CYBER WELFARE

Proteja su privacidad digital

Cómo comprobar si un sitio web es seguro: el procedimiento en orden

Saber cómo comprobar si un sitio web es seguro empieza por una aclaración: aquí «seguro» significa dos cosas distintas, y confundirlas es el error más común de la web.

¿La conexión está protegida? Se refiere al tránsito: nadie puede leer ni modificar lo que intercambias.

¿El sitio es quien dice ser? Se refiere a la identidad: estás hablando de verdad con quien crees.

La primera pregunta se resuelve con el candado. La segunda, no, y es la segunda la que más importa.

Pone en práctica la recomendación conectarse solo con HTTPS.

Cómo comprobar si un sitio web es seguro: el orden correcto

Cinco segundos, tres pasos. El orden importa porque el primero es el que más distingue un sitio auténtico de uno falso.

Paso 1. Lee el nombre del dominio

Es la comprobación más importante, y hay que hacerla la primera.

El dominio es el nombre que identifica al sitio en internet: la parte que está justo antes de la primera barra, y se lee de derecha a izquierda, empezando por lo último que aparece antes de esa barra.

DirecciónDominio realVeredicto
https://www.bancoejemplo.es/accesobancoejemplo.esCorrecto
https://bancoejemplo.es.acceso-seguro.com/acceso-seguro.comNo es el banco
https://www.bancoejemplo-es.com/bancoejemplo-es.comDominio distinto
https://clientes.bancoejemplo.es/loginbancoejemplo.esCorrecto: subdominio legítimo

La segunda fila es el engaño más extendido de todos: bancoejemplo.es aparece en la dirección, pero como parte del nombre de otro dominio. La regla práctica: mira las dos palabras que hay inmediatamente antes de la primera barra.

Paso 2. Comprueba que la conexión esté cifrada

Busca https:// al principio, o el símbolo del candado. Si falta, o si el navegador indica «No seguro», no introduzcas nada.

Un detalle que conviene conocer: hoy muchos navegadores ocultan https:// porque es lo normal, y en cambio muestran una indicación explícita cuando falta. La ausencia de aviso es, por tanto, el caso bueno; en lo que tienes que fijarte es en la presencia de un aviso.

Paso 3. Mira el contexto

Antes de escribir algo sensible, dos preguntas rápidas: ¿cómo he llegado hasta aquí? y ¿qué me está pidiendo?

Un sitio al que has llegado desde un enlace en un mensaje merece más atención que uno al que llegas desde tus marcadores. Una petición inesperada de credenciales merece más atención que un inicio de sesión que has empezado tú.

Lo que dice de verdad el candado

Merece la pena ser precisos, porque es el malentendido más extendido de la web.

El candado garantizaEl candado NO garantiza
Que el tráfico va cifradoQue el sitio sea honesto
Que nadie puede leerlo en tránsitoQue el sitio trate bien tus datos
Que nadie puede modificarloQue el sitio sea el que crees
Que el certificado es válido para ese dominioQue ese dominio sea el correcto

La última fila es la clave. El certificado, que es el documento digital con el que un sitio demuestra su identidad, dice: «esta conexión es de verdad con acceso-seguro.com». No dice si acceso-seguro.com es tu banco: eso lo tienes que saber tú.

Hoy conseguir un certificado válido es gratuito y automático, y es una buena noticia, porque ha hecho que la web esté cifrada de forma predeterminada. Pero también significa que casi todos los sitios fraudulentos tienen candado, y por eso el paso 1 va antes que el paso 2.

Qué hacer cuando aparece un aviso

El navegador muestra un aviso cuando algo en la verificación no encaja. Las causas son varias y no todas son graves, pero ninguna se debe esquivar sin entenderla.

AvisoQué significaQué hacer
Certificado caducadoEl responsable no lo ha renovadoNo introduzcas datos; suele ser descuido, no un ataque
Nombre que no coincideEl certificado es de otro dominioDetente: es la señal más seria
Emisor no reconocidoEl certificado no se puede verificarDetente, salvo que sea una red de empresa conocida
Conexión no privadaFormulación genérica de las anterioresLee el detalle antes de decidir
Contenido mixtoLa página está cifrada, pero incluye elementos en claroNo introduzcas datos sensibles

El error que hay que evitar es siempre el mismo: buscar el botón para continuar de todos modos. Existe para casos técnicos concretos, no para la navegación de todos los días.

Hay una situación en la que el aviso es casi siempre inofensivo: la página de acceso de una red pública, que intercepta la primera conexión y puede producir un aviso. Aun así, la regla se mantiene: en esa página no se introducen credenciales de otros servicios.

Los ajustes que se activan una sola vez

Tres configuraciones que trasladan el trabajo de tu comprobación manual al navegador.

Modo solo HTTPS. Está en los ajustes de privacidad y seguridad de todos los navegadores principales. Bloquea las conexiones en claro (sin cifrar) y pide confirmación antes de continuar. Es el ajuste más útil de toda esta unidad.

Mostrar la dirección completa. Algunos navegadores acortan la dirección y ocultan el protocolo y, a veces, el subdominio. Si existe la opción de ver la dirección entera, actívala: hace más fiable el paso 1.

Actualizaciones automáticas del navegador. La verificación de los certificados depende de una lista de autoridades reconocidas que se actualiza con el programa. Un navegador antiguo verifica peor.

La forma más sencilla de no tener que hacerlo

Hay una estrategia que elimina el problema de raíz en los servicios que de verdad importan, y vale más que cualquier técnica de verificación: no llegar nunca a esos sitios escribiendo la dirección o pulsando enlaces.

