App Attest: por qué es imprescindible en un pericial de WhatsApp
Publicado el 23 de agosto de 2026 · Artículo técnico · Equipo pericial de WhatsPericialApp
Un pericial de WhatsApp que no acredita el estado del terminal está acreditando la integridad de una copia, no la autenticidad de un original. La única forma de cerrar ese hueco es una atestación firmada por el fabricante del sistema operativo, y sólo puede obtenerse desde dentro del propio dispositivo.
1. Qué tiene que probar un pericial de WhatsApp
Un informe pericial sobre mensajería instantánea tiene que responder a cuatro preguntas, y en este orden:
- Origen. De dónde procede la conversación.
- Integridad del soporte. Si el dispositivo del que se extrae estaba en condiciones de producir una copia fiable.
- Integridad del contenido. Si lo que se aporta coincide con lo que había, y si ha variado desde la adquisición.
- Cadena de custodia. Quién ha tenido acceso al material y cuándo, desde la adquisición hasta la aportación.
La práctica pericial habitual resuelve razonablemente bien la primera, la tercera y la cuarta. La segunda es la que se despacha con una fórmula: «no se han apreciado indicios de manipulación del terminal».
Y la segunda condiciona a la tercera. Si el dispositivo pudo alterar la base de datos de mensajería antes de la adquisición, la huella criptográfica del contenido certifica con exactitud matemática un contenido ya alterado. El hash es correcto y la conclusión, falsa.
2. Por qué la inspección visual no acredita nada
La inspección visual de un terminal consiste en revisar sus ajustes, la versión del sistema y la relación de aplicaciones instaladas, y en ocasiones ejecutar alguna herramienta de detección. Presenta tres problemas, y los tres son estructurales:
- Es negativa. Acredita que el perito no vio nada, no que no hubiera nada. La ausencia de indicios no es indicio de ausencia.
- Es evitable por diseño. Las herramientas serias de modificación de un terminal incorporan ocultación precisamente frente a este tipo de comprobación. Lo que se busca es lo que el atacante ya previó que se buscaría.
- Es de parte. Quien afirma que el dispositivo estaba limpio es el mismo profesional contratado por quien aporta la prueba.
Frente a una impugnación motivada, ninguno de los tres se sostiene. Y conforme a la STS 300/2015, de 19 de mayo, una impugnación seria, clara y motivada desplaza hacia quien aporta el documento la carga de acreditar su autenticidad e integridad, y hace indispensable la prueba pericial para determinar el origen real de la comunicación y la integridad de su contenido.
3. Qué es App Attest y cómo funciona
App Attest es un servicio de Apple, dentro del framework DeviceCheck, disponible desde iOS 14. Permite que un servidor compruebe, con respaldo criptográfico de Apple, que las peticiones que recibe proceden de una copia legítima de una aplicación concreta ejecutándose en un dispositivo Apple genuino y no comprometido.
El procedimiento, paso a paso
- Generación de clave en hardware. La aplicación solicita al sistema la creación de un par de claves. La privada nace y permanece dentro del Secure Enclave, el coprocesador criptográfico aislado del dispositivo. No es exportable, no la ve la app, no la ve el sistema operativo y no la vemos nosotros.
- Solicitud de atestación. El dispositivo envía a los servidores de Apple la clave pública junto a un reto aleatorio generado por nuestro servidor, que impide reutilizar una atestación antigua.
- Verificación por parte de Apple. Apple comprueba que el hardware es un dispositivo Apple real —no un simulador ni un emulador—, que el binario de la aplicación corresponde exactamente al publicado y firmado, y que el sistema mantiene su integridad. Si el terminal tiene el sistema modificado, la atestación no se emite.
- Emisión del certificado. Apple devuelve un objeto de atestación firmado, con una cadena de certificación que remonta hasta la autoridad de certificación de Apple.
- Validación en servidor. Nuestro servidor valida la cadena contra la raíz publicada por Apple, comprueba que el reto coincide y que el identificador de la aplicación es el nuestro. La comprobación no la hace la app, que sería juez y parte: la hace el servidor contra la firma de Apple.
- Aserciones posteriores. Cada operación relevante —señaladamente la adquisición de la conversación— se firma con la clave del Secure Enclave, de modo que la atestación queda vinculada a ese acto concreto y no sólo al arranque de la aplicación.
