# Comprobador de seguridad de URL

Detecta señales de phishing y fraude en una URL mediante análisis estructural profundo — ataques homógrafos punycode/IDN (Latín/Cirílico mixto), credenciales embebidas (truco user:pass@host), TLDs de alto riesgo, doble codificación y contrabando de caracteres de control, engaño de subdominio de marca y ofuscación numérica/IP. Solo análisis estático, sin red. Complementa el URL Validator.

> Página canónica: https://elysiatools.com/es/tools/url-safety-checker

- **Categoría:** Security

- **Palabras clave:** URL, seguridad, phishing, fraude, punycode, homógrafo, IDN

## Descripción general

Esta herramienta realiza **detección profunda de phishing/fraude** en una sola URL inspeccionando su estructura. Es intencionalmente complementaria al **URL Validator**: ese validador revisa señales básicas de protocolo/IP/XSS, mientras que esta herramienta se centra en las técnicas de engaño que usan los atacantes para que una URL maliciosa *parezca* legítima.

**Lo que revisa (6 dimensiones):**
- **Homógrafo IDN (Script Mixto)** 🔴 — Nombres de dominio internacionalizados (punycode `xn--`) que mezclan scripts (p. ej. Latín + Cirílico). Es el ataque "аpple.com": una "а" cirílica se ve idéntica a una "a" latina pero resuelve a un dominio distinto.
- **Credenciales embebidas (userinfo)** 🔴 — el truco `user:pass@host`: `https://apple.com@evil.com` pone la marca antes de "@", pero el destino REAL es `evil.com`. Los navegadores ocultan el userinfo, lo que lo hace muy engañoso.
- **TLD de alto riesgo** 🟠 — TLD frecuentemente abusados para spam/estafas (registro barato/gratis: `.tk .xyz .top .click` y muchos más). No intrínsecamente malicioso, pero una fuerte señal de precaución.
- **Anomalías de codificación** 🟠/🟡 — doble codificación porcentual (`%2561`), secuencias de protocolo codificadas y caracteres de control C0 — todos usados para evadir WAF o engañar al lector.
- **Engaño de subdominio** 🟠 — un nombre de marca colocado en posición de subdominio (`paypal.security-update.com`); el dominio registrable es `security-update.com`, sin relación con PayPal.
- **Ofuscación numérica/IP** 🟠 — hosts IP en bruto (`192.168.1.1`) o formas numéricas ofuscadas (hex/decimal) que ocultan el destino.

**Puntuación de riesgo.** Cada hallazgo suma a un puntaje 0-100 (crítico 35, alto 20, medio 10, bajo 4), mapeado a Bajo/Medio/Alto/Crítico.

**Limitaciones.** Esto es **solo análisis estructural estático** — no se hace petición de red, así que no puede detectar dominios maliciosos recién registrados, sitios legítimos comprometidos o cadenas de redirección. NO reemplaza inteligencia de amenazas en tiempo real como Google Safe Browsing. Un rating "Bajo" significa que no se encontraron señales estructurales de phishing, NO que el destino sea seguro.

## Entradas

- **URL** (text): Paste a URL to check, e.g. https://аpple.com/ or https://paypal.security-update.tk/

## Cuándo usarlo

- Cuando recibes un enlace sospechoso por correo electrónico o mensajería y quieres verificar si oculta un dominio falso antes de hacer clic.
- Al auditar bases de datos de enlaces o registros de actividad en busca de tácticas de ofuscación como el truco userinfo o codificaciones anómalas.
- Para comprobar si un dominio internacionalizado utiliza caracteres mezclados (ataques homógrafos de punycode) para suplantar la identidad de una marca conocida.

## Cómo funciona

- Introduces la URL sospechosa en el campo de entrada del comprobador.
- La herramienta analiza estáticamente la estructura de la URL en seis dimensiones clave, incluyendo la codificación, el host y el uso de scripts mixtos.
- Se calcula una puntuación de riesgo de 0 a 100 basada en las anomalías y técnicas de engaño detectadas.
- Se muestra un informe detallado con el nivel de riesgo (Bajo, Medio, Alto o Crítico) y el desglose de los hallazgos estructurales.

## Casos de uso

- Verificación rápida de enlaces recibidos en correos electrónicos sospechosos para evitar fraudes de soporte técnico o suplantación bancaria.
- Análisis de URLs sospechosas reportadas por usuarios en plataformas de soporte o seguridad interna corporativa.
- Detección de dominios punycode maliciosos que intentan imitar marcas registradas mediante caracteres cirílicos o latinos mezclados.

## Preguntas frecuentes

### ¿Esta herramienta realiza peticiones de red a la URL analizada?

No, realiza únicamente un análisis estructural estático, por lo que es completamente seguro usarla sin interactuar con el servidor de destino.

### ¿Qué es un ataque homógrafo IDN?

Es una técnica de engaño donde se mezclan alfabetos (como el cirílico y el latín) para crear un dominio visualmente idéntico a uno legítimo pero con diferente resolución.

### ¿Qué significa el truco de credenciales embebidas (userinfo)?

Consiste en incluir un formato usuario:contraseña@host (por ejemplo, marca.com@destino-real.com) para confundir al usuario y ocultar el destino real tras el símbolo @.

