Cómo saber si un enlace es seguro antes de abrirlo
IP en vez de dominio, letras que no son las que parecen, credenciales embebidas: las señales que delatan un enlace malicioso y cómo revisarlas sin visitarlo.
La mayoría de los enlaces maliciosos se delatan en su propio texto, antes de abrirlos: un host que en realidad es una dirección IP, letras que parecen latinas y no lo son, un @ que esconde el destino real, una cadena de subdominios que imita el nombre de tu banco. Leer una URL con criterio cuesta cinco minutos de aprendizaje y desactiva la mayor parte del phishing corriente. Puedes apoyarte en el analizador de enlaces de Docuboxer, que descompone la URL y marca esas señales sin visitarla —todo ocurre en tu navegador—, pero conviene decirlo desde el principio: ninguna herramienta local puede emitir un veredicto. Que no aparezcan señales no significa que el enlace sea seguro.
Primero: encuentra el dominio real
Casi todo el engaño de una URL consiste en poner un nombre de confianza en un sitio donde no manda. Para no caer, hay que saber qué parte de la dirección decide a qué servidor te conectas. Toma este ejemplo:
https://cuentas.paypal.com.login-seguro.xyz/verificar?id=93
Se lee así: todo lo que hay entre // y la primera barra es el host; eso es lo único que determina el destino. Dentro del host, el dominio registrado son las dos últimas etiquetas: aquí, login-seguro.xyz. Lo que queda a su izquierda —cuentas, paypal, com— son subdominios, y el dueño de login-seguro.xyz puede inventar todos los que quiera, gratis y al instante. Nada de lo que venga después de la primera barra (ruta, parámetros, ancla) cambia el servidor al que llegas.
De ahí la regla que resuelve el 80% de los casos: busca la primera barra después de //, retrocede dos etiquetas y lee ese nombre. Si no es el sitio al que creías ir, ya tienes la respuesta.
Las señales que delatan un enlace
1. El host es una dirección IP
http://203.0.113.45/banco/login no tiene dominio: se conecta directamente a una máquina. Los servicios legítimos usan nombres porque los nombres son lo que se puede verificar, certificar y reputar; una IP desnuda no tiene nada de eso y suele indicar infraestructura desechable. Vale también para IPv6 entre corchetes, y para las variantes ofuscadas (la IP escrita en decimal o hexadecimal) que existen justamente para que no la reconozcas.
2. Letras que no son las que parecen
Los dominios admiten caracteres no latinos, y muchos alfabetos tienen glifos idénticos a los nuestros. La а cirílica (U+0430) se ve exactamente igual que la a latina, así que аpple.com y apple.com son indistinguibles a simple vista y son dominios distintos. Se llama ataque de homógrafos. Por debajo, el navegador convierte el dominio internacionalizado a punycode: аpple.com es en realidad xn--pple-43d.com, y ahí el disfraz se cae solo. La señal fuerte no es que haya punycode —hay dominios internacionales perfectamente legítimos—, sino que un mismo nombre mezcle alfabetos: latino y cirílico en la misma palabra no ocurre por casualidad.
3. El truco del @
La sintaxis de las URLs permite meter usuario y contraseña antes del host, así: https://usuario:clave@servidor.com/. El navegador ignora todo lo anterior al @ a la hora de conectarse. Eso convierte esto en un arma:
https://www.bancoseguro.es@203.0.113.45/acceso
El ojo lee www.bancoseguro.es; el navegador va a 203.0.113.45. Si ves una arroba en una URL, el destino real es lo que hay a su derecha, siempre. Y una URL legítima casi nunca lleva credenciales embebidas: además de ser un patrón de engaño, expone la contraseña en el historial y en los registros del servidor.
