Un enlace corto esconde a dónde va. De eso se trata, y por eso mismo el phishing los adora. Cuando alguien te manda example.link/x7g2, lo único que normalmente usarías para juzgar un enlace, el dominio, ha desaparecido.

Entonces, ¿son seguros los enlaces cortos? La respuesta honesta es que el riesgo no está en el enlace, sino en el destino. Un enlace corto es una redirección, y una redirección solo es tan fiable como lo que hay al final. Lo que viene ahora es cómo ver ese final antes de comprometerte.

Previsualízalo sin visitarlo

La comprobación más simple es mirar antes de saltar. Muchos acortadores ofrecen una vista previa que muestra el destino sin llevarte hasta él. En urlik.xyz, los enlaces creados en modo vista previa muestran el título, la descripción y el host del destino en una página intermedia, así que decides con el dominio delante en lugar de cuando ya has aterrizado.

También existen servicios externos que resuelven un enlace corto y te dicen la URL final. Ambos caminos responden a la misma pregunta: ¿a dónde lleva esto exactamente?

Lee el destino como un profesional

Una vez ves la URL final, léela bien, porque casi todo el phishing muere justo aquí:

  • Lee el dominio de derecha a izquierda. El dominio real es lo que hay justo antes de la primera barra simple. En paypal.com.secure-login.xyz/account, el dominio es secure-login.xyz, no PayPal. Todo lo que queda a la izquierda es decoración.
  • Busca imitaciones.rnicrosoft.com, paypa1.com, arnazon.com. Las marcas legítimas no se hacen esto a sí mismas.
  • Desconfía de las prisas. "Tu cuenta se cerrará en 24 horas" no es una política de sistemas, es una técnica. La urgencia existe para que no te pares a leer el dominio.
  • HTTPS no es una nota de seguridad. Un candado significa que la conexión va cifrada, no que el sitio sea honesto. Las webs de phishing también tienen certificados: son gratis.
  • Nunca introduzcas credenciales desde un enlace. Si un mensaje dice que tu banco te necesita, ciérralo y teclea tú mismo la dirección del banco. Este único hábito derrota casi todo el phishing de credenciales, sin necesidad de saber nada técnico.

Juzga al remitente, no solo al enlace

El contexto hace casi todo el trabajo. Un enlace corto de un compañero dentro de una conversación que ya tenías no es lo mismo que un enlace corto en un SMS de un número desconocido, sobre un paquete que no has pedido. No solicitado, más corto, más urgente: esa es la forma de casi todos los intentos de phishing.

Fíjate también en quién no usa enlaces cortos. Tu banco no necesita ahorrar caracteres. Las instituciones serias enlazan a su propio dominio.

Qué hace un acortador decente por su parte

Los servicios responsables no se limitan a repartir redirecciones y cruzar los dedos:

  • Filtrado. Los destinos se contrastan con listas de bloqueo de malware y phishing, y los ya conocidos se rechazan al crearlos.
  • Modo vista previa. Una página intermedia que muestra el destino antes de continuar.
  • Denuncias. Una vía para que cualquiera marque un enlace y se pueda bloquear. urlik pone un enlace de denuncia en cada página de vista previa.
  • Bloqueo. La capacidad de tumbar un enlace activo en cuanto se confirma que es malicioso, y por eso la gestión de abusos importa más que cualquier lista de funciones.

urlik hace las cuatro cosas. Aun así, ningún filtrado lo caza todo: un dominio de phishing recién creado es desconocido para todas las listas durante sus primeras horas. Trata el filtrado como una red, no como una garantía.

Si eres tú quien manda los enlaces

Los enlaces cortos reciben miradas de reojo por culpa de los estafadores, y tú heredas esa sospecha. Puedes devolver casi toda:

  • Usa un alias legible./rebajas-primavera le dice al lector de qué va esto. /a8f2k1 no le dice nada y parece generado por una máquina.
  • Usa tu propio dominio. Un enlace corto de marca lleva tu nombre en el dominio, lo que devuelve la señal de confianza que un acortador genérico se lleva por delante: es el mayor arreglo disponible. Mira enlaces cortos de marca.
  • Di a dónde lleva. "Precios completos en nuestra web: urlik.xyz/pricing" gana a un enlace desnudo.
  • No encadenes acortadores. Cada salto extra suma latencia y huele a blanqueo.
  • Añade contraseña o caducidad cuando encaje. Un enlace que solo funciona para el destinatario previsto, o solo hasta el viernes, limita lo que vale una filtración. Para material realmente sensible, un envío cifrado de un solo uso gana a cualquier enlace que dejes por ahí rodando.

¿Los enlaces cortos perjudican al SEO o a la entregabilidad?

Dos preocupaciones prácticas que merecen respuesta. En SEO, un acortador que emite una redirección correcta traspasa autoridad al destino, así que los enlaces cortos en redes sociales no son un problema de posicionamiento; eso sí, no los uses para la navegación interna de tu web, donde el enlace directo es sencillamente lo correcto. En correo, los acortadores con buena reputación van bien, pero uno cuyo dominio esté ahogado en spam puede arrastrar tu mensaje a la carpeta de no deseados. Con tu propio dominio te ahorras eso por completo.

En resumen

Los enlaces cortos son una herramienta. Son seguros cuando puedes ver a dónde van y te fías de quien los manda, y peligrosos cuando no puedes y no te fías. Previsualiza antes de pulsar, lee el dominio de derecha a izquierda, no teclees nunca una contraseña en una página a la que te ha llevado un enlace y, si eres tú quien envía, pon tu marca en los enlaces para que nadie tenga que fiarse a ciegas. Si acabas de llegar a todo esto, empieza por qué es realmente un acortador de URL.