2 de mayo de 2025

Cómo identificar una web falsa antes de firmar un documento

Cómo identificar una web falsa antes de firmar un documento

Summary · 3 min read

Guía para verificar el dominio, el canal y el contexto de una solicitud de firma, detener el proceso ante discrepancias y registrar un posible incidente sin seguir interactuando.

Introducción

Una solicitud de firma puede parecer legítima y, aun así, dirigir al firmante a una web falsa. Antes de introducir credenciales, abrir documentos o firmar, conviene comprobar tres elementos básicos: el dominio al que lleva el enlace, el canal por el que llegó la solicitud y la coherencia del sitio con la entidad que supuestamente la envía.

El objetivo no es convertir al firmante en analista de seguridad, sino darle una regla operativa sencilla: si el origen no puede confirmarse, la firma se detiene. El incidente se revisa por un canal conocido y no se continúa únicamente porque la página tenga apariencia profesional o utilice HTTPS.

Esta guía explica cómo verificar el origen de una solicitud, detectar discrepancias y conservar la información necesaria cuando una posible suplantación debe escalarse.

Revisar el dominio antes de abrir la solicitud

El dominio es una de las señales más útiles para detectar una web que intenta imitar a otra. Antes de seguir el enlace, conviene leer la dirección completa y compararla con el dominio que la organización utiliza de forma conocida.

La revisión puede centrarse en preguntas simples:

  • ¿el dominio coincide exactamente con el esperado?;
  • ¿hay letras sustituidas, añadidas o eliminadas?;
  • ¿el nombre conocido aparece solo dentro de un subdominio o de una ruta más larga?;
  • ¿la dirección procede de una fuente oficial o de un enlace recibido sin contexto?;
  • ¿el usuario llegó al sitio desde un canal que ya utiliza habitualmente con esa entidad?

Una página puede copiar logotipos, colores y textos. Esos elementos visuales no sustituyen la comprobación de la dirección.

Si la organización mantiene una lista interna de dominios autorizados, puede utilizarla como referencia para sus procesos de firma y soporte.

No tratar HTTPS como prueba suficiente de legitimidad

El navegador puede mostrar que la conexión está cifrada y que existe un certificado válido para el dominio visitado. Eso es útil, pero no demuestra por sí solo que el sitio pertenezca a la entidad que el usuario cree estar visitando.

Por tanto, la comprobación del certificado debe interpretarse junto con el dominio. Si el navegador muestra errores de certificado, una conexión insegura o una discrepancia clara, el proceso debería detenerse. Pero la ausencia de advertencias tampoco basta para declarar legítima una página cuyo dominio es sospechoso.

La decisión práctica sigue siendo la misma: dominio, contexto y canal deben ser coherentes antes de continuar.

Contrastar el remitente y el canal

El remitente de un correo o mensaje también puede ser imitado. Por eso, cuando una solicitud resulta inesperada, contiene urgencia inusual o dirige a un dominio dudoso, conviene verificarla por un canal independiente.

Por ejemplo, el usuario puede:

  1. abrir por separado la web conocida de la entidad;
  2. utilizar un número de teléfono o correo previamente verificado;
  3. consultar al contacto habitual de la operación;
  4. acceder a la plataforma desde un marcador o dirección conocida en lugar de seguir el enlace recibido.

El canal de confirmación debería ser independiente del mensaje sospechoso. Utilizar únicamente los datos de contacto incluidos en el propio correo puede repetir el mismo punto de riesgo.

Inspeccionar el enlace antes de introducir datos

Nota Sign ayuda a las empresas a crear flujos de trabajo de acuerdos conformes a la normativa, y nuestro contenido sigue unas directrices editoriales rigurosas.

Descubre una forma mejor de firmar electrónicamente tus documentos

Empieza gratis
Contactar con Ventas