Una tienda puede parecer profesional, tener buenas fotos y mostrar un candado en el navegador, pero eso no basta para confiar en ella. Para saber si una página es segura hay que revisar la dirección, comprobar quién está detrás, analizar sus avisos y desconfiar de las prisas, los precios imposibles y las solicitudes de datos. En esta guía explico un método práctico para detectar webs fraudulentas y saber qué hacer si ya has caído en un intento de phishing.
Una web fiable se comprueba cruzando varias señales
- Revisa la URL completa y confirma que el dominio pertenece realmente a la empresa.
- HTTPS cifra la conexión, pero no demuestra por sí solo que la página sea legítima.
- Comprueba el aviso legal, los datos de contacto, las condiciones de compra y las devoluciones.
- Usa herramientas de reputación como Safe Browsing, sin tratarlas como una garantía absoluta.
- Ante una urgencia o una oferta desproporcionada, detente y accede al servicio desde su aplicación o web oficial.

La dirección web cuenta más que el aspecto de la página
Mi primera comprobación siempre es la barra de direcciones. Los ciberdelincuentes pueden copiar el logotipo, los colores y hasta el formulario de inicio de sesión de una entidad conocida, pero necesitan utilizar un dominio diferente para controlar la página.
Lee la dirección de izquierda a derecha y busca errores sutiles. Una letra cambiada, un guion añadido, una terminación extraña o un nombre demasiado parecido al original pueden indicar suplantación. También conviene fijarse en el dominio que aparece justo antes de la extensión: una dirección como “banco-oficial.com.ejemplo.net” pertenece a ejemplo.net, no al supuesto banco.
Qué indica realmente el candado
El candado y el protocolo HTTPS significan que la comunicación entre tu navegador y esa web viaja cifrada. Es un requisito básico si vas a iniciar sesión o introducir datos, pero no certifica que el negocio sea honrado. Una web fraudulenta también puede obtener un certificado válido.
Si el navegador muestra una advertencia roja, indica que la conexión no es segura o señala un certificado inválido, no continúes. Y aunque aparezca el candado, revisa igualmente el dominio, porque el cifrado protege la comunicación con la página equivocada si has llegado a una copia de phishing.
El enlace puede ocultar otro destino
Antes de pulsar un enlace recibido por correo, SMS, redes sociales o WhatsApp, coloca el cursor encima en el ordenador para ver el destino real. En el móvil, mantén pulsado el enlace sin abrirlo. Si la dirección no coincide con la entidad que dice enviarlo, lo más prudente es cerrar el mensaje y entrar por tu cuenta desde la aplicación oficial o escribiendo manualmente la dirección conocida.
Comprueba quién está detrás antes de comprar o registrarte
Una página comercial que opera en España debería ofrecer información suficiente para identificar al responsable. Busca el aviso legal, una razón social, un NIF o CIF cuando corresponda, una dirección de contacto y canales que funcionen. Que solo aparezca un formulario anónimo o un número de WhatsApp no demuestra una estafa, pero sí justifica más cautela.
También reviso la política de privacidad, las condiciones generales, los gastos de envío, los plazos y el procedimiento de devolución. En una tienda seria, estas condiciones no están escondidas ni redactadas con traducciones automáticas incomprensibles. La ausencia de información básica pesa más que un diseño atractivo.
Las ofertas demasiado buenas suelen tener un coste
Un descuento enorme, un contador que termina en pocos minutos o el aviso de “últimas unidades” buscan que compres antes de pensar. El precio bajo no prueba por sí solo que una tienda sea falsa, pero combinado con urgencia, dominio extraño y falta de datos legales forma una señal de riesgo bastante clara.
Para contrastar una tienda, busca opiniones independientes y compara sus datos con los perfiles oficiales de la marca. No confío demasiado en los testimonios publicados dentro de la propia web, porque pueden ser inventados o copiados. Si el único rastro del negocio son anuncios y reseñas perfectas, yo no introduciría los datos de mi tarjeta.
El método de pago también da pistas
Una pasarela reconocida no convierte automáticamente una tienda en legítima, pero ofrece más protección que una transferencia a una cuenta personal, el envío de criptomonedas o el pago mediante tarjetas regalo. Cuando compro en una web poco conocida, prefiero una tarjeta virtual con límite reducido o un método que permita reclamar la operación.
Nunca entregues por correo o chat el código de confirmación de una operación, la clave completa de banca online ni una fotografía innecesaria del DNI. Una empresa legítima puede pedir datos para prestar un servicio, pero una solicitud desproporcionada merece una pausa y una comprobación por otro canal.
