Cómo verificar si un sitio web es seguro: 8 verificaciones que toman cinco minutos
Para comprobar si un sitio web es seguro, verifica la ortografía exacta del dominio, confirma que el sitio utiliza un certificado HTTPS válido emitido a la organización correcta, comprueba cuánto tiempo lleva existiendo el dominio y ejecuta una verificación de phishing y reputación para la URL. HTTPS por sí solo no garantiza la honestidad: la mayoría de los sitios de phishing ahora tienen un certificado válido. Si el sitio es el tuyo, una prueba completa de seguridad del sitio web también mostrará encabezados mal configurados, software obsoleto y deficiencias de cumplimiento.
Cada semana la gente pierde dinero y credenciales en sitios web que parecen completamente normales. La dirección es casi correcta, aparece el candado, el logotipo coincide. La diferencia entre un sitio legítimo y una copia convincente rara vez se aprecia a simple vista, pero casi siempre se ve en los detalles: la fecha de registro del dominio, a quién se emitió el certificado, qué hace la página con los datos que introduces en ella.
Esta guía cubre ocho verificaciones que puedes ejecutar en cualquier URL, en unos cinco minutos, sin instalar nada. Las cinco primeras funcionan en cualquier sitio web de terceros al que estés a punto de confiar una contraseña o un pago. Las tres últimas son para tu propio sitio web, donde puedes profundizar y corregir lo que encuentres.
Las mejores herramientas de monitorización de la Dark Web de un vistazo
| # | Comprobación | Lo que debes buscar | Cómo comprobarlo |
|---|---|---|---|
| 1 | La propia URL | Errores ortográficos, palabras extra, TLD inusual, caracteres homógrafos | Lee el dominio letra por letra |
| 2 | Certificado HTTPS | Válido, vigente, emitido a la organización esperada | Haz clic en el candado para ver los detalles del certificado |
| 3 | Antigüedad del dominio | Los dominios registrados hace unos días son una fuerte señal de fraude | Consulta WHOIS pública |
| 4 | Phishing y reputación | Listado en Google Safe Browsing, PhishTank o similares | Verificador gratuito de sitios web de phishing |
| 5 | La propia página | Formularios que solicitan más datos de los que el servicio necesita, enlaces rotos, contenido copiado | Revisión manual |
| 6 | Cabeceras de seguridad y cifrado | HSTS, CSP, cookies seguras, TLS moderno | Pruebas gratuitas de seguridad web y SSL |
| 7 | Rastreadores y terceros | Scripts de terceros inesperados y recopilación de datos | Prueba gratuita de privacidad de sitios web |
| 8 | Exposición conocida | Credenciales filtradas, dominios secuestrados, cuentas falsas | Prueba gratuita de exposición en la Dark Web |
1. Lee la URL carácter por carácter
La mayoría de los sitios fraudulentos se detectan en la barra de direcciones, no en la página. Los atacantes registran dominios que parecen correctos a simple vista y solo se delatan bajo escrutinio.
Cuatro patrones explican la mayoría de los casos. El Typosquatting cambia u omite un carácter, de modo que «exarnple.com» se lee como «example.com» porque «rn» se parece a «m» en la mayoría de las fuentes. El Combosquatting añade una palabra plausible a una marca real, generando «example-secure-login.com», que no pertenece a la marca en absoluto. La Suplantación de subdominios coloca la marca real donde se espera encontrar el dominio, como en example.com.account-verify.net, donde el dominio real es account-verify.net. Los Ataques homográficos utilizan caracteres Unicode de otros alfabetos que se visualizan idénticos a las letras latinas, por lo que el dominio parece perfecto y se resuelve en un lugar completamente distinto.
Lee la dirección de derecha a izquierda. La parte inmediatamente anterior a la primera barra es el dominio real. Todo lo que se encuentra a la izquierda de este está bajo el control de su propietario, incluido cualquier nombre de marca que coloquen allí.
2. Verifica el certificado, no solo el candado
Un candado significa que la conexión está cifrada. No significa que el sitio sea honesto. Los certificados gratuitos se emiten automáticamente en segundos, razón por la cual la gran mayoría de las páginas de phishing actuales se sirven sobre HTTPS.
