5 min de lecturaTutoriales

Cómo ver adónde lleva una URL corta antes de hacer clic

Expande un enlace corto de forma segura: lee la cabecera Location con un solo comando, usa las vistas previas del proveedor, y entiende qué le dice cada método al otro lado sobre ti.

Marius Voß
DevRel · edge infra
Cómo expandir una URL corta: leer la cabecera Location de una redirección para ver el destino real antes de abrir el enlace

Para ver adónde lleva un enlace corto sin cargarlo, pide las cabeceras y detente ahí:

curl -sI https://s.elido.me/ab12cd

La primera línea de la respuesta es el estado, y Location: es el destino real. No se descarga nada de la página de destino, no se ejecuta ningún script, y ves el dominio antes de decidir nada.

Una cosa hay que dejar clara desde el principio: esto no es anónimo. Resolver un enlace corto significa pedirle al acortador que lo resuelva, y el acortador registra esa petición igual que registra cualquier otra. Previsualizar te muestra adónde vas; no oculta que has mirado.

Si estás al otro lado de esto, creando enlaces en lugar de comprobarlos, ¿son seguros los acortadores de URL? explica por qué este formato despierta sospechas en primer lugar.

Leer las cabeceras

Leer la cabecera Location de un enlace corto con una petición HEAD, mostrando la respuesta de redirección sin descargar la página de destino

Los indicadores útiles:

curl -sI  https://s.elido.me/ab12cd                 # first hop only
curl -sIL https://s.elido.me/ab12cd | grep -Ei '^HTTP|^location'   # the whole chain

-I envía una petición HEAD, -s silencia el indicador de progreso, -L sigue las redirecciones. Sin -L ves un solo salto, que es la opción por defecto más segura: léelo, decide, y luego sigue.

Las cadenas importan más de lo que la gente espera. Un enlace que empieza en un dominio de buena reputación puede pasar por otros dos antes de llegar, y solo el último es adonde realmente terminas. La semántica de los códigos de estado está en RFC 9110 si quieres saber la diferencia entre una redirección permanente y una temporal, que también decide si tu navegador almacenará la respuesta en caché.

En Windows sin curl, Invoke-WebRequest -Method Head -MaximumRedirection 0 imprime la misma cabecera, y el recorrido de PowerShell cubre las peculiaridades de la sintaxis.

Los otros tres métodos, y lo que cuestan

Cuatro formas de previsualizar un enlace corto comparadas: una petición HEAD con curl, un sufijo de vista previa del proveedor, sitios web expansores, y una comprobación de reputación

Vistas previas del proveedor. Varios acortadores admitieron históricamente un sufijo, un + o una ~ después del código, que muestra una página de información en lugar de redirigir. Donde existe, es la opción más limpia, porque el proveedor está respondiendo una pregunta sobre su propio enlace. Donde no existe, el sufijo es simplemente parte de un slug que no existe y obtienes un 404, que es una buena forma de averiguarlo.

Sitios web expansores. Pegas el enlace, y el sitio lo obtiene por ti. Cómodo, y vale la pena entenderlo: el sitio ahora sabe qué enlace te enviaron, el destino al que resuelve, y que tuviste precaución con él. Para un enlace de marketing eso no es nada. Para un enlace cuya ruta contiene un token de invitación, un id de documento, o un número de referencia, le has entregado a un tercero lo que se suponía que era privado.

Comprobaciones de reputación. La herramienta de estado de sitios de Google Safe Browsing te dice si un dominio tiene un historial conocido de mal comportamiento. Útil, pero lee la respuesta correctamente: informa de la ausencia de un problema conocido, no de la presencia de seguridad. Los dominios de phishing nuevos están limpios hasta que alguien los reporta.

Lo que expandir no puede decirte

El dominio de destino es una sola señal y es fácil hacer que parezca correcta. Los dominios que imitan a otros, un sitio legítimo con una página comprometida, y una redirección que se comporta de forma distinta para una IP de centro de datos que para un teléfono, todos sobreviven a la comprobación anterior.

