ToolPilot

Test de URL

Compruebe una dirección web dudosa antes de abrirla. El análisis se realiza en su navegador: la dirección no se envía a ningún servidor.

Copie la dirección del enlace sospechoso sin hacer clic en él y péguela abajo. ToolPilot examina el verdadero nombre de dominio, los caracteres utilizados y varias señales habituales de phishing.

El análisis se realiza localmente, en su navegador. La dirección que pega no se envía a ningún servidor y nunca se contacta con el sitio examinado.

Test de URL — comprobar un enlace sospechoso antes de abrirlo

¿Por qué comprobar una URL antes de hacer clic?

Un nombre de dominio puede escribirse con caracteres que se parecen casi exactamente a las letras habituales. La « o » latina (U+006F) y la « о » cirílica (U+043E) son dos caracteres técnicamente distintos cuyas formas resultan prácticamente idénticas en pantalla. Quien registra un dominio con uno de esos caracteres obtiene una dirección visualmente indistinguible de la de una marca conocida, con un certificado HTTPS válido y un candado en la barra de direcciones. El consorcio Unicode documenta esta técnica y publica con ese fin el estándar técnico UTS #39 y las tablas de caracteres confundibles que utiliza esta herramienta.

Los caracteres engañosos son solo una parte del problema. Una dirección puede además colocar un dominio falso antes de un carácter @ — el navegador abrirá lo que viene después, no lo que aparece antes. Puede apilar subdominios para que el dominio real salga de la pantalla de un móvil. Puede escribir una dirección IP en forma decimal para que no parezca una dirección IP. Puede colar un espacio de anchura nula que el navegador eliminará en silencio, llevando a un dominio distinto del que usted ha leído. Esta herramienta examina cada uno de esos mecanismos por separado y explica el que encuentra.

El análisis es deliberadamente pasivo. ToolPilot no abre la dirección, no la carga, no sigue ninguna redirección y no pide nada al dominio examinado. Un enlace de phishing suele contener un identificador único que informa a su autor de que el destinatario ha hecho clic; visitarlo, incluso con una herramienta, equivale a responder. El examen se limita por tanto al texto de la dirección, lo que tiene otra ventaja: funciona en su navegador, sin que la dirección se transmita a nadie.

Un resultado sin señales no significa que un sitio sea seguro. Un dominio puede estar perfectamente escrito y alojar aun así una página fraudulenta, igual que una dirección puede parecer extraña y ser legítima. La herramienta no emite ningún veredicto sobre el contenido de un sitio: dice lo que revela su dirección, con los motivos, para que la decisión siga siendo suya.

Casos de uso habituales

Comprobar un enlace recibido por SMS o por correo
Aviso de entrega, multa, devolución de impuestos, alerta bancaria: estos pretextos se repiten constantemente. Copie el enlace con una pulsación larga, sin abrirlo, y péguelo aquí para ver a qué dominio apunta realmente.
Revisar un dominio que se parece a una marca
Cuando una dirección parece correcta sin llegar a serlo, la comparación del esqueleto Unicode responde en un segundo: contrasta la dirección examinada con los dominios más imitados y señala el parecido visual con un dominio distinto.
Concienciación y formación
La herramienta muestra el carácter culpable, su nombre Unicode y la letra que imita. Es un material concreto para explicar, en la empresa o en familia, por qué una dirección puede mentir sin ninguna falta de ortografía aparente.
Examinar un enlace antes de reenviarlo
Antes de pasar una dirección a un equipo o a un familiar, comprobar el dominio principal y los caracteres utilizados evita hacer circular un enlace de phishing.

¿Cómo funciona el test de URL?

Pegue la dirección en el campo, sin haber necesitado abrirla, e inicie el análisis. El protocolo puede omitirse: la herramienta supone https, como haría un navegador, y se lo indica.

La dirección la descompone un analizador que trabaja sobre el texto exacto que ha pegado, y después se compara con lo que un navegador haría con ella. El nombre de dominio se examina carácter a carácter — punto de código, escritura, categoría Unicode, estado de identificador — y el dominio realmente registrado se determina con la Public Suffix List, el único método fiable para distinguir example.co.uk de example.com.

Cada elemento inusual se convierte en una señal explicada, ordenada de la más grave a la más inocua. El resultado final es uno de cuatro estados: ninguna señal sospechosa, elementos sospechosos, dirección peligrosa o análisis imposible. Los indicios débiles están limitados: un puerto inusual y tres subdominios nunca bastan para producir una alerta roja.

