En la práctica, un link es seguro cuando lleva al dominio que promete: el de tu banco, la tienda o el servicio que dice ser.
Eso se puede revisar antes de abrirlo casi siempre. El problema son los links cortos y los códigos QR, que esconden el dominio hasta que ya estás dentro, y los links que parecen correctos pero cambian una letra. Aquí van tres revisiones que se hacen sin abrir nada: a qué dominio lleva de verdad, si Google lo tiene marcado como peligroso y qué etiquetas de rastreo trae pegadas.
LO QUE ESCONDE UN LINK CORTO
bit.ly/abc → contador → afiliado → sitio
└─ solo ves el primer salto
└─ cada salto agrega una etiqueta
[!] el dominio que distingue lo falso
de lo real queda oculto hasta
el final
El dominio importa más que el candado
Lo único que te deja distinguir un sitio real de uno falso es el dominio: la parte entre https:// y la primera diagonal. El candado del navegador no ayuda aquí, porque las páginas falsas casi siempre lo tienen; por qué, está en qué significa el candado del navegador. El dominio se lee de derecha a izquierda desde la diagonal, y todo lo que va antes lo puede inventar cualquiera: en tubanco.mx.acceso-seguro.net el dominio es acceso-seguro.net, no tu banco. Más ejemplos en phishing: qué es y cómo identificarlo.
Un link corto te quita justo eso. En lugar de ver el dominio ves bit.ly/xxx y decides a ciegas. Lo mismo con un QR: la cámara lee la dirección y la abre, y el dominio lo ves cuando ya estás en la página.
Revisión 1: a dónde lleva un link corto
Pégalo en el revisor de enlaces cortos. La herramienta recorre toda la cadena de redirecciones (saltos automáticos de una dirección a otra) y te muestra cada paso, la dirección final y las etiquetas que trae.
Dos cosas importan. Primero, quien recorre el link es nuestro servidor, no tu navegador: quien cuenta los clics no recibe tu dirección, tus cookies ni tu huella. Segundo, una cadena de cuatro saltos no es señal de fraude, es publicidad: el acortador te pasa a un contador, el contador a una red de afiliados y esa a la tienda, y cada uno agrega su etiqueta. Lo que miras es la última dirección: de quién es el dominio y si coincide con lo que te prometieron.
QUÉ MIRAR EN EL RESULTADO
dominio final ¿es el que prometen?
número de saltos 4 es normal en anuncios
http sin la s los datos van sin cifrar
lo que va tras ? etiquetas de rastreo
└─ decide por la primera línea,
no por el candado
Revisión 2: verifica con Google si el link es peligroso
Google tiene una página pública, el estado del sitio de Navegación segura, donde pegas una dirección y te dice si detectó contenido peligroso, como software malicioso o páginas que roban datos. Según Google, su tecnología de Navegación segura revisa su índice web todos los días.
Tómalo como una señal, no como garantía. Si sale marcado, no entres. Si sale limpio, solo significa que Google no lo tiene en su lista: una página falsa creada hace unas horas puede no estar todavía. El dominio lo sigues leyendo tú.
Revisión 3: qué hay dentro de un código QR
Apuntar la cámara a un código es entrar a ciegas, y eso se aprovecha: la FTC, la agencia de protección al consumidor de Estados Unidos, advierte sobre códigos falsos pegados encima de los reales en parquímetros y lugares públicos, y recomienda revisar la dirección antes de abrirla.
Puedes ver el contenido antes con el lector de códigos QR: subes una foto del código o apuntas la cámara desde la página, y te muestra lo que hay dentro, el enlace, el texto, la red wifi o los datos de pago, sin abrir nada. La imagen no sale de tu equipo. Funciona en Chrome y en los navegadores basados en él, también en Android; en Safari y Firefox no. Cómo escanear en cada celular está en cómo escanear un código QR.
Cómo limpiar un link de etiquetas de rastreo
Lo que va después del signo de interrogación casi nunca hace falta para abrir la página. Etiquetas como utm_source, utm_medium y utm_campaign son de UTM (marcas para los sistemas de anuncios: de dónde llegaste): según Google Analytics, indican la fuente, como un boletín, el medio, como un banner o un correo, y la campaña. Otras, como fbclid o gclid, las agregan las redes de anuncios. Quitarlas no rompe la página, pero le dicen al sitio de qué boletín o anuncio llegaste.
Cuando reenvías un link así, reenvías también las etiquetas. El limpiador de enlaces quita esa cola y te muestra qué eliminó, sin mandar nada a ningún servidor. La dirección limpia es la que conviene abrir o compartir.
¿Un link de pago es seguro?
Un link de pago es una dirección que genera una empresa de cobros para que un vendedor te cobre sin terminal. Puede ser perfectamente legítimo. Revisa tres cosas antes de pagar:
- Que tú hayas pedido el cobro. Un link de pago que te llega de un desconocido, o de un «premio», es mala señal.
- Que el dominio sea de una empresa de pagos conocida y no una imitación con letras cambiadas.
- Que el monto y el concepto coincidan con lo que acordaste.
Y dos reglas fijas: nadie necesita que pagues para recibir dinero, y si puedes, paga con tarjeta, porque un cargo con tarjeta normalmente se puede reclamar con tu banco, y una transferencia es mucho más difícil de recuperar.
Cuándo vale la pena revisar
Revisar cada link de un boletín o de una publicación no tiene sentido: son cuatro saltos y etiquetas, publicidad, no fraude. Vale la pena en dos casos: links que te piden iniciar sesión o pagar, y links de gente que no conoces. Con los QR es al revés: revísalos casi siempre que haya dinero de por medio.
CUÁNDO REVISAR
[ ] te pide iniciar sesión o pagar
[ ] viene de alguien que no conoces
[ ] QR en parquímetro, mesa o recibo
[ ] QR en un correo «urgente»
└─ boletín de una tienda: no hace
falta, es publicidad
Lo que la revisión no resuelve
Un link con un dominio honesto puede llevarte a un sitio honesto con un anuncio falso dentro. La revisión responde «a dónde voy», no «me conviene comprar ahí». Y no evita que escribas tu contraseña en el sitio real al que llegaste desde un correo de «tu cuenta fue suspendida». Eso ya es costumbre, no herramienta: entra a tu banco desde la app o desde tus favoritos, nunca desde un mensaje.
Si un link se desplegó en algo que no entiendes, muéstrale la cadena a una IA:
Ayúdame a saber si este link es seguro.
De dónde llegó: (correo / WhatsApp / anuncio /
código QR en la calle).
Qué prometía: (pagar / iniciar sesión / un
producto / otra cosa).
Cadena de redirecciones: (pega las direcciones
paso por paso).
Dominio final: (cuál).
Dime si el dominio coincide con lo que prometía y
qué se ve raro en la cadena. Si te falta
información, pregúntame.
En resumen
- Un link es tan confiable como su dominio final; el candado no lo prueba.
- Despliega los links cortos antes de abrirlos y lee el último dominio.
- Revisa en la página de Navegación segura de Google, pero un resultado limpio no es garantía.
- Lee el contenido de un QR antes de pagar.
- Quita las etiquetas de rastreo antes de reenviar.
404 VPN funciona con VLESS, y el plan gratis trae 2 GB al día sin tarjeta. Te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.