Cómo saber si un sitio web es seguro antes de escribir algo
El candado prueba la encriptación y nada sobre la honestidad. Cómo leer un dominio de derecha a izquierda, las verificaciones de tres segundos que aún funcionan, y qué hacer en los primeros minutos después de ingresar algo.
El candado significa que la conexión está encriptada. Nunca ha significado que el sitio sea honesto, y los operadores de phishing han tenido certificados gratuitos durante años, por lo que "busca el candado" es ahora un consejo que engaña activamente. Las verificaciones que aún funcionan tardan unos veinte segundos y ninguna de ellas involucra el candado.
[[answer]]Lee el dominio de derecha a izquierda y toma los últimos DOS segmentos antes de la primera barra — ese par es la única pieza que un atacante no puede falsificar. Todo a la izquierda de eso, incluyendo un nombre de empresa y la palabra "seguro", puede ser configurado a cualquier cosa. Si ese segmento final no es la empresa que pretendías visitar, nada más en la página importa.[[/answer]]
Cómo leer una dirección correctamente
Los dominios son jerárquicos de derecha a izquierda. En paypal.com.account-verify.io el sitio real es account-verify.io — todo lo anterior es un subdominio que el propietario inventó, y pueden inventar cualquier cosa. Este único hábito de lectura derrota la mayoría de los enlaces de phishing, porque la mayoría dependen de que escanees de izquierda a derecha y te detengas en la primera palabra familiar.
Dos variaciones a conocer. Los parecidos con guiones (secure-paypal.com) son dominios separados sin relación con el real. Y los ataques de homógrafos sustituyen caracteres de otros alfabetos que se ven idénticos — una "а" cirílica dentro de una palabra latina. Los navegadores modernos muestran tales dominios en punycode (xn--), que se ve roto, y verse roto es el objetivo.
[[steps]] Toma los últimos dos segmentos antes de la primera barra :: En paypal.com.account-verify.io eso es account-verify.io — el sitio real. Lee ese par primero, ignora todo a la izquierda de eso. Verifica si hay guiones donde no los esperas :: Las grandes marcas rara vez hifenan su dominio principal. Busca xn-- en la barra de direcciones :: El navegador te está diciendo que el nombre contiene caracteres extranjeros. Trátalo como hostil. Pasa el cursor antes de hacer clic, siempre :: En escritorio, el objetivo aparece en la barra de estado; en móvil, una pulsación larga lo muestra sin abrir. Escribe la dirección tú mismo cuando hay dinero involucrado :: Más lento, y hace que toda la clase de ataque sea imposible. Desconfía del enlace, no del mensaje :: Un mensaje convincente de un conocido real aún puede llevar un enlace por el que fueron engañados. [[/steps]]
Lo que el candado realmente certifica
[[compare]] Señal | Lo que prueba | Lo que no prueba Candado / HTTPS | el tráfico está encriptado | nada sobre quién opera el sitio Certificado válido | el dominio controla el certificado | que el dominio es quien piensas El sitio se ve correcto | alguien copió el CSS | nada en absoluto El dominio coincide exactamente | estás donde pretendías | que el sitio es competente [[/compare]]
Las autoridades de certificados gratuitos fueron una mejora inequívoca para la web, y uno de sus efectos secundarios es que la encriptación dejó de ser una señal de confianza. La guía de phishing de la FTC ahora se centra en el remitente y el dominio en lugar de en el candado, que es el orden correcto.
Las verificaciones de tres segundos que aún funcionan
Edad del dominio. Una búsqueda pública de WHOIS muestra la fecha de registro. Un "banco" registrado hace once días no es un banco. Esta es la verificación de mayor rendimiento y casi nadie la realiza.
Cómo llegaste. Los enlaces de los resultados de búsqueda y de tus propios marcadores son cualitativamente más seguros que los enlaces de mensajes. Los ataques llegan abrumadoramente a través de canales que crean urgencia: SMS, DM, correo electrónico sobre una cuenta que está por expirar.
Qué se está pidiendo. Una página que solicita un número de tarjeta, un código de un solo uso y una contraseña juntos está describiendo un ataque, porque ningún flujo legítimo necesita los tres a la vez. En particular, un código de un solo uso es lo que un servicio real te envía — nunca es algo que un servicio real te pida que leas.
Cuando ya has escrito algo
La velocidad importa más que el diagnóstico. Cambia la contraseña en el sitio real primero, desde un dispositivo diferente si hay uno cerca, porque la automatización del atacante a menudo es más rápida que una persona. Si ingresaste un número de tarjeta, llama al banco y congela la tarjeta — el número ya está circulando en minutos. Si leíste un código de un solo uso, es probable que la cuenta ya haya sido accedida y la prioridad es revocar sesiones activas, que cada servicio importante expone en la configuración de seguridad.
Qué no hacer: no regreses al sitio para "verificarlo", y no respondas al mensaje que lo llevó. Ambos confirman que eres un objetivo vivo y ambos te agregan a listas que se revenden.
La versión de esto que es más difícil
Todo lo anterior asume un sitio falso. El caso más difícil es un sitio real que ha sido comprometido — dominio correcto, certificado correcto, historial legítimo y un formulario de pago cambiado silenciosamente. La lectura del dominio no captura eso. Dos hábitos lo hacen: pagar a través de un método con una ruta de reembolso en lugar de una transferencia bancaria, y tomar en serio el momento en que un sitio que conoces de repente pide algo que nunca pidió antes.
Ese instinto, la pequeña reacción de "esto no es como suele ser", vale más que cualquier lista de verificación. También es lo que la urgencia está diseñada para anular, por lo que los mensajes siempre vienen con una fecha límite.
[[faq]] ¿Las advertencias del navegador detectan sitios de phishing? :: Algunas. Las listas de bloqueo se retrasan de horas a días, y los dominios de phishing están diseñados para vivir menos tiempo que eso. Una advertencia faltante no prueba nada. ¿Un candado verde es alguna vez significativo? :: Significa encriptado. Los indicadores de validación extendida, que sugerían una organización verificada, han sido retirados de la mayoría de los navegadores. ¿Qué pasa con los acortadores de enlaces? :: Ocultan el destino por diseño. Expande antes de abrir, o trátalo como no confiable. ¿Son más arriesgados los códigos QR? :: Materialmente, sí — no puedes leer un código QR antes de que se resuelva, y los códigos impresos en superficies públicas son frecuentemente cubiertos con etiquetas. ¿Cómo puedo verificar rápidamente la edad de un dominio? :: Cualquier búsqueda pública de WHOIS, y toma segundos. Fecha de registro dentro de los últimos meses para una marca establecida es una fuerte advertencia. [[/faq]]
Did this answer your question?