Tres hábitos hacen más que cualquier herramienta:

  • Compara el destino con lo que afirmaba el remitente. Un SMS de mensajería que resuelve a un dominio registrado la semana pasada ya te ha dado la respuesta.
  • Sé más cauteloso con los enlaces que llegan sin que los esperaras, sea cual sea su destino.
  • Trata un código QR como un enlace corto que no puedes leer en absoluto, porque eso es exactamente lo que es. ¿Son seguros los códigos QR? cubre la versión de este problema en la que primero escaneas y luego miras.

Si eres tú quien crea los enlaces

Todo lo anterior explica por qué el dominio en el que publicas importa más que el slug. Un destinatario que comprueba un enlace de go.yourbrand.com sabe quién se lo envió solo con ver el dominio; un enlace en un acortador público compartido no le dice nada y se parece a cualquier otro.

Ese es el mismo argumento de reputación que decide si los enlaces se bloquean en Slack y Teams y si sobreviven a los filtros de correo. También es la razón por la que los acortadores serios escanean los destinos en el momento de la creación y vuelven a escanearlos después, ya que una URL limpia puede volverse maliciosa después de crear el enlace: la lista de verificación de seguridad del acortador de URL es la versión completa.

Publicar en un dominio que la gente reconoce es una configuración de cinco minutos. Crea un enlace en el plan gratuito y apunta tu propio dominio a él, y la comprobación de seguridad de cada destinatario responderá a tu favor.

Lee la serie insignia

Esto pertenece al cluster de tutoriales. ¿Cómo funcionan los acortadores de URL? explica la redirección que estás leyendo, ¿son seguros los acortadores de URL? cubre la cuestión de la confianza, y tipos de redirecciones cubre qué significa cada código de estado en esa cabecera.

Relacionado en el blog

Preguntas frecuentes

¿Cómo veo adónde lleva una URL corta sin abrirla?

Envía una petición HEAD y lee la cabecera Location: curl -sI https://s.elido.me/ab12cd imprime la línea de estado y el destino sin descargar la página. El acortador sigue registrando que algo preguntó, así que esto es una forma de ver el destino, no una forma de ser invisible.

¿Puedo previsualizar un enlace corto en un navegador?

Algunos proveedores admiten un sufijo de vista previa, históricamente un + o una ~ después del código, que muestra una página de información en lugar de redirigir. Solo funciona donde el proveedor lo implementa, así que trata un sufijo que simplemente redirige como una señal de que ese proveedor no admite la vista previa.

¿Son seguros los sitios web para expandir URL?

Funcionan, y ven todo lo que pegas. El sitio se entera de qué enlace te enviaron y normalmente lo obtiene desde sus propios servidores, lo que significa que también registra el destino. Para un enlace de marketing normal eso carece de importancia; para un enlace que contiene un token o un identificador en la ruta, es una fuga.

¿Previsualizar un enlace corto cuenta como un clic?

Normalmente sí. Una petición HEAD o la consulta de un expansor llega a la redirección y se registra como cualquier otra visita, así que las analíticas pueden mostrar un clic adicional desde una ubicación inusual. No hay forma de resolver un enlace corto sin preguntarle al acortador, y preguntar es justo lo que queda registrado.

¿Cómo puedo saber si el destino es peligroso?

Expandir te dice adónde vas, no si es seguro. Comprueba el dominio con un servicio de reputación como Google Safe Browsing, y sospecha de cualquier discrepancia entre lo que afirma el remitente y el dominio real. Un resultado de reputación limpio no es prueba de seguridad, solo la ausencia de un historial conocido de mal comportamiento.

¿Qué pasa si el enlace corto apunta a otro enlace corto?

Las cadenas de redirección son habituales y cada salto hay que leerlo, porque una cadena que empieza en un dominio de buena reputación puede terminar en cualquier parte. Sigue toda la cadena con curl -sIL y lee cada cabