Pega un enlace y descubre qué es realmente antes de abrirlo: qué antigüedad tiene el dominio, quién emitió el certificado, qué dicen los registros de correo, qué tecnologías usa el servidor y si las señales de riesgo se corroboran entre sí o solo parecen alarmantes por separado.
Has usado tus comprobaciones gratuitas de hoy. Crea una cuenta gratuita para seguir: tarda unos treinta segundos.
El verificador reúne cada nivel de forma independiente. Si uno falla, se convierte en evidencia honesta en lugar de hundir toda la comprobación.
Caracteres parecidos, subdominios engañosos, un nombre de marca en la ruta en vez de en el host, punycode, credenciales incrustadas, direcciones IP en bruto y los patrones de alojamiento gratuito que reutilizan los kits de phishing.
Cuándo se creó el dominio y cuándo caduca, quién lo registró, qué estados le ha aplicado el registro y si DNSSEC está activo. La antigüedad es el dato más útil de esta página.
Registros A y MX, servidores de nombres y si el dominio publica SPF, DMARC y CAA. Un dominio de empresa sin ninguna política de correo dice bastante sobre quién lo gestiona.
Completamos un intercambio TLS y leemos lo que el servidor presenta realmente: emisor, nivel de validación, coincidencia del nombre de host, nombres alternativos, versión del protocolo y días restantes.
Códigos de estado y cadena completa de redirecciones, encabezados de seguridad, atributos de las cookies, compresión y caché, y las tecnologías identificadas a partir de encabezados y marcado, incluidas las obsoletas.
Título, descripción, canónica, idioma, datos estructurados, cobertura de textos alternativos, páginas de contacto y de políticas, año del copyright y qué proporción de la página es código.
La mayoría de los escáneres de URL fallan en una de dos direcciones. O marcan todo dominio reciente y todo certificado autofirmado, con lo que la gente deja de leerlos; o solo reconocen enlaces que ya están en una lista negra, lo que los deja siempre un día por detrás de una campaña que dura seis horas.
Este exige corroboración. Para llegar a MALICIOUS, las señales de riesgo deben activarse en al menos dos niveles de evidencia independientes y en al menos tres categorías. Un dominio nuevo, por sí solo, es una nota. Un dominio nuevo, con un certificado emitido esta mañana, que resuelve a un host en una red llena de sitios desechables y sirve un formulario de acceso que envía los datos a otra parte: eso es un conjunto, y el veredicto se construye sobre conjuntos.
Los cuatro resultados son deliberadamente directos:
Junto a la seguridad obtienes una calificación A–F en seis dimensiones —configuración y seguridad, SSL/TLS, optimización, contenido, SEO y señales de rendimiento— con una lista ordenada de qué arreglar primero y cuántos puntos vale cada arreglo. Es una pregunta distinta de «¿esto es peligroso?», y útil por una razón completamente distinta: un sitio con mala nota en mantenimiento suele ser un sitio que nadie vigila.
No puede decirte que un sitio sea seguro. Puede decirte que no apareció evidencia de peligro en las señales a su alcance, que es una afirmación mucho más modesta. Una operación de phishing bien financiada, con un dominio antiguo, un certificado real y encabezados limpios, aquí se verá poco llamativa, porque lo es: el engaño está en el contenido y el contexto, no en la infraestructura.
Además solo ve un instante. Un enlace limpio cuando lo compruebas puede quedar comprometido una hora después, y una página comprometida dentro de un sitio por lo demás legítimo es el caso más difícil de toda la disciplina. Trata el resultado como un dato para decidir, no como la decisión.
No se guarda nada. Las herramientas gratuitas conservan lo que introduces durante la petición y lo descartan con la respuesta: ningún informe almacenado, ningún archivo guardado, ningún registro de la URL, el mensaje o el nombre del archivo. Lo único que conservamos es un recuento anónimo para que el límite diario signifique algo, y es un número, no una identidad.
Todo lo que ves procede de un análisis determinista: registros públicos de dominios, intercambios DNS y TLS en vivo, análisis de encabezados y estructura del PDF. Los mismos motores responden igual tengas o no una cuenta.
Pega los encabezados en bruto. Lee SPF, DKIM y DMARC, recorre la cadena de retransmisión y detecta los trucos de nombre visible y Reply-To detrás de la mayoría de los fraudes con facturas.
Leer un encabezadoSube un PDF. Verás las revisiones guardadas, los valores que llevaba una versión anterior, las capas ocultas y las huellas estructurales que deja una edición.
Radiografiar un PDFLas verificaciones de campo que sobreviven a un sitio web convincente.
Dónde encaja un dominio parecido en la cadena y qué control lo detiene de verdad.
Conoce a tu empresa cliente, y por qué un sitio web convincente no es prueba de que exista.
Ninguna señal aislada lo decide. Fíjate en cuánto tiempo lleva registrado el dominio, si el certificado coincide con el nombre de host y proviene de un emisor real, si el sitio publica registros SPF y DMARC, y si el contenido corresponde con la actividad declarada. Esta herramienta reúne todo eso y solo emite un veredicto malicioso cuando coinciden categorías independientes: una sola mala señal nunca basta.
Significa cautela, no culpa. La infraestructura de phishing suele tener días o semanas porque se quema rápido, así que la antigüedad del registro es uno de los mejores indicadores aislados. Pero toda empresa legítima también tuvo una primera semana. La antigüedad es evidencia corroborante, no un veredicto.
No, y este es el malentendido más común en seguridad web. Un candado significa que la conexión está cifrada, y los certificados gratuitos se emiten a cualquiera que controle un dominio, incluida la persona que gestiona la página de acceso falsa. Lo que importa es a quién se emitió el certificado, cuándo, y si eso concuerda con lo que la página dice ser.
Sí: el verificador consulta la página desde nuestros servidores, nunca desde tu navegador, y cada petición está protegida para que solo pueda alcanzar direcciones públicas de internet. Tú no cargas la página, que es justamente la idea.
Porque no se pudo obtener el dato: un registro que no respondió, un servidor que rechazó la conexión. Una comprobación desconocida sale por completo de la puntuación en lugar de darse por supuesta. Una respuesta ausente nunca se trata en silencio como un aprobado.
La misma cuenta que amplía el límite diario te da los análisis forenses completos de documentos.