﻿CÓMO COMPROBAR ESTA PRUEBA SIN USAR CONSTATA
============================================

Este instructivo está pensado para que lo siga cualquier persona, sin
conocimientos de informática: un abogado, un empleado del juzgado o un perito.
No hace falta instalar CONSTATA ni confiar en quien presentó la prueba.

Tiempo estimado: 15 minutos la primera vez.

HAY DOS FORMAS DE HACERLO, Y DAN EL MISMO RESULTADO:

  A) AUTOMÁTICA: hacer doble clic en VERIFICAR.bat (después de los pasos 3.1
     y 3.2). Hace solo todos los pasos 4, 5 y 6, muestra el resultado en
     pantalla y lo guarda en RESULTADO_VERIFICACION.txt.
     Windows puede preguntar si se quiere ejecutar el archivo: elegir
     "Ejecutar" (o "Más información" > "Ejecutar de todas formas").

  B) MANUAL: seguir los pasos de este instructivo uno por uno.

VERIFICAR.bat no es un programa cerrado: es un archivo de texto con los mismos
comandos de este instructivo. Para ver exactamente qué hace, abrirlo con el
Bloc de notas (clic derecho > "Editar" o "Abrir con" > Bloc de notas). No
modifica ni borra ningún archivo de la prueba: solo descarga el certificado
de la autoridad de sellado y lee los archivos.

Quien no quiera confiar en un archivo entregado por quien presenta la prueba
puede usar la forma manual, que no depende de él.


==============================================================================
1. QUÉ SE VA A COMPROBAR
==============================================================================

Este paquete trae un archivo y un "sello de tiempo". El sello lo emitió una
empresa independiente (una "autoridad de sellado de tiempo") y dice, en pocas
palabras: "este archivo exacto ya existía en esta fecha y hora".

La comprobación responde dos preguntas:

  a) ¿El archivo es exactamente el mismo que se selló, sin ningún cambio?
     Si se modificara aunque sea una letra o un punto de la imagen, la
     comprobación falla.

  b) ¿El sello es auténtico, es decir, lo emitió de verdad esa autoridad y
     no lo fabricó quien presenta la prueba?

Qué NO prueba: quién publicó el contenido ni si lo que dice es verdad. Solo
prueba que ese contenido existía en esa fecha y que no se alteró desde entonces.


==============================================================================
2. QUÉ HAY EN ESTE PAQUETE
==============================================================================

  captura.zip
      El archivo sellado. Es un ZIP con la imagen de la página, su código y la
      respuesta del sitio. NO HAY QUE ABRIRLO NI DESCOMPRIMIRLO para la
      comprobación: lo que se selló es este archivo entero, tal como está.
      (Para mirar su contenido, hacer una copia aparte y abrir la copia.)

  timestamp.tsr
      El sello de tiempo de FreeTSA. No se abre: lo lee el programa.

  hash.txt
      La "huella digital" del archivo: un código de 64 letras y números que
      cambia por completo si el archivo cambia en lo más mínimo.

  VERIFICACION.txt
      Lo que dice CONSTATA sobre su propio sello. Es la opinión del sistema que
      presentó la prueba: sirve de referencia, pero este instructivo existe
      justamente para no depender de ella.

  VERIFICAR.bat
      Hace automáticamente los pasos de este instructivo (forma A).


==============================================================================
3. PREPARAR LA COMPUTADORA (una sola vez)
==============================================================================

Hace falta una computadora con Windows 10 u 11 y conexión a internet.

PASO 3.1 - Copiar el paquete a una carpeta
  Descomprimir el paquete descargado (clic derecho > "Extraer todo...") en una
  carpeta, por ejemplo en el Escritorio. Dentro de esa carpeta tienen que verse
  los archivos de la sección 2.

PASO 3.2 - Instalar OpenSSL (el programa que lee el sello)
  OpenSSL es un programa gratuito, de código abierto y de uso mundial; no tiene
  relación con CONSTATA. La forma más simple de tenerlo en Windows es instalar
  "Git para Windows", que lo trae incluido:

    a) Entrar a  https://git-scm.com/download/win
    b) Descargar el instalador de 64 bits y ejecutarlo.
    c) Aceptar todas las opciones que vienen marcadas ("Next" hasta "Install").

  Si la computadora ya tiene Git para Windows, este paso se saltea.

PASO 3.3 - Abrir la ventana de comandos en la carpeta del paquete
  a) Abrir la carpeta del paquete (la del paso 3.1).
  b) Hacer clic en la barra de dirección de arriba (donde figura la ruta de la
     carpeta), borrar lo que dice, escribir  cmd  y apretar Enter.
  c) Se abre una ventana negra. Queda "parada" en esa carpeta: es lo que se
     necesita.

  Para ejecutar cada comando de este instructivo: copiarlo desde acá (seleccionar
  y Ctrl+C), hacer clic derecho dentro de la ventana negra para pegarlo y
  apretar Enter. Copiar la línea completa, sin los espacios del principio.


==============================================================================
4. COMPROBAR LA HUELLA DEL ARCHIVO
==============================================================================

Pegar este comando en la ventana negra:

    certutil -hashfile "captura.zip" SHA256

La ventana muestra un código de 64 caracteres. Tiene que ser igual a este, que
es el que figura en hash.txt y en el acta:

    8a7f5dd2bdf4f0690b3dfe68b595bf3bcd1deddc1c353d00352286ea82fff3f6

Alcanza con comparar los primeros y los últimos 8 caracteres con atención. Las
mayúsculas y los espacios no importan.

  - IGUALES: el archivo es el que se presentó en el acta.
  - DISTINTOS: el archivo no es el mismo (fue modificado, o es otro archivo).
    La prueba no se sostiene con este archivo.

Este paso solo compara el archivo con la huella que dio quien presenta la
prueba. Lo que la hace independiente es el paso 5.


==============================================================================
5. COMPROBAR EL SELLO DE TIEMPO
==============================================================================

PASO 5.1 - Descargar el certificado de la autoridad de sellado
  Este archivo se baja del sitio oficial de la autoridad (FreeTSA), no del
  paquete: así la comprobación no depende de nada que haya entregado quien
  presenta la prueba. Pegar este comando:

    curl -o cacert.pem https://freetsa.org/files/cacert.pem

  En la carpeta tiene que aparecer el archivo cacert.pem.

  Si aparece un error que menciona "CRYPT_E_REVOCATION_OFFLINE" o "revocación":
  no es un problema de la prueba ni de internet. Windows no pudo consultar si
  el certificado de seguridad del sitio fue revocado. Usar este comando en su
  lugar (la conexión sigue siendo cifrada y se sigue validando el sitio):

    curl --ssl-no-revoke -o cacert.pem https://freetsa.org/files/cacert.pem

PASO 5.2 - Verificar el sello
  Pegar este comando (es una sola línea):

    "C:\Program Files\Git\usr\bin\openssl.exe" ts -verify -data "captura.zip" -in timestamp.tsr -CAfile cacert.pem

CÓMO LEER EL RESULTADO

  Primero aparece una línea "Using configuration from ...": es normal, no
  indica ningún problema. Lo que importa es la ÚLTIMA línea:

  "Verification: OK"
      El sello es auténtico y corresponde exactamente a este archivo. Las dos
      preguntas de la sección 1 quedan respondidas que sí.

  "Verification: FAILED"
      Leer las líneas de arriba, que dicen el motivo:

      - Si dicen "No such file or directory": no es un problema de la prueba.
        La ventana negra no está abierta en la carpeta del paquete, o falta
        algún archivo. Repetir los pasos 3.3 y 5.1.

      - Si dicen "message imprint mismatch": el archivo NO es el que se
        selló. Fue modificado, se descomprimió y se volvió a comprimir, o es
        otro archivo.

      - Con cualquier otro motivo: no se pudo confirmar la autenticidad del
        sello (certificado equivocado o sello adulterado). Consultar con un
        perito informático.

  "El sistema no puede encontrar la ruta especificada"
      OpenSSL no está instalado donde se espera. Repetir el paso 3.2.


==============================================================================
6. VER LA FECHA Y HORA DEL SELLO
==============================================================================

Pegar este comando:

    "C:\Program Files\Git\usr\bin\openssl.exe" ts -reply -in timestamp.tsr -text

Buscar la línea que empieza con "Time stamp:". Ejemplo:

    Time stamp: Sep 14 11:52:40 2026 GMT

Se lee así: mes en inglés abreviado (Jan=enero, Feb=febrero, Mar=marzo,
Apr=abril, May=mayo, Jun=junio, Jul=julio, Aug=agosto, Sep=septiembre,
Oct=octubre, Nov=noviembre, Dec=diciembre), día, hora y año.

La hora está en GMT (hora universal). Para la hora de Argentina hay que
RESTAR 3 HORAS: en el ejemplo, 14 de septiembre de 2026 a las 8:52:40.

Esa fecha la puso la autoridad de sellado, no la computadora de quien
presenta la prueba. Es la que tiene valor.

Para este paquete debería decir:  Time stamp: Sep 19 04:03:08 2026 GMT
Es decir, en hora de Argentina: 19 de septiembre de 2026 a las 01:03:08.


==============================================================================
RESUMEN PARA EL EXPEDIENTE
==============================================================================

Si el paso 4 dio huellas IGUALES y el paso 5 dio "Verification: OK", queda
comprobado con herramientas independientes de CONSTATA que el archivo
captura.zip existía en la fecha del paso 6 y no fue modificado desde entonces.

Para un perito informático, lo técnico es: huella SHA-256 del archivo, sello
RFC 3161 verificado con OpenSSL contra el certificado raíz de la autoridad,
obtenido de su sitio oficial.
