Para garantizar la mejor experiencia de navegación, active JavaScript en su navegador web. Sin él, muchas funciones del sitio web no estarán disponibles.


Total de pruebas:
485,773,462
737,046
130,956

Cómo verificar si un sitio web es seguro: 8 verificaciones que toman cinco minutos

Tiempo de lectura:5 min.

Para comprobar si un sitio web es seguro, verifica la ortografía exacta del dominio, confirma que el sitio utiliza un certificado HTTPS válido emitido a la organización correcta, comprueba cuánto tiempo lleva existiendo el dominio y ejecuta una verificación de phishing y reputación para la URL. HTTPS por sí solo no garantiza la honestidad: la mayoría de los sitios de phishing ahora tienen un certificado válido. Si el sitio es el tuyo, una prueba completa de seguridad del sitio web también mostrará encabezados mal configurados, software obsoleto y deficiencias de cumplimiento.

Demo

Cada semana la gente pierde dinero y credenciales en sitios web que parecen completamente normales. La dirección es casi correcta, aparece el candado, el logotipo coincide. La diferencia entre un sitio legítimo y una copia convincente rara vez se aprecia a simple vista, pero casi siempre se ve en los detalles: la fecha de registro del dominio, a quién se emitió el certificado, qué hace la página con los datos que introduces en ella.

Esta guía cubre ocho verificaciones que puedes ejecutar en cualquier URL, en unos cinco minutos, sin instalar nada. Las cinco primeras funcionan en cualquier sitio web de terceros al que estés a punto de confiar una contraseña o un pago. Las tres últimas son para tu propio sitio web, donde puedes profundizar y corregir lo que encuentres.

Las mejores herramientas de monitorización de la Dark Web de un vistazo

# Comprobación Lo que debes buscar Cómo comprobarlo
1 La propia URL Errores ortográficos, palabras extra, TLD inusual, caracteres homógrafos Lee el dominio letra por letra
2 Certificado HTTPS Válido, vigente, emitido a la organización esperada Haz clic en el candado para ver los detalles del certificado
3 Antigüedad del dominio Los dominios registrados hace unos días son una fuerte señal de fraude Consulta WHOIS pública
4 Phishing y reputación Listado en Google Safe Browsing, PhishTank o similares Verificador gratuito de sitios web de phishing
5 La propia página Formularios que solicitan más datos de los que el servicio necesita, enlaces rotos, contenido copiado Revisión manual
6 Cabeceras de seguridad y cifrado HSTS, CSP, cookies seguras, TLS moderno Pruebas gratuitas de seguridad web y SSL
7 Rastreadores y terceros Scripts de terceros inesperados y recopilación de datos Prueba gratuita de privacidad de sitios web
8 Exposición conocida Credenciales filtradas, dominios secuestrados, cuentas falsas Prueba gratuita de exposición en la Dark Web

1. Lee la URL carácter por carácter

La mayoría de los sitios fraudulentos se detectan en la barra de direcciones, no en la página. Los atacantes registran dominios que parecen correctos a simple vista y solo se delatan bajo escrutinio.

Cuatro patrones explican la mayoría de los casos. El Typosquatting cambia u omite un carácter, de modo que «exarnple.com» se lee como «example.com» porque «rn» se parece a «m» en la mayoría de las fuentes. El Combosquatting añade una palabra plausible a una marca real, generando «example-secure-login.com», que no pertenece a la marca en absoluto. La Suplantación de subdominios coloca la marca real donde se espera encontrar el dominio, como en example.com.account-verify.net, donde el dominio real es account-verify.net. Los Ataques homográficos utilizan caracteres Unicode de otros alfabetos que se visualizan idénticos a las letras latinas, por lo que el dominio parece perfecto y se resuelve en un lugar completamente distinto.

Lee la dirección de derecha a izquierda. La parte inmediatamente anterior a la primera barra es el dominio real. Todo lo que se encuentra a la izquierda de este está bajo el control de su propietario, incluido cualquier nombre de marca que coloquen allí.