### Si el resultado es de riesgo "Bajo", ¿significa que la URL es 100% segura?

No, solo indica que no se detectaron anomalías estructurales de phishing. No reemplaza la inteligencia de amenazas en tiempo real para sitios comprometidos.

### ¿Cómo se calcula la puntuación de riesgo?

Cada anomalía detectada (como TLD de alto riesgo o doble codificación) suma puntos de penalización, clasificando el riesgo final de Bajo a Crítico.

## Herramientas relacionadas

- [Comprobador de cabeceras de seguridad](https://elysiatools.com/es/tools/security-headers-checker): Audita las cabeceras de respuesta HTTP para cumplimiento de seguridad — analiza las cabeceras sin procesar que pegas (sin red) y las califica frente al conjunto de cabeceras seguras OWASP con comprobaciones a nivel de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP y más. Devuelve una nota (A+ a F) más hallazgos por cabecera con recomendaciones listas para copiar.
- [Verificador de Fuerza de Passphrase AGEX](https://elysiatools.com/es/tools/agex-passphrase-strength-checker): Evalua una passphrase para bundles AGEX y recomienda el perfil de proteccion adecuado
- [Planificador de rotación de secretos en archivos .env](https://elysiatools.com/es/tools/env-file-secret-rotation-planner): Pega un archivo .env y obtén un plan de rotación de secretos por etapas. Detecta URLs de base de datos, API keys, tokens de autenticación, claves privadas, credenciales cloud, claves de pago y secretos de cifrado; puntúa cada uno por exposición y antigüedad, y los programa en una línea de tiempo de 4 semanas con checklist de doble clave y un .env.example generado. Fechas de última rotación opcionales y cadencia configurable (30/90/180/365 días) alimentan el score de cumplimiento.
- [Verificador de accesibilidad](https://elysiatools.com/es/tools/accessibility-checker): Detecta problemas comunes de WCAG 2.1 en HTML, paginas o imagenes de diseno y devuelve sugerencias accionables
- [Generador de ideas de dominios con IA](https://elysiatools.com/es/tools/ai-domain-name-idea-generator): Introduce palabras clave de marca y la IA genera hasta 10 ideas de dominio, filtrando los ya registrados con DNS + RDAP. Para emprendedores y desarrolladores.
- [Comprobador de accesibilidad de vision del color](https://elysiatools.com/es/tools/color-vision-accessibility-checker): Mide contraste WCAG, simula deficiencias visuales y marca zonas de bajo contraste en capturas UI.
- [Tutor de Análisis Dimensional y Cancelación de Unidades](https://elysiatools.com/es/tools/dimensional-analysis-unit-cancellation-tutor): Descompone conversiones en cancelación factor-label paso a paso: muestra cómo se anulan unidades en numerador/denominador, detecta factores invertidos y da feedback didáctico ante inconsistencias o respuestas incorrectas.
- [Linter de Dockerfile (conjunto de reglas Hadolint)](https://elysiatools.com/es/tools/dockerfile-linter): Pega un Dockerfile y ejecuta análisis estático estilo Hadolint sin daemon de Docker: etiquetas de imagen base, USER root, sudo, higiene de apt/apk/yum/dnf, fijado de versiones de npm/pip/yarn, ADD vs COPY, fusión de capas, pipefail, puertos EXPOSE, secretos en ENV y más de 30 reglas clasificadas por severidad con línea, motivo y ejemplo de corrección, más una vista del código anotada línea a línea.

## Ejemplos

- [Muestras de voz, aprendizaje y seguridad](https://elysiatools.com/es/samples/audio-learning-safety-samples): Entradas WAV sintéticas deterministas para comparación, dictado, alertas y privacidad.
- [Ejemplos de Slug de URL](https://elysiatools.com/es/samples/slug): Colección de ejemplos de slugs de URL válidos e inválidos para pruebas (solo minúsculas, números, guiones)
- [Ejemplos de Analizador de Consultas URL](https://elysiatools.com/es/samples/url-with-query-samples): Colección completa de parámetros de consulta URL para probar análisis, validación de codificación y extracción de parámetros
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato

## Contenido relacionado

- [Herramientas de autenticacion, contrasenas y seguridad de tokens](https://elysiatools.com/es/hubs/auth-token-security): Genera y valida contrasenas, revisa JWT, compara flujos de hash de contrasena e inspecciona controles basicos de seguridad de autenticacion en un solo hub.
- [Herramientas de cifrado documental, redacción y seguridad de campos](https://elysiatools.com/es/hubs/document-field-security-workflows): Compara protección por contraseña en PDF, control de permisos, conversión de PDF cifrados, cifrado de campos en CSV/XLSX y herramientas de redacción documental en un solo hub de seguridad.
- [Herramientas de validación de identificadores, configuración y entradas](https://elysiatools.com/es/hubs/validation-validate): Compara validadores de email, teléfono, IP, fechas, cron, códigos de barras, datos de pago y archivos env en un solo hub para entradas reales.
- [Validadores de formato para identificadores, direcciones y codigos](https://elysiatools.com/es/hubs/validation-format): Herramientas reunidas para validacion de formato de identificadores, direcciones, cuentas y codigos en un solo hub.