Utiliza herramientas de comprobación sin confiarte demasiado
Las herramientas automáticas ayudan a detectar dominios peligrosos ya identificados, campañas de malware o páginas incluidas en listas de bloqueo. No pueden garantizar que un sitio nuevo, una tienda fraudulenta o una copia recién creada sea segura. Por eso las uso como una capa adicional de verificación, no como un veredicto definitivo.
| Herramienta o señal | Qué puede aportar | Su principal límite |
|---|---|---|
| Advertencia del navegador | Bloquea o avisa sobre malware, phishing o certificados problemáticos. | Una web nueva puede todavía no aparecer en sus listas. |
| Google Safe Browsing | Permite comprobar si un dominio está asociado a amenazas conocidas. | Un resultado limpio no demuestra que el comercio sea fiable. |
| Analizadores de URL | Comparan la dirección con varias bases de datos de reputación. | No conviene enviar enlaces privados, con tokens o datos personales. |
| Opiniones externas | Ayudan a descubrir retrasos, cobros indebidos o productos que nunca llegan. | También pueden ser falsas, antiguas o estar manipuladas. |
Google Safe Browsing ofrece una consulta de estado del sitio y los navegadores modernos muestran avisos cuando detectan un peligro conocido. Para un enlace sospechoso, puedes copiar la dirección y analizarla sin abrirla, siempre que la herramienta sea de confianza. No pegues enlaces privados de restablecimiento de contraseña, invitaciones o sesiones bancarias en servicios públicos.
El nombre del dominio y su antigüedad pueden aportar contexto, pero tampoco son una prueba. Un dominio reciente puede pertenecer a una empresa legítima y uno antiguo puede haber sido comprometido o reutilizado para una estafa. En mi experiencia, cruzar tres señales independientes resulta mucho más útil que buscar un único sello verde.
Reconoce el phishing antes de introducir tus credenciales
El phishing intenta que entregues contraseñas, datos bancarios o información personal en una página que imita a otra. El mensaje suele aprovechar una situación que provoca miedo o curiosidad, como un supuesto bloqueo de cuenta, un paquete retenido, una multa pendiente o un reembolso que debes aceptar.
La combinación más peligrosa es urgencia más enlace más solicitud de datos. Una entidad puede pedirte que revises una notificación, pero no deberías validar una operación importante desde un enlace recibido de forma inesperada. Abre la aplicación oficial, escribe tú mismo la dirección o llama al número que aparece en una factura o tarjeta, nunca al que figura en el mensaje sospechoso.
Lee también: Phishing - Cómo reconocerlo y proteger tus datos
Señales que suelen aparecer juntas
- El remitente parece real, pero la dirección completa contiene otro dominio.
- El texto incluye errores, traducciones extrañas o un tono diferente al habitual.
- La página solicita datos que normalmente no pide, como la clave completa o varios códigos.
- El diseño funciona mal, muestra ventanas emergentes o redirige varias veces.
- El mensaje amenaza con bloquear una cuenta si no actúas de inmediato.
- El pago debe hacerse por transferencia, criptomonedas o tarjetas regalo.
Los códigos QR tampoco son una excepción. Un QR en un cartel, correo o mensaje puede abrir la misma página fraudulenta que un enlace. Antes de confirmar, mira la dirección que aparece en pantalla y aplica el mismo filtro que usarías con cualquier otra URL.
Qué hacer si ya has dado datos o descargado algo
Si has introducido una contraseña, cámbiala cuanto antes desde la web o aplicación oficial. Hazlo también en cualquier otro servicio donde reutilices esa clave y activa la autenticación multifactor, que añade una segunda comprobación al iniciar sesión.
Si has facilitado datos de tarjeta o cuenta, contacta inmediatamente con tu banco mediante un número oficial. Pide que revisen los movimientos, bloqueen la tarjeta si es necesario y te indiquen cómo reclamar una operación no autorizada. Guarda capturas, correos, mensajes, comprobantes y la dirección de la página para conservar pruebas.
Si descargaste un archivo o instalaste un programa, desconecta el dispositivo de Internet si observas comportamientos extraños y realiza un análisis de seguridad actualizado. Evita seguir usando ese equipo para entrar en el banco hasta comprobarlo. En España, INCIBE ofrece orientación gratuita y confidencial a través del 017, disponible todos los días de 8:00 a 23:00.
También puedes informar a la entidad suplantada y denunciar el fraude ante las Fuerzas y Cuerpos de Seguridad del Estado. Actuar rápido no garantiza recuperar el dinero, pero sí puede limitar el acceso a tus cuentas y evitar que el atacante siga utilizando tus datos.
La comprobación rápida que aplico antes de confiar
Cuando tengo dudas, paro durante unos segundos y reviso cinco puntos: dirección exacta, HTTPS, identidad del responsable, condiciones y forma de pago. Si uno falla, investigo; si fallan dos o más, abandono la página y busco el servicio desde un canal oficial.
La seguridad no depende de que una web se vea moderna ni de que muestre un candado. Depende de que la dirección sea la correcta, la empresa pueda identificarse, la petición tenga sentido y el proceso no intente forzarte a actuar con prisa. Esa combinación de comprobaciones sencillas es la defensa más útil para navegar y comprar con menos riesgo.