2. Verifica el certificado, no solo el candado

Un candado significa que la conexión está cifrada. No significa que el sitio sea honesto. Los certificados gratuitos se emiten automáticamente en segundos, razón por la cual la gran mayoría de las páginas de phishing actuales se sirven sobre HTTPS.

Lo que el certificado aún puede indicarte es a quién fue expedido y cuándo. Haz clic en el candado, abre los detalles del certificado y verifica tres cosas: que el Common Name o Subject Alternative Name coincida con el dominio en el que te encuentras, que el periodo de validez no haya iniciado hace unos días en un sitio que se presente como una empresa consolidada, y que, en el caso de un banco o proveedor de pagos, se trate de un certificado validado por la organización que identifique a la entidad jurídica, no de uno validado por el dominio que no identifique a nadie.

Si el navegador te advierte de que el certificado es inválido, ha caducado o fue emitido para otro host, detente ahí. Esa advertencia no es una mera formalidad.

Verifica la antigüedad del dominio

La infraestructura de fraude es desechable. Los dominios de phishing y fraude suelen registrarse días o semanas antes de la campaña y se abandonan poco después, ya que se bloquean rápidamente.

Una consulta pública en WHOIS muestra la fecha de creación. Un dominio registrado el mes pasado que se presenta como un minorista con una larga trayectoria es una de las señales más claras que puedes obtener. No es una prueba por sí sola, ya que existen nuevas empresas legítimas, pero, combinada con cualquier otro elemento de esta lista, debería poner fin a la conversación.

Compara también el país del titular y el registrador con lo que el sitio declara sobre sí mismo. Una empresa que se describe a sí misma como una entidad financiera europea regulada y registra su dominio de forma anónima a través de un proxy de privacidad merece escrutinio.

4. Ejecuta una comprobación de phishing y reputación de la URL

Las bases de datos de reputación agregan reportes de navegadores, proveedores de correo y de seguridad. Una URL que ya aparece en ellas es un caso cerrado, y la verificación toma segundos.

El verificador de sitios web de phishing gratuito de ImmuniWeb analiza el dominio, el certificado SSL, el contenido de la página y las bases de datos de reputación en un solo paso, y señala patrones de typosquatting y homógrafos, así como la similitud visual con marcas conocidas. Google Safe Browsing y PhishTank son referencias cruzadas útiles.

Una advertencia que conviene tener en cuenta: un resultado «limpio» significa que la URL aún no ha sido reportada, no que sea segura. Las campañas recién lanzadas aparecen «limpias» durante horas o días. Trata una verificación de reputación «limpia» como un dato más, no como un visto bueno definitivo.

5. Observe lo que la página solicita realmente

Los servicios legítimos solicitan lo mínimo necesario. Una página que pide un número de tarjeta para «verificar tu identidad» antes de una prueba gratuita, o la fecha de nacimiento completa y el número de identificación nacional para liberar un paquete, está recopilando datos que no le sirven para nada.

Hay otras dos señales en la misma página. Comprueba si los enlaces del pie de página llevan a alguna parte: los sitios fraudulentos suelen clonar un diseño y dejan que los enlaces de «Términos», «Privacidad» y «Contacto» apunten a #. Y comprueba si los datos de contacto son reales, es decir, un número de registro mercantil que puedas consultar y una dirección que exista, en lugar de un formulario y un nombre de pila.

6. Comprueba la configuración y el cifrado del sitio

Si posees el sitio o estás evaluando a un proveedor, puedes ir más allá de la superficie y revisar cómo está configurado realmente el servidor. Una configuración débil no significa fraude, pero sí indica que el sitio puede ser atacado y que todo lo que un visitante introduce en él está en riesgo.