4. Subdominios interminables
secure.account.verify.paypal.com.session-id-4471.xyz es el ejemplo canónico. La táctica se apoya en dos cosas: que el móvil recorta la URL por la derecha y solo te enseña el principio, y que un montón de palabras tranquilizadoras seguidas apaga la lectura crítica. Un host con más de cuatro etiquetas merece que lo leas de derecha a izquierda antes de nada. Relacionado: los subdominios o rutas que parecen ruido aleatorio (k7x2qm9v3p) suelen ser identificadores de campaña generados en masa.
5. Acortadores
bit.ly, t.co, tinyurl.com y compañía no son maliciosos: son ubicuos y muchas veces necesarios. El problema es que ocultan el destino por diseño, y esa opacidad es exactamente lo que busca quien envía phishing. Un acortador en un correo que te pide iniciar sesión es una combinación que no debería pasar tu filtro. Ten en cuenta la limitación honesta: expandir un acortador exige preguntarle a su servidor, así que ningún análisis local puede hacerlo por ti.
6. Esquemas que no son http ni https
Un enlace javascript: no lleva a ninguna parte: ejecuta código en la página donde estás. Un data: incrusta el contenido completo dentro de la propia URL, lo que permite servir una página de login falsa sin alojarla en ningún sitio. file: apunta a tu disco y intent: lanza aplicaciones en Android. Ninguno de ellos tiene sentido en un enlace que te llega por correo o por chat, y los navegadores modernos bloquean varios de estos casos precisamente por eso.
7. Detalles de contexto
Hay pistas que por sí solas no prueban nada pero suman: un puerto no estándar (:8080, :4444) en un sitio que dice ser un banco; una extensión de dominio con tasa de abuso alta; parámetros de seguimiento que revelan de qué campaña sales. Estos últimos son cosa aparte —merecen su propia lectura sobre cómo usar parámetros UTM sin ensuciar tus URLs—, pero un enlace "personal" cargado de tracking dice algo sobre quién lo envía.
Enlaces que llegan dentro de un QR
Un código QR es una URL que no puedes leer. Ahí no funciona ninguna de las reglas anteriores, porque no hay texto que inspeccionar hasta que la cámara ya ha decodificado y tu teléfono ofrece abrirlo con un toque. La solución es separar los dos pasos: decodificar primero, decidir después. El escáner de QR seguro extrae el contenido desde una imagen o captura, te muestra la URL en texto plano y le pasa exactamente las mismas comprobaciones que a un enlace pegado a mano, sin abrir nada. Si el asunto te interesa por el lado del ataque, tenemos una guía sobre códigos QR maliciosos y cómo funcionan.
Lo que ninguna señal puede decirte
Esta es la parte que casi ningún artículo sobre el tema escribe, y es la importante. Las heurísticas locales detectan estructura sospechosa, no intención. Un dominio corto, limpio, con HTTPS y sin caracteres raros pasa todas las comprobaciones, y puede ser: una página de phishing bien hecha, un sitio legítimo comprometido esta mañana, o un dominio caducado que alguien recompró. Al revés también pasa: un enlace interno de tu empresa en un puerto raro con un subdominio ilegible disparará varias señales y será completamente inofensivo.
Por eso lo único que un análisis local hace bien es lo que dice que hace: descomponer la URL, mostrarte el host real y explicarte qué has visto. La decisión sigue siendo tuya, y el mejor dato que tienes no está en la URL, sino en el contexto: quién te la envía, si la esperabas, si el mensaje mete prisa y si el sitio al que dice llevar tiene alguna razón para contactarte así. Cuando la respuesta sea que sí necesitas entrar, entra escribiendo tú la dirección o desde tu marcador, nunca desde el enlace.
Ya hice clic. ¿Y ahora?
