por defecto: ¿Las pruebas de vivacidad y el cotejo se realizan en el teléfono, con solo un resultado de sí o no saliendo del dispositivo?
- Pruebas de conocimiento cero: ¿Puede el usuario presentar una credencial PoP válida sin revelar un identificador o una plantilla biométrica?
- Minimización de datos: ¿Qué se almacena del lado del servidor, por cuánto tiempo y si está cifrado con claves controladas por el usuario?
- Revocación y recuperación: Si una credencial se filtra o se reemplaza un dispositivo, ¿puede el usuario rotar credenciales sin perder reputación?
- No vinculabilidad por pares: ¿La billetera crea identificadores únicos para cada app a fin de evitar correlación entre sitios?
- Estándares y portabilidad: ¿El proyecto usa W3C Verifiable Credentials y DIDs para que los usuarios puedan migrar más adelante?
- Auditorías abiertas: ¿Existe una auditoría pública reciente de seguridad y privacidad realizada por una firma creíble?
- Gobernanza y jurisdicción: ¿Quién puede cambiar las reglas y bajo qué sistema legal se gestionan las disputas?
- Diseño de incentivos: ¿Qué tan caro es crear cuentas falsas y pueden los atacantes alquilar o vender cuentas verificadas?
- Postura de cumplimiento: Para proyectos que operan en la UE, ¿pueden cumplirse los requisitos de transparencia de la Ley de IA sin exponer a los usuarios?
Si un proyecto tiene un desempeño deficiente en tres o más de estos puntos, los usuarios deberían actuar con cautela. La falta de documentación clara es en sí misma una señal de alerta.
La Comisión Europea también publicó íconos oficiales de IA, incluido “AI GENERATED”, para etiquetar contenido generado o modificado por IA. La Comisión describe estos íconos como una herramienta visual de cumplimiento vinculada al Artículo 50 y al Código de Prácticas de la UE, relevante para identificar deepfakes y medios sintéticos. La fuente es la página de la Comisión Europea sobre íconos de la UE para etiquetar contenido generado por IA.
Casos de uso en Web3 en 2026
Para los usuarios de Web3, PoP puede ser útil en casos como airdrops más justos, menos spam y una gobernanza más resistente. La contraparte es la fricción. Los usuarios pueden tener que completar un escaneo, asistir a una ceremonia de verificación o conectar pruebas sociales. También deben confiar en que la implementación maneja correctamente la privacidad.
El mercado se está desarrollando a medida que el capital fluye hacia equipos que construyen infraestructura de verificación humana. La solicitud de Grayscale vinculada a World y la ronda privada liderada por Pantera muestran que la prueba de humanidad entró en las conversaciones principales de inversionistas, según reportaron Decrypt y la actualización CMC AI de CoinMarketCap. Al mismo tiempo, los requisitos de transparencia de la UE y las advertencias públicas sobre deepfakes aumentan la presión sobre las plataformas para distinguir a humanos de actividad automatizada o sintética.
Para los desarrolladores, la opcionalidad es importante. Las aplicaciones pueden diseñarse para que los usuarios reciban valor con o sin PoP, mientras ofrecen beneficios adicionales a humanos verificados. Un modelo basado en la elección reduce el riesgo de que PoP se convierta en un requisito de acceso.
Errores comunes
Un error común es equiparar PoP con KYC. Las dos herramientas resuelven problemas distintos. Los proyectos no deberían recolectar pasaportes cuando basta con un sello de una persona por credencial.
Otro error es centralizar biometría. Almacenar plantillas del lado del servidor aumenta el riesgo de filtraciones y puede crear complicaciones regulatorias. El procesamiento en el dispositivo reduce esos riesgos.
Los metadatos también suelen pasarse por alto. Incluso la criptografía sólida puede filtrar información si se reutilizan claves públicas o se registran direcciones IP. Rotar identificadores y minimizar registros son salvaguardas importantes.
La gobernanza puede convertirse en un punto único de falla. Si una empresa puede cambiar unilateralmente quién cuenta como persona, el sistema se convierte en un cuello de botella. Los procesos transparentes y con múltiples partes interesadas pueden reducir ese riesgo.
La recuperación también es esencial. Los usuarios pierden teléfonos. Sin revocación y reemisión, una filtración puede romper la identidad de un usuario o permitir que atacantes lo suplanten.
Por último, una experiencia de usuario de todo o nada puede convertir funciones útiles en mecanismos de exclusión. Los niveles graduales de acceso y explicaciones claras de los beneficios pueden reducir la coerción y la exclusión.
Preguntas frecuentes
¿Una credencial PoP revela la identidad real a las apps?
No debería. Una credencial PoP bien diseñada demuestra que un usuario es un humano único sin revelar un nombre o número de identificación. Si una app solicita tanto PoP como KYC, deberían manejarse como credenciales separadas con pantallas claras de consentimiento.
¿Puede una cuenta PoP venderse o alquilarse en el mercado negro?
Los atacantes pueden intentarlo. Los sistemas sólidos dificultan la reventa mediante pruebas de vivacidad, vinculación al dispositivo y revalidaciones periódicas. Aun así, puede haber abusos si las recompensas por simular humanos son altas y las verificaciones son poco frecuentes.
¿Qué pasa si roban un dispositivo?
Un sistema PoP debería admitir revocación y recuperación. Idealmente, el usuario puede invalidar la credencial robada y reemitirla en un dispositivo nuevo usando una copia de seguridad segura o recuperación multifactor. Un proyecto que no pueda explicar este proceso tiene una debilidad significativa.
¿La Ley de IA de la UE exigirá que todos usen PoP?
No. El Artículo 50 de la Ley de IA de la UE se centra en etiquetado y transparencia para contenido generado por IA, incluidos íconos y guías para marcar medios sintéticos a partir del 2 de agosto de 2026. Eso puede empujar a las plataformas hacia mejores señales de procedencia, pero PoP es una herramienta posible y no un mandato.
¿La PoP biométrica es el único modelo viable?
No. La biometría es una ruta. También se usan sistemas de red de confianza, ceremonias de desafío-respuesta y sistemas de reputación de múltiples fuentes como Gitcoin Passport, especialmente en combinación. Las compensaciones varían según la cultura, el modelo de amenaza y la tolerancia al riesgo de la aplicación.
¿Puede usarse PoP con una hardware wallet?
Por lo general, sí. Una credencial PoP puede residir en una billetera móvil y vincularse a una billetera fría separada para firmar. Debe evitarse reutilizar la misma clave pública para todos los servicios porque aumenta el riesgo de correlación.
¿Cómo pueden los airdrops usar PoP sin doxxear billeteras?
Los airdrops pueden emitir listas de autorización basadas en pruebas de conocimiento cero de unicidad, o permitir que un usuario reclame mediante una dirección nueva y no vinculada después de presentar una prueba PoP. El objetivo es impedir reclamos múltiples sin conocer la identidad del usuario.