El Website Security Test gratuito de ImmuniWeb comprueba si un sitio web presenta software obsoleto y vulnerable, encabezados de seguridad y privacidad HTTP, Content Security Policy, configuración de DNSSEC, protección contra bots de IA y cumplimiento de GDPR y PCI DSS, y devuelve una calificación junto con un informe descargable.

La SSL Security Test abarca el ámbito del cifrado para servidores web y de correo electrónico: validez de certificados, versiones de protocolo y conjuntos de cifrado, preparación poscuántica y cumplimiento de PCI DSS, GDPR, HIPAA y NIST.

Ambas son gratuitas, funcionan en el navegador y no requieren cuenta.

7. Comprueba qué hace el sitio con los datos de los visitantes

El sitio puede ser técnicamente sólido y aún así filtrar tus datos a una docena de terceros. La herramienta gratuita Website Privacy Test muestra qué cookies de seguimiento y píxeles establece una página, qué contenido de terceros carga, dónde envía sus formularios y si su política de privacidad existe y coincide con su comportamiento.

Para un sitio web que gestiona pagos o datos personales, un script de terceros inesperado en la página de pago es un hallazgo grave. Ese es el mecanismo exacto detrás de los ataques de web skimming, donde un único script inyectado copia furtivamente los datos de la tarjeta mientras se teclean.

8. Comprueba la exposición no visible en la página

La última comprobación mira hacia afuera, en lugar de hacia la página. La prueba gratuita Dark Web and Threat Exposure Test busca credenciales filtradas de un dominio, dominios de squatting y typosquatting registrados en su contra, sitios de phishing y estafas que se hacen pasar por él, cuentas falsas en redes sociales y uso indebido de marcas.

Para tu propio dominio, esto te indica si alguien ya está ejecutando una campaña a tu nombre. Para un proveedor, una larga lista de credenciales de empleados filtradas es un motivo razonable para cuestionar antes de conectar sus sistemas con los tuyos.

Señales de alerta, clasificadas

Señal Gravedad Por qué importa
Advertencia de certificado del navegador Crítico La conexión no es fiable en absoluto
Dominio registrado en los últimos 30 días Alto Estándar en infraestructuras de fraude desechables
El dominio difiere del real en un solo carácter. Alto Typosquatting deliberado
Caracteres no latinos en un dominio homoglifo Alto Ataque homográfico
Incluido en una lista de bloqueo de phishing o malware Alto Ya denunciado por otra persona
Solicita datos de pago o de identificación sin justificación Alto Recolección de datos
Certificado emitido para un dominio ajeno Alto Hosting compartido o hackeado
Enlaces rotos en el pie de página, sin datos de la empresa Medio Plantilla clonada
Falta de HSTS y Content Security Policy Medio Configuración débil, mayor riesgo de inyección
CMS o software de servidor obsoleto Medio Vulnerabilidades explotables conocidas

Qué hacer si un sitio web no es seguro

Si no has ingresado ningún dato, cierra la pestaña y reporta la URL a Google Safe Browsing y a la marca suplantada. La mayoría de las grandes marcas tienen una dirección de correo para reportar abusos precisamente para esto.

Si has introducido una contraseña, cámbiala inmediatamente en el sitio legítimo y en cualquier otro lugar donde la hayas reutilizado, y activa la autenticación multifactorial. Si has introducido los datos de tu tarjeta, llama al emisor de la tarjeta y pídele que la bloquee. Aquí, la rapidez importa más que la certeza.

Si el sitio se hace pasar por su propia marca, la respuesta es una solicitud de retiro al registrador y al proveedor de alojamiento, además del envío a una blocklist. ImmuniWeb gestiona esto como un servicio bajo Phishing Websites Takedown.

Si es tu propio sitio web

Las ocho comprobaciones anteriores te indican cuál es tu situación en un momento dado. Mantener esa situación es otro problema, ya que los certificados caducan, el software queda obsoleto y aparecen nuevos subdominios sin que nadie lo comunique al equipo de seguridad.