Lo que el certificado aún puede indicarte es a quién fue expedido y cuándo. Haz clic en el candado, abre los detalles del certificado y verifica tres cosas: que el Common Name o Subject Alternative Name coincida con el dominio en el que te encuentras, que el periodo de validez no haya iniciado hace unos días en un sitio que se presente como una empresa consolidada, y que, en el caso de un banco o proveedor de pagos, se trate de un certificado validado por la organización que identifique a la entidad jurídica, no de uno validado por el dominio que no identifique a nadie.
Si el navegador te advierte de que el certificado es inválido, ha caducado o fue emitido para otro host, detente ahí. Esa advertencia no es una mera formalidad.
Verifica la antigüedad del dominio
La infraestructura de fraude es desechable. Los dominios de phishing y fraude suelen registrarse días o semanas antes de la campaña y se abandonan poco después, ya que se bloquean rápidamente.
Una consulta pública en WHOIS muestra la fecha de creación. Un dominio registrado el mes pasado que se presenta como un minorista con una larga trayectoria es una de las señales más claras que puedes obtener. No es una prueba por sí sola, ya que existen nuevas empresas legítimas, pero, combinada con cualquier otro elemento de esta lista, debería poner fin a la conversación.
Compara también el país del titular y el registrador con lo que el sitio declara sobre sí mismo. Una empresa que se describe a sí misma como una entidad financiera europea regulada y registra su dominio de forma anónima a través de un proxy de privacidad merece escrutinio.
4. Ejecuta una comprobación de phishing y reputación de la URL
Las bases de datos de reputación agregan reportes de navegadores, proveedores de correo y de seguridad. Una URL que ya aparece en ellas es un caso cerrado, y la verificación toma segundos.
El verificador de sitios web de phishing gratuito de ImmuniWeb analiza el dominio, el certificado SSL, el contenido de la página y las bases de datos de reputación en un solo paso, y señala patrones de typosquatting y homógrafos, así como la similitud visual con marcas conocidas. Google Safe Browsing y PhishTank son referencias cruzadas útiles.
Una advertencia que conviene tener en cuenta: un resultado «limpio» significa que la URL aún no ha sido reportada, no que sea segura. Las campañas recién lanzadas aparecen «limpias» durante horas o días. Trata una verificación de reputación «limpia» como un dato más, no como un visto bueno definitivo.
5. Observe lo que la página solicita realmente
Los servicios legítimos solicitan lo mínimo necesario. Una página que pide un número de tarjeta para «verificar tu identidad» antes de una prueba gratuita, o la fecha de nacimiento completa y el número de identificación nacional para liberar un paquete, está recopilando datos que no le sirven para nada.
Hay otras dos señales en la misma página. Comprueba si los enlaces del pie de página llevan a alguna parte: los sitios fraudulentos suelen clonar un diseño y dejan que los enlaces de «Términos», «Privacidad» y «Contacto» apunten a #. Y comprueba si los datos de contacto son reales, es decir, un número de registro mercantil que puedas consultar y una dirección que exista, en lugar de un formulario y un nombre de pila.
6. Comprueba la configuración y el cifrado del sitio
Si posees el sitio o estás evaluando a un proveedor, puedes ir más allá de la superficie y revisar cómo está configurado realmente el servidor. Una configuración débil no significa fraude, pero sí indica que el sitio puede ser atacado y que todo lo que un visitante introduce en él está en riesgo.
El Website Security Test gratuito de ImmuniWeb comprueba si un sitio web presenta software obsoleto y vulnerable, encabezados de seguridad y privacidad HTTP, Content Security Policy, configuración de DNSSEC, protección contra bots de IA y cumplimiento de GDPR y PCI DSS, y devuelve una calificación junto con un informe descargable.
La SSL Security Test abarca el ámbito del cifrado para servidores web y de correo electrónico: validez de certificados, versiones de protocolo y conjuntos de cifrado, preparación poscuántica y cumplimiento de PCI DSS, GDPR, HIPAA y NIST.
Ambas son gratuitas, funcionan en el navegador y no requieren cuenta.
