Inicio / Herramientas gratuitas / Verificador de URL
Gratis · sin cuenta

¿Este sitio web es seguro?

Pega un enlace y descubre qué es realmente antes de abrirlo: qué antigüedad tiene el dominio, quién emitió el certificado, qué dicen los registros de correo, qué tecnologías usa el servidor y si las señales de riesgo se corroboran entre sí o solo parecen alarmantes por separado.

Verificación en vivo

Verificar un enlace

Comprobaciones gratuitas disponibles hoy

Funciona con un dominio suelto o un enlace completo. Lo consultamos desde nuestros servidores, no desde tu navegador: tú nunca cargas la página.

§01 / QUÉ LEE
Cinco niveles de evidencia

Todo lo que un enlace te dirá si sabes preguntárselo.

El verificador reúne cada nivel de forma independiente. Si uno falla, se convierte en evidencia honesta en lugar de hundir toda la comprobación.

La propia cadena de texto

Sin conexión

Caracteres parecidos, subdominios engañosos, un nombre de marca en la ruta en vez de en el host, punycode, credenciales incrustadas, direcciones IP en bruto y los patrones de alojamiento gratuito que reutilizan los kits de phishing.

Registro del dominio

RDAP

Cuándo se creó el dominio y cuándo caduca, quién lo registró, qué estados le ha aplicado el registro y si DNSSEC está activo. La antigüedad es el dato más útil de esta página.

DNS y correo

Consultas en vivo

Registros A y MX, servidores de nombres y si el dominio publica SPF, DMARC y CAA. Un dominio de empresa sin ninguna política de correo dice bastante sobre quién lo gestiona.

El certificado

Intercambio real

Completamos un intercambio TLS y leemos lo que el servidor presenta realmente: emisor, nivel de validación, coincidencia del nombre de host, nombres alternativos, versión del protocolo y días restantes.

La respuesta

Consulta protegida

Códigos de estado y cadena completa de redirecciones, encabezados de seguridad, atributos de las cookies, compresión y caché, y las tecnologías identificadas a partir de encabezados y marcado, incluidas las obsoletas.

La página

Contenido

Título, descripción, canónica, idioma, datos estructurados, cobertura de textos alternativos, páginas de contacto y de políticas, año del copyright y qué proporción de la página es código.

§02 / EL VEREDICTO
Cómo decide

Una sola señal alarmante nunca condena.

La mayoría de los escáneres de URL fallan en una de dos direcciones. O marcan todo dominio reciente y todo certificado autofirmado, con lo que la gente deja de leerlos; o solo reconocen enlaces que ya están en una lista negra, lo que los deja siempre un día por detrás de una campaña que dura seis horas.

Este exige corroboración. Para llegar a MALICIOUS, las señales de riesgo deben activarse en al menos dos niveles de evidencia independientes y en al menos tres categorías. Un dominio nuevo, por sí solo, es una nota. Un dominio nuevo, con un certificado emitido esta mañana, que resuelve a un host en una red llena de sitios desechables y sirve un formulario de acceso que envía los datos a otra parte: eso es un conjunto, y el veredicto se construye sobre conjuntos.

Los cuatro resultados son deliberadamente directos:

  • MALICIOUS: corroborado en varios niveles y categorías. No hagas clic.
  • SUSPICIOUS: se activó un control fuerte, o varias categorías, sin apoyo independiente suficiente para condenar. Verifica por otra vía.
  • TRUSTED: registro antiguo, certificado verificado, encabezados reforzados y ningún control de riesgo fuerte.
  • SAFE-ISH / UNRATED: no apareció nada malicioso, pero la evidencia positiva es escasa. Es la respuesta honesta para la mayoría de los sitios pequeños, y no equivale a un certificado de buena salud.

Y una nota de calidad aparte

Junto a la seguridad obtienes una calificación A–F en seis dimensiones —configuración y seguridad, SSL/TLS, optimización, contenido, SEO y señales de rendimiento— con una lista ordenada de qué arreglar primero y cuántos puntos vale cada arreglo. Es una pregunta distinta de «¿esto es peligroso?», y útil por una razón completamente distinta: un sitio con mala nota en mantenimiento suele ser un sitio que nadie vigila.

§03 / CÓMO LEERLO

Hasta dónde llega el resultado

No puede decirte que un sitio sea seguro. Puede decirte que no apareció evidencia de peligro en las señales a su alcance, que es una afirmación mucho más modesta. Una operación de phishing bien financiada, con un dominio antiguo, un certificado real y encabezados limpios, aquí se verá poco llamativa, porque lo es: el engaño está en el contenido y el contexto, no en la infraestructura.

Además solo ve un instante. Un enlace limpio cuando lo compruebas puede quedar comprometido una hora después, y una página comprometida dentro de un sitio por lo demás legítimo es el caso más difícil de toda la disciplina. Trata el resultado como un dato para decidir, no como la decisión.

Qué hacemos con lo que pegas

No se guarda nada. Las herramientas gratuitas conservan lo que introduces durante la petición y lo descartan con la respuesta: ningún informe almacenado, ningún archivo guardado, ningún registro de la URL, el mensaje o el nombre del archivo. Lo único que conservamos es un recuento anónimo para que el límite diario signifique algo, y es un número, no una identidad.

Todo lo que ves procede de un análisis determinista: registros públicos de dominios, intercambios DNS y TLS en vivo, análisis de encabezados y estructura del PDF. Los mismos motores responden igual tengas o no una cuenta.

§ MÁS HERRAMIENTAS GRATUITAS
No hace falta cuenta

Dos más que puedes usar ahora mismo.

Lecturas relacionadas

De Field Notes.

§ PREGUNTAS
Preguntas frecuentes

Las preguntas que de verdad nos hacen.

¿Cómo sé si un sitio web es seguro?

Ninguna señal aislada lo decide. Fíjate en cuánto tiempo lleva registrado el dominio, si el certificado coincide con el nombre de host y proviene de un emisor real, si el sitio publica registros SPF y DMARC, y si el contenido corresponde con la actividad declarada. Esta herramienta reúne todo eso y solo emite un veredicto malicioso cuando coinciden categorías independientes: una sola mala señal nunca basta.

¿Qué significa realmente un dominio recién creado?

Significa cautela, no culpa. La infraestructura de phishing suele tener días o semanas porque se quema rápido, así que la antigüedad del registro es uno de los mejores indicadores aislados. Pero toda empresa legítima también tuvo una primera semana. La antigüedad es evidencia corroborante, no un veredicto.

¿Un candado en la barra de direcciones prueba que un sitio es legítimo?

No, y este es el malentendido más común en seguridad web. Un candado significa que la conexión está cifrada, y los certificados gratuitos se emiten a cualquiera que controle un dominio, incluida la persona que gestiona la página de acceso falsa. Lo que importa es a quién se emitió el certificado, cuándo, y si eso concuerda con lo que la página dice ser.

¿Verificar una URL aquí visita el sitio?

Sí: el verificador consulta la página desde nuestros servidores, nunca desde tu navegador, y cada petición está protegida para que solo pueda alcanzar direcciones públicas de internet. Tú no cargas la página, que es justamente la idea.

¿Por qué algunas comprobaciones dicen «desconocido»?

Porque no se pudo obtener el dato: un registro que no respondió, un servidor que rechazó la conexión. Una comprobación desconocida sale por completo de la puntuación en lugar de darse por supuesta. Una respuesta ausente nunca se trata en silencio como un aprobado.

Verifica el documento, no solo el enlace.

La misma cuenta que amplía el límite diario te da los análisis forenses completos de documentos.