ImmuniWeb® Discovery identifica continuamente tus activos expuestos a Internet, monitorea la exposición en la Dark Web y los dominios acaparados, y realiza un seguimiento de tu estado de seguridad y cumplimiento a lo largo del tiempo. ImmuniWeb® Neuron analiza aplicaciones web y API en busca de vulnerabilidades explotables, e ImmuniWeb® On-Demand añade pruebas de penetración humanas con un SLA de cero falsos positivos.

Comprueba cualquier sitio web en menos de un minuto, gratis.

Vulnerabilidades, encabezados de seguridad, CSP, DNSSEC y cumplimiento RGPD/PCI DSS, con informe descargable.

Ejecuta la prueba gratuita de seguridad del sitio web Comprueba una URL por phishing

Preguntas frecuentes

  • P
    ¿Cómo puedo comprobar si un sitio web es seguro?
    A
    Lee el dominio carácter por carácter para detectar typsquatting, abre el certificado y confirma que es válido y emitido a la organización esperada, consulta la fecha de registro del dominio y pasa la URL por un verificador de phishing y reputación. Si el sitio es tuyo, añade un Website Security Test y un SSL Test.
  • P
    ¿Significa HTTPS que un sitio web es seguro?
    A
    No. HTTPS solo significa que la conexión está cifrada. Los certificados son gratuitos y se emiten automáticamente, por lo que la mayoría de los sitios de phishing tienen uno. Comprueba a quién fue emitido el certificado y cuándo, no solo si aparece un candado.
  • P
    ¿Existe algún verificador gratuito de seguridad web?
    A
    Sí. El verificador de sitios web de phishing de ImmuniWeb analiza cualquier URL contra datos de dominios, legitimidad de certificados, contenido de la página y bases de datos de reputación sin coste, y las pruebas Website Security Test y SSL Security Test son gratuitas para comprobaciones de configuración y cifrado.
  • P
    ¿Cómo sé si un sitio web es una estafa?
    A
    La señal combinada más fuerte es un dominio registrado muy recientemente, junto con una solicitud de pago o de datos de identidad, y un dominio que difiere ligeramente del de una marca conocida. Cualquier combinación de dos es suficiente para alejarse.
  • P
    ¿Qué es el typosquatting?
    A
    Registrar un dominio que simule a uno legítimo mediante un carácter sustituido, omitido o visualmente similar, de modo que quienes confundan o escriban mal la dirección accedan al sitio del atacante.
  • P
    ¿Puedo comprobar si mi propio sitio web es seguro?
    A
    Sí. El Website Security Test gratuito comprueba software vulnerable, encabezados de seguridad HTTP, Content Security Policy, DNSSEC y el cumplimiento de GDPR y PCI DSS, y devuelve una calificación y un informe.
  • P
    ¿Qué debo hacer si ya introduje mi contraseña en un sitio falso?
    A
    Cambia esa contraseña en el sitio web real de inmediato, cámbiala en cualquier lugar donde la hayas reutilizado y activa la autenticación multifactor. Si has introducido datos de tu tarjeta, contacta a tu emisor y bloquea la tarjeta.
  • P
    ¿Con qué frecuencia debo verificar mi propio sitio web?
    A
    De forma continua, en lugar de periódica. Los certificados caducan, el software envejece y aparecen nuevos subdominios, por lo que una comprobación puntual queda desactualizada en cuestión de semanas.
Compartir en LinkedIn
Compartir en Twitter

Compartir en WhatsApp

Compartir en Telegram
Compartir en Facebook

Reduce sus riesgos cibernéticos ahora

Rellene los campos resaltados en rojo a continuación.

Obtenga su demostración gratuita de ImmuniWeb® Plataforma de IA

  • Comience su prueba gratuita de los productos de ImmuniWeb
  • Reciba precios personalizados
  • Hable con nuestros expertos técnicos.
Gartner Cool Vendor
SC Media
Innovador de IDC
*
*
*
Privado y confidencialSus datos permanecerán privados y confidenciales.
Hable con un experto