Cómo saber si un enlace es seguro antes de pulsarlo
La respuesta corta
Antes de pulsar, pasa el ratón por encima (en el móvil, mantén el dedo) y busca el dominio real: es la parte justo antes de la primera barra, y lo que manda es lo que va antes de .es, .com o la terminación que sea. Si no es exactamente el de quien dice escribirte, no lo abras. El candado no basta, porque solo indica que la conexión va cifrada. En caso de duda, entra escribiendo tú la dirección.

Casi todos los engaños por correo terminan igual: un enlace. Una factura que «descargar», un documento que «ver», una cuenta que «verificar». Aprender a leer un enlace antes de pulsarlo es la habilidad más útil para no caer en un phishing, y se aprende en cinco minutos.
1. Mira el enlace antes de pulsar
El texto que ves («Descargar factura», «Acceder a mi cuenta») no tiene por qué coincidir con el destino. Para ver la dirección real:
- En el ordenador: pasa el ratón por encima sin hacer clic. La dirección aparece abajo, en la esquina de la ventana, o en un recuadro junto al enlace.
- En el móvil: mantén el dedo pulsado sobre el enlace hasta que salga la vista previa con la dirección. No levantes el dedo encima del enlace.
2. Encuentra el dominio real
Una dirección como esta:
https://acceso.tubanco.example.verificar-cuenta.example/login
parece de tu banco, pero no lo es. La regla es sencilla:
- Quita el
https://del principio. - Quédate con lo que hay hasta la primera barra
/:acceso.tubanco.example.verificar-cuenta.example. - Lee desde el final: el dominio que manda es el último nombre antes de la terminación, aquí
verificar-cuenta.example. Todo lo que va delante (acceso.tubanco.example.) lo puede poner quien quiera.
Si ese dominio no es exactamente el de quien dice escribirte, no lo abras.
3. Las trampas habituales
- Letras parecidas: una
rnque parece unam, un0en lugar de unao, unalen lugar de unaI. - Palabras añadidas:
tuempresa-pagos.example,soporte-tuempresa.example. El nombre real aparece, pero dentro de otro dominio. - Otra terminación: el mismo nombre con
.net,.infoo una terminación de otro país. - Acortadores: enlaces cortos que esconden el destino. Son normales en redes sociales, pero raros en un correo de tu banco o de un proveedor.
- Códigos QR: el mismo engaño, pero con el enlace escondido en una imagen. Lo contamos en quishing.
4. El candado no basta
El candado o el https solo significan que la conexión con esa web va cifrada. No dicen quién está al otro lado. Una web falsa puede tener su candado en minutos. Lo que te dice si es de fiar es el dominio, no el candado.
5. Si dudas, no uses el enlace
La comprobación más segura no necesita leer nada: no pulses el enlace y entra por tu cuenta. Escribe tú la dirección de tu banco, abre la aplicación oficial o busca el documento en la carpeta compartida de siempre. Si de verdad hay algo pendiente, lo encontrarás ahí.
También existen comprobadores de enlaces en línea, que analizan una dirección sin que tengas que abrirla. Son útiles como segunda opinión, pero que un enlace no aparezca marcado no garantiza que sea seguro: los enlaces de phishing nuevos tardan en entrar en esas listas.
Si ya lo has pulsado
- Si solo has abierto la página: ciérrala y no descargues nada.
- Si has escrito una contraseña: cámbiala ya desde la web oficial y activa la verificación en dos pasos.
- Si has descargado o abierto un archivo: desconecta el equipo de la red y avisa a quien lleve la informática.
- Si has dado datos bancarios: llama a tu banco de inmediato (lo explicamos en phishing bancario).
Y en todos los casos, avisa: si el enlace te ha llegado a ti, seguramente ha llegado a más gente de la empresa.
Menos enlaces peligrosos en la bandeja
Leer enlaces funciona, pero exige atención en cada correo. Un filtro de entrada analiza los enlaces y los adjuntos antes de que lleguen, rechaza los correos que suplantan a otros dominios y manda lo dudoso a spam. Así quedan muchos menos enlaces que revisar. Para ver cómo está protegido hoy el correo de tu dominio, usa el comprobador gratuito. Y si quieres repasar el resto de señales, mira cómo saber si un correo es falso.
Preguntas frecuentes
¿Un enlace con candado (https) es seguro?
No necesariamente. El candado solo dice que la conexión entre tu navegador y la web va cifrada. Las webs falsas también lo tienen: lo que importa es a quién pertenece el dominio.
¿Pasa algo por abrir un enlace sin escribir nada?
Normalmente el riesgo está en lo que haces después: escribir una contraseña, descargar un archivo o aceptar un permiso. Si solo lo has abierto, ciérralo, no descargues nada y avisa a quien lleve la informática por si hay que revisar el equipo.
¿Cómo compruebo un enlace acortado?
No lo pulses a ciegas. Muchos servicios de acortadores permiten ver la dirección de destino antes de abrirla, y también hay comprobadores de enlaces en línea. Si viene de un correo inesperado, lo más seguro es no abrirlo.