7. Comprueba qué hace el sitio con los datos de los visitantes
El sitio puede ser técnicamente sólido y aún así filtrar tus datos a una docena de terceros. La herramienta gratuita Website Privacy Test muestra qué cookies de seguimiento y píxeles establece una página, qué contenido de terceros carga, dónde envía sus formularios y si su política de privacidad existe y coincide con su comportamiento.
Para un sitio web que gestiona pagos o datos personales, un script de terceros inesperado en la página de pago es un hallazgo grave. Ese es el mecanismo exacto detrás de los ataques de web skimming, donde un único script inyectado copia furtivamente los datos de la tarjeta mientras se teclean.
8. Comprueba la exposición no visible en la página
La última comprobación mira hacia afuera, en lugar de hacia la página. La prueba gratuita Dark Web and Threat Exposure Test busca credenciales filtradas de un dominio, dominios de squatting y typosquatting registrados en su contra, sitios de phishing y estafas que se hacen pasar por él, cuentas falsas en redes sociales y uso indebido de marcas.
Para tu propio dominio, esto te indica si alguien ya está ejecutando una campaña a tu nombre. Para un proveedor, una larga lista de credenciales de empleados filtradas es un motivo razonable para cuestionar antes de conectar sus sistemas con los tuyos.
Señales de alerta, clasificadas
| Señal | Gravedad | Por qué importa |
|---|---|---|
| Advertencia de certificado del navegador | Crítico | La conexión no es fiable en absoluto |
| Dominio registrado en los últimos 30 días | Alto | Estándar en infraestructuras de fraude desechables |
| El dominio difiere del real en un solo carácter. | Alto | Typosquatting deliberado |
| Caracteres no latinos en un dominio homoglifo | Alto | Ataque homográfico |
| Incluido en una lista de bloqueo de phishing o malware | Alto | Ya denunciado por otra persona |
| Solicita datos de pago o de identificación sin justificación | Alto | Recolección de datos |
| Certificado emitido para un dominio ajeno | Alto | Hosting compartido o hackeado |
| Enlaces rotos en el pie de página, sin datos de la empresa | Medio | Plantilla clonada |
| Falta de HSTS y Content Security Policy | Medio | Configuración débil, mayor riesgo de inyección |
| CMS o software de servidor obsoleto | Medio | Vulnerabilidades explotables conocidas |
Qué hacer si un sitio web no es seguro
Si no has ingresado ningún dato, cierra la pestaña y reporta la URL a Google Safe Browsing y a la marca suplantada. La mayoría de las grandes marcas tienen una dirección de correo para reportar abusos precisamente para esto.
Si has introducido una contraseña, cámbiala inmediatamente en el sitio legítimo y en cualquier otro lugar donde la hayas reutilizado, y activa la autenticación multifactorial. Si has introducido los datos de tu tarjeta, llama al emisor de la tarjeta y pídele que la bloquee. Aquí, la rapidez importa más que la certeza.
Si el sitio se hace pasar por su propia marca, la respuesta es una solicitud de retiro al registrador y al proveedor de alojamiento, además del envío a una blocklist. ImmuniWeb gestiona esto como un servicio bajo Phishing Websites Takedown.
Si es tu propio sitio web
Las ocho comprobaciones anteriores te indican cuál es tu situación en un momento dado. Mantener esa situación es otro problema, ya que los certificados caducan, el software queda obsoleto y aparecen nuevos subdominios sin que nadie lo comunique al equipo de seguridad.
ImmuniWeb® Discovery identifica continuamente tus activos expuestos a Internet, monitorea la exposición en la Dark Web y los dominios acaparados, y realiza un seguimiento de tu estado de seguridad y cumplimiento a lo largo del tiempo. ImmuniWeb® Neuron analiza aplicaciones web y API en busca de vulnerabilidades explotables, e ImmuniWeb® On-Demand añade pruebas de penetración humanas con un SLA de cero falsos positivos.
Comprueba cualquier sitio web en menos de un minuto, gratis.
Vulnerabilidades, encabezados de seguridad, CSP, DNSSEC y cumplimiento RGPD/PCI DSS, con informe descargable.
Ejecuta la prueba gratuita de seguridad del sitio web Comprueba una URL por phishing