Si solo abriste la página y cerraste, el riesgo es bajo: cierra la pestaña, no vuelvas y no descargues nada. Si introdujiste una contraseña, cámbiala inmediatamente en el sitio real —escribiendo la dirección a mano— y en cualquier otro servicio donde la reutilizaras; revisa después las sesiones activas de la cuenta. Si el enlace venía por correo, merece la pena mirar de dónde salió de verdad: el analizador de cabeceras de correo te enseña la cadena Received, el Reply-To y los resultados de SPF, DKIM y DMARC, que es donde se ve si el remitente estaba suplantado. Y si necesitas comprobar qué hay publicado en el DNS de un dominio, el verificador de DNS resuelve sus registros.
Preguntas frecuentes
¿El candado de HTTPS significa que el enlace es seguro?
No. El candado solo indica que la conexión está cifrada y que nadie puede leerla por el camino; no dice nada sobre quién está al otro lado. Cualquiera puede obtener un certificado gratuito para un dominio recién registrado en minutos, así que las páginas de phishing modernas son casi todas HTTPS. El candado protege el transporte, no la identidad del destinatario.
¿Cómo veo a dónde lleva realmente un enlace acortado?
Ninguna herramienta local puede saberlo, porque el destino solo existe en el servidor del acortador: hay que pedírselo. Varios servicios ofrecen una página de vista previa (bit.ly muestra el destino si añades un signo + al final del enlace, por ejemplo), y algunos gestores de correo expanden el enlace por ti. Si no puedes previsualizarlo y el mensaje te pide urgencia o credenciales, trátalo como no verificable.
¿Abrir un enlace es peligroso por sí solo, o solo lo es introducir datos?
El grueso del daño llega después del clic: escribir la contraseña, autorizar una app, descargar un archivo. Pero abrir la página tampoco es neutro: revela tu IP, tu navegador y, en un correo, confirma que tu dirección está activa. Y un navegador sin actualizar puede ser vulnerable al contenido de la propia página. La regla práctica es no abrir lo que no puedas explicar, y nunca introducir credenciales en una página a la que has llegado desde un enlace.
¿Qué es un ataque de homógrafos?
Es registrar un dominio que se ve igual que otro pero usa letras de otro alfabeto: la а cirílica (U+0430) es visualmente idéntica a la a latina, así que аpple.com y apple.com parecen el mismo texto y son dominios distintos. Internamente el dominio internacionalizado se escribe en punycode (аpple.com es xn--pple-43d.com), y ahí la diferencia sí es evidente. Por eso conviene mirar la forma punycode de cualquier dominio que use caracteres no ASCII.
Si el análisis no encuentra señales, ¿el enlace es seguro?
No. Significa exactamente que no se ha encontrado ninguna de las señales que se buscan, nada más. Un dominio corto, con HTTPS, sin subdominios raros y sin caracteres extraños puede ser una página de phishing perfectamente construida o un sitio legítimo que fue comprometido ayer. La ausencia de señales reduce la sospecha, no la elimina, y no sustituye a comprobar el contexto: quién te lo envía y por qué.
¿Analizar una URL en Docuboxer envía el enlace a algún servidor?
No. El analizador de enlaces descompone y evalúa la URL íntegramente en tu navegador con JavaScript: no hay peticiones de red, no se consulta ninguna lista negra remota y el enlace no se visita. Eso tiene una contrapartida honesta: al no consultar bases de datos de reputación, no puede saber si un dominio concreto está reportado como malicioso.
Revisa ese enlace antes de abrirlo
Pega la URL y verás el host real, el punycode y las señales encontradas. Sin salir de tu navegador.
Abrir el analizador de enlaces →Herramientas relacionadas
- Analizar si un enlace es seguro — Descompone la URL y marca IPs, homógrafos y esquemas raros.
- Escanear un QR de forma segura — Decodifica el código y analiza su enlace antes de que lo abras.
- Analizar cabeceras de correo — Cadena Received, Reply-To y resultados de SPF, DKIM y DMARC.
- Comprobar registros DNS — Resuelve A, MX, TXT y CNAME de cualquier dominio.
También te puede interesar: qué son los códigos QR maliciosos.