En Android el equivalente es la Play Integrity API, sucesora de SafetyNet Attestation, que emite veredictos sobre integridad del dispositivo, de la aplicación y de la cuenta.
4. Por qué sólo puede obtenerse desde una app
La atestación sólo puede solicitarla una aplicación instalada y ejecutándose en ese mismo terminal. No hay ninguna otra vía.
No es una elección de producto, sino el diseño del propio mecanismo: la clave reside en el Secure Enclave del dispositivo y únicamente el código firmado de esa aplicación puede utilizarla. Frente a los demás métodos:
| Método | ¿Acredita la integridad del terminal? | Por qué |
|---|---|---|
| App con App Attest | Sí, con respaldo del fabricante | Apple firma que el dispositivo y la app están íntegros |
| Inspección visual del perito | No | Es una apreciación personal, negativa y evitable |
| Acta notarial de pantalla | No | El notario da fe de lo que ve, no del estado del dispositivo |
| Certificación web de una sesión | No | Certifica lo que un servidor ve en una pantalla; nunca toca el terminal |
| Captura de pantalla | No | No acredita ni contenido ni dispositivo |
| Extracción forense con el dispositivo delante | Parcialmente | Permite un análisis más profundo, pero la conclusión sigue siendo del perito, no del fabricante |
5. Qué acredita y qué no
Un informe que afirma más de lo que puede sostener pierde credibilidad en cuanto lo examina un técnico de la parte contraria. Los límites, por delante:
| Sí acredita | No acredita |
|---|---|
| Dispositivo Apple genuino, sistema íntegro, sin jailbreak, verificado por Apple | Que el contenido no se manipulase con anterioridad por vías ajenas al dispositivo |
| Que la aplicación que adquirió la conversación era la nuestra, sin modificar | La identidad civil del titular de la cuenta al otro lado de la conversación |
| Que la adquisición se produjo en ese dispositivo y en ese momento | Acceso a los servidores de Meta: ningún perito lo tiene |
| Que el contenido no ha variado desde la adquisición, con huella SHA-256 por elemento y sellado de tiempo cualificado | Contenido borrado antes de la adquisición, que exige un análisis distinto |
Con esos límites reconocidos, la afirmación que sostenemos es concreta: la atestación del fabricante es la máxima acreditación técnica disponible hoy sobre el estado de un terminal. La alternativa no es una acreditación mejor. Es la opinión de un perito.
6. Cómo aparece en el informe
La verificación no sirve de nada si no puede examinarla la parte contraria. En nuestros informes ocupa una sección propia, con:
- El resultado de la validación de la atestación y su marca temporal.
- El identificador de la aplicación verificada.
- El resultado de la aserción firmada correspondiente al acto de adquisición.
- La indicación expresa de qué acredita y qué no, en los términos de la sección anterior.
Si la verificación no se supera, el informe lo hace constar. No emitimos informes que afirmen lo contrario de lo que indica la comprobación: es precisamente el problema que este servicio resuelve.
7. Preguntas frecuentes
¿Puede la parte contraria comprobar la atestación?
Sí. La cadena de certificación remonta a una autoridad pública de Apple y el procedimiento de validación está documentado por el propio fabricante. Cualquier perito puede reproducir la comprobación.
¿Y si el móvil sí está comprometido?
No se emite atestación válida y el informe lo refleja. Es información pericial relevante en sí misma.
¿Sirve esto para conversaciones antiguas?
La atestación acredita el estado del dispositivo en el momento de la adquisición, no en el pasado. Por eso el informe acota con precisión qué acredita y desde cuándo, en lugar de afirmar de forma genérica que la conversación es auténtica.
¿Esto sustituye al perito?
No. Sustituye la parte del trabajo que una máquina hace mejor que una persona: adquirir, calcular huellas, sellar y documentar. El criterio pericial, la interpretación y la ratificación en sala siguen siendo de un profesional.
¿Quieres el contexto de cómo llegamos hasta aquí? Lo contamos en Por qué existe WhatsPericialApp.
Un pericial que sí acredita el estado del terminal
Informe completo, desde tu propio iPhone.
Ver cómo funciona
Whats