Preguntas frecuentes

¿Se envía a ToolPilot la dirección que pego?
No. El análisis lo realiza su navegador, a partir de datos incluidos en la página. La dirección examinada no se envía a ningún servidor y no se hace ninguna petición al dominio analizado. Puede comprobarlo usted mismo en la pestaña de red de las herramientas de desarrollo de su navegador.
¿La herramienta abre el sitio para probarlo?
Nunca. No se hace ninguna petición a la dirección examinada, no se sigue ninguna redirección, no se genera ninguna captura de pantalla y no se carga ninguna imagen desde ese dominio. Es una decisión de diseño: visitar un enlace de phishing confirma a su autor que el destinatario existe y puede bastar para activar lo que el enlace contiene.
¿Qué es un homóglifo y qué es el Punycode?
Un homóglifo es un carácter cuya forma imita la de otro: la « а » cirílica frente a la « a » latina. El Punycode es la notación que permite escribir un dominio no latino con caracteres ASCII: пример.рф se escribe técnicamente xn--e1afmkfd.xn--p1ai. La presencia de Punycode no es sospechosa en sí — es el funcionamiento normal de los dominios internacionalizados — pero es el canal por el que viajan los caracteres engañosos, por lo que la herramienta muestra siempre ambas formas.
¿Un dominio escrito en japonés, ruso o árabe se considera peligroso?
No, y es un punto de diseño explícito. La herramienta aplica los niveles de restricción del estándar Unicode UTS #39, que distinguen un dominio coherente en su escritura — totalmente legítimo — de una palabra que mezcla dos escrituras visualmente próximas, como la latina y la cirílica. Un dominio escrito íntegramente en japonés, chino, ruso o árabe sale por tanto sin alerta, con una simple mención de « dominio internacionalizado ». Es la misma frontera que usa Chrome para decidir si muestra un dominio en Unicode o en Punycode.
¿Qué significa « dominio principal »?
Es el dominio realmente registrado ante un registro, el que determina a quién pertenece la página. En paypal.com.verificacion-seguridad.example.net, el dominio principal es example.net: todo lo que va delante lo ha elegido libremente el propietario de example.net. El cálculo se apoya en la Public Suffix List, lo que permite tratar correctamente example.co.uk e indicar que un dominio como usuario.github.io es un subdominio ofrecido por un alojamiento.
¿« Ninguna señal sospechosa » quiere decir que el sitio es seguro?
No. Quiere decir que la dirección no presenta ninguno de los mecanismos de engaño que la herramienta sabe reconocer. El contenido del sitio no se examina, porque no se carga. Un sitio fraudulento puede tener una dirección impecable, en un dominio recién registrado y con un nombre anodino. Por eso la herramienta nunca afirma que un sitio sea seguro.
¿Por qué las direcciones mostradas no son enlaces?
Para evitar que un clic accidental abra precisamente la dirección que está comprobando. Todas las direcciones y todos los dominios que aparecen en el resultado son texto: puede seleccionarlos y copiarlos, no seguirlos.
¿En qué datos se basa el análisis?
En las tablas de caracteres confundibles y los estados de identificador del estándar Unicode UTS #39, y en la Public Suffix List para los dominios. Estos datos están incluidos en la página: no se descargan al vuelo ni se consultan a distancia, y se actualizan cuando se actualiza el sitio.

En resumen

¿Cómo comprobar si un enlace es fraudulento sin hacer clic en él?

Copie la dirección sin abrirla — pulsación larga en el móvil, clic derecho y « copiar enlace » en el ordenador — y péguela en una herramienta de análisis de URL. El test de URL de ToolPilot examina el texto de la dirección en su navegador, sin contactar con el sitio: aísla el dominio realmente registrado, descodifica los dominios internacionalizados, detecta los caracteres invisibles o tomados de otra escritura y explica cada anomalía encontrada.

¿Qué señales delatan una dirección de phishing?

Las más fiables son: un dominio principal distinto de la marca anunciada, un identificador colocado antes de un carácter @, una mezcla de escrituras en una misma palabra (una letra cirílica en una palabra latina), un carácter invisible en el nombre de dominio, una dirección IP en lugar de un dominio y un apilamiento de subdominios que deja el dominio real fuera de la pantalla. El vocabulario empleado — « secure », « verify », « acceso » — es solo un indicio secundario: aparece también en direcciones legítimas.