Guarda en marcadores los servicios críticos. Banco, correo principal, servicios de pago, gestor de contraseñas. Una vez guardada la dirección correcta, cada acceso posterior sale de ahí y el paso 1 ya está superado.

Usa las apps oficiales cuando existan. Una app no tiene barra de direcciones porque no la necesita: el destino queda fijado en el momento de la instalación. Por eso la app del banco es más segura que la web del banco abierta desde un enlace.

No sigas nunca los enlaces a servicios financieros. Ningún banco necesita que llegues desde un mensaje. Si una comunicación pide que hagas algo, lo encontrarás entrando de la forma habitual.

Ten cuidado con los resultados de búsqueda patrocinados. Buscar el nombre del banco en un buscador puede devolver, en primer lugar, anuncios comprados por cualquiera. El marcador también evita esto.

Con estos cuatro hábitos, la comprobación del dominio solo hace falta en los sitios nuevos u ocasionales, donde un error cuesta mucho menos.

Los casos particulares que conviene conocer

Las páginas de configuración de casa. Router, impresoras, cámaras, dispositivos conectados: sus interfaces usan a menudo conexiones sin cifrar. No es un error que haya que corregir, sino una limitación de esos dispositivos. La regla es usarlas solo desde la red local, nunca a distancia.

Las aplicaciones que no usan el navegador. Una app no muestra la barra de direcciones, así que no puedes comprobar nada directamente. Aquí la confianza se traslada a un paso anterior: instalar solo desde tiendas oficiales y mantener las apps actualizadas.

Las redes de empresa que inspeccionan el tráfico. Algunas organizaciones instalan en sus dispositivos un certificado propio que les permite analizar el tráfico cifrado por motivos de seguridad. Es una práctica legítima y declarada, pero conviene saberlo: en un dispositivo de empresa, el cifrado hacia el exterior puede no ser opaco para la organización.

Las objeciones más frecuentes

«Miro el candado y me basta.» El candado es el paso 2. Sin el paso 1, solo confirma que hablas de forma segura con un interlocutor que no has comprobado.

«Las direcciones son demasiado largas para leerlas.» No hace falta leerlas enteras: bastan las dos palabras antes de la primera barra. Es cuestión de dos segundos, y en pocos días se vuelve automático.

«Mi navegador ya lo bloquea todo.» Bloquea las conexiones sin cifrar, que es el paso 2. Ningún navegador puede saber que bancoejemplo-es.com no es tu banco.

«Solo uso la app, no el navegador.» Buena elección para los servicios críticos: es la forma más sencilla de evitar por completo el problema de la dirección equivocada.

«Si me equivoco, me daré cuenta por el diseño.» No es fiable: copiar el aspecto de un sitio lleva pocos minutos, y las copias bien hechas son indistinguibles. El dominio, en cambio, no se puede copiar: es único por definición.

«Total, si pasa algo, el banco me devuelve el dinero.» Las protecciones existen, pero varían y no son automáticas: muchas dependen de la rapidez con la que avises y de cómo se hizo la operación. Es un motivo más para hacer la comprobación, no para saltársela.

El ejercicio que vuelve automático el paso 1

Leer un dominio parece trivial hasta que se prueba con una dirección construida a propósito para confundir. Merece la pena practicar una vez, con calma, en lugar de hacerlo con prisas delante de un mensaje urgente.

El método en tres movimientos.

  1. Busca la primera barra simple después de https://. Lo que viene detrás no cuenta para esta comprobación.
  2. Mira las dos palabras que hay antes de esa barra, separadas por un punto. Esas son el dominio.
  3. Pregúntate si esas dos palabras son las que esperas.

Pruébalo con estas.

DirecciónLas dos palabras antes de la barra¿Es el sitio?
https://www.ejemplo.es/area-clientesejemplo.esSí
https://ejemplo.es.verificar-cuenta.net/loginverificar-cuenta.netNo
https://clientes.ejemplo.es/accesoejemplo.esSí
https://www.ejemplo-es.com/ejemplo-es.comNo
https://ejemplo.es@sitio-distinto.com/sitio-distinto.comNo

La última fila usa un truco menos conocido: el símbolo @ en una dirección hace que se ignore todo lo que va delante. Es poco habitual, pero existe, y la regla de las dos palabras antes de la barra lo desenmascara igualmente.

Después de hacerlo dos o tres veces, esta comprobación lleva menos de dos segundos y se convierte en un reflejo, que es justo lo que hace falta, porque el momento en que importa es aquel en que tienes prisa.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasLeer un dominio de derecha a izquierda y distinguirlo del resto de la dirección
ConcienciaciónSaber que el candado certifica la conexión, no la honestidad
Comportamiento SeguroDetenerse ante un aviso en lugar de buscar cómo continuar

Nivel de referencia: FL2 — Iniciado. El paso a FL3 — Autónomo llega cuando la lectura del dominio precede de forma estable a la del candado.

Resumen

  • Primero el dominio, después el candado. El orden es lo que cuenta.
  • El dominio se lee en las dos palabras antes de la primera barra.
  • Casi todos los sitios fraudulentos tienen candado: es gratuito y automático.
  • El modo solo HTTPS traslada la comprobación de tu vista al navegador.

Acción inmediata recomendada. Activa el modo «solo HTTPS» en tu navegador. Después, la próxima vez que abras la web de tu banco, lee el dominio en voz alta: es el ejercicio que vuelve automático el paso 1 y la forma más sencilla de interiorizar cómo comprobar si un sitio web es seguro.

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.