Griffin, de Tavus, pasó por humano el 48 % de las veces, y la empresa no lo lanzará

Tavus lanzó Griffin el 1 de octubre y lo describió como el primer Modelo de Interacción Humana: un sistema de vídeo a vídeo de dúplex completo que escucha, reacciona y habla en tiempo real. En un estudio con videollamadas en vivo, 26 de 54 participantes creyeron que Griffin-Lite era humano tras un minuto de conversación. La generación anterior del sistema solo lo logró con 1 de cada 41, es decir, un 2,4 %.
Se trata de una mejora de aproximadamente veinte veces en la capacidad de convencer a la gente de que un participante sintético es real. Tavus ha declarado con claridad que no abrirá Griffin al público hasta que los mecanismos de seguridad estén listos. Dado lo que hace el modelo y cómo son sus modos de fallo, esa decisión merece más atención que el vídeo de demostración.
El panorama técnico
Griffin funciona a 720p y 25 fotogramas por segundo, con una latencia de audio a vídeo de unos 0,43 segundos. En la prueba de percepción del benchmark VideoFDB de NVIDIA ocupa el primer puesto con 3,73, frente a una línea base humana de 4,20. Ocupa el segundo puesto en precisión de sincronización labial y responde más despacio que una persona.
El umbral de acceso es la parte que importa. Basta con una sola fotografía y diez segundos de audio para generar un doble digital funcional. La API de Tavus cuenta con unos 150.000 desarrolladores y empresas registrados.
Pongamos esos dos hechos uno junto al otro y el perfil de riesgo deja de ser hipotético. Los datos de Surfshark sitúan las pérdidas por fraude con deepfakes en 1.100 millones de dólares en 2025, el triple de la cifra de 2024. En el caso de Arup en Hong Kong en 2024, un empleado se conectó a una videoconferencia en la que todos los demás participantes eran una fabricación de IA, y la empresa perdió 25 millones de dólares.
Griffin no hace posibles los deepfakes; eso se puede lograr desde hace años. Lo que hace es volverlos interactivos. Un falso pregrabado solo puede responder a las preguntas que su creador anticipó. Un sistema en tiempo real responde a cualquier cosa que se le pregunte, en una conversación que la otra parte cree estar manteniendo con un colega.
Qué cambia cuando el falso puede improvisar
El caso de Arup funcionó porque los estafadores habían preparado un escenario y el objetivo lo aceptó. La generación en tiempo real elimina la restricción de la preparación. Ahora un interlocutor puede improvisar ante una pregunta inesperada (preguntar por un detalle de un proyecto, hacer referencia a una reunión compartida, reaccionar a una broma) y generar una respuesta plausible en menos de medio segundo.
Ahí es donde la cifra de latencia de 0,43 segundos deja de ser una simple entrada en la ficha técnica. La alternancia de turnos conversacionales en los humanos ronda los 200 milisegundos de pausa. Con 430 milisegundos, Griffin es notablemente lento, pero no está fuera del rango de alguien con una conexión deficiente o en una sala ruidosa. Esa pausa se puede enmascarar con el contexto, y eso es precisamente lo que lo hace peligroso: los usuarios la atribuyen a las condiciones de red, no a que algo vaya mal.
La decisión de Tavus de no lanzarlo refleja una lectura acertada de esto. La empresa está entre dos posiciones. La tecnología es demostrablemente capaz de engañar a una mayoría de participantes en un estudio controlado. Las contramedidas (marcado de procedencia, detección de vida, identidad verificada en las llamadas) no están implantadas a la escala que la tecnología necesitaría.
El benchmark tiene una línea base humana, y esa es la cuestión
Vale la pena señalar que VideoFDB reporta una puntuación humana de 4,20 frente al 3,73 de Griffin. El modelo ocupa el primer puesto entre los sistemas y sigue por debajo de las personas. Esa brecha es el estado actual de la técnica, y se está reduciendo a un ritmo que hace que «por debajo de lo humano» sea un consuelo cada vez menor.
El dato más útil es la tasa de credibilidad de los participantes a lo largo del tiempo. El estudio midió la credibilidad tras un minuto. La mayoría de las estrategias de detección dependen de que el observador note algo a lo largo de una ventana más amplia: un gesto repetido, una respuesta que no encaja con el historial de la conversación, una pregunta esquivada dos veces. Un sistema que sobrevive el primer minuto y se degrada a lo largo de cinco es una amenaza distinta de uno que se mantiene durante una hora, y la cifra publicada solo cubre lo primero.
Qué deberían estar haciendo las organizaciones ahora
Los consejos defensivos son poco glamurosos y en su mayoría organizativos.
La verificación por texto de cualquier instrucción financiera ya no es suficiente, y la voz tampoco. Una llamada de vuelta a un número conocido es mejor que una videollamada con un participante desconocido, porque el canal está verificado aunque la persona que está al otro lado quizá no lo esté. Los secretos compartidos funcionan hasta que se filtran, y se filtran.
La medida más sólida es de procedimiento: las instrucciones de alto valor deberían exigir un segundo canal independiente, y ese segundo canal tiene que ser uno que el solicitante no pueda iniciar. Esta es una práctica habitual en las operaciones de tesorería precisamente por esta razón, y es aplicable a un mundo en el que cualquier participante en un vídeo puede ser sintético.
Para los operadores de plataformas, la presión está en la detección de vida y la procedencia. Los manifiestos C2PA y las marcas de agua SynthID adjuntan procedencia a los medios generados, y ninguno de los dos sobrevive de forma fiable a una recodificación. El vídeo en tiempo real no tiene ningún manifiesto, lo que significa que la verificación tiene que ocurrir en el extremo receptor, durante la llamada, sobre la base de señales de comportamiento que son exactamente lo que Griffin está entrenado para producir de forma plausible.
Hay aquí una circularidad desagradable que merece ser nombrada. Las señales de comportamiento que usa la gente para juzgar si un participante en un vídeo es real (pausas naturales, microexpresiones, reacciones adecuadas ante contenido inesperado) son las mismas señales que un modelo en tiempo real está optimizado para reproducir. La detección basada en esas señales sitúa a los defensores en una posición de desventaja permanente, siempre buscando los indicios de la generación anterior después de que la actual haya aprendido a evitarlos.
Las señales más difíciles de falsificar son las que están fuera del control del modelo: si la afirmación de identidad es verificable a través de un canal independiente, si la cuenta tiene historial, si se puede contactar de nuevo con la misma persona por una vía distinta. Infraestructura de identidad en lugar de detección de comportamiento.
El estándar de divulgación es la verdadera batalla
La contención de Tavus es una decisión de empresa, y las decisiones de empresa son reversibles. La pregunta duradera es cuál debería ser el valor por defecto cuando un sistema puede pasar por humano en una mayoría de interacciones breves.
La comparación que hay que establecer es con la Ley de IA de la UE y los regímenes de etiquetado de contenido sintético que están entrando en vigor en todo el mundo. Esas normas se diseñaron en torno a medios que pueden marcarse después de su generación, con metadatos y etiquetas visibles. El vídeo sintético en tiempo real no es eso. No hay nada que etiquetar, porque la salida es efímera y conversacional. La divulgación tiene que ser una propiedad del sistema que realiza la llamada: una identidad registrada y verificable del participante automatizado, que la parte receptora pueda comprobar.
Es un problema de ingeniería resoluble, y nadie lo ha lanzado. Hasta que alguien lo haga, la situación honesta es que una empresa ha construido algo capaz de convencer a la mayoría de la gente de que una máquina es una persona en una videollamada, ha publicado los datos que demuestran que funciona y ha optado por no lanzarlo. Es un resultado mejor que la alternativa, y es una decisión que se mantiene solo mientras una única empresa quiera mantenerla.
Artículos relacionados
India está escribiendo sus propias normas de seguridad de la IA y se niega a copiar las de Washington
Probar solo en inglés produciría un marco que no certifica nada sobre la mayoría de los despliegues que cubre.
Anthropic encontró 129.000 vulnerabilidades y luego endureció el acceso
La empresa, en el punto álgido de una demostración de seguridad, eligió ese momento para restringir aún más el acceso, y el motivo no es contradictorio.
No hay personas reales en las páginas de detalle de ropa de mujer: los modelos de IA llevan la confianza del comercio electrónico al borde del abismo
Las imágenes no son fiables, así que sube la tasa de devoluciones; sube la tasa de devoluciones, así que los vendedores recortan aún más el coste de producción fotográfica; y recortar costes hace que las imágenes sean todavía menos fiables. Este círculo no es un problema técnico: es una estructura de incentivos rota.
Seis periódicos demandan a Microsoft y OpenAI por artículos bajo muro de pago en el conjunto de entrenamiento
La alegación sobre el muro de pago es la parte más contundente: un rastreo que atraviesa un muro de pago elude la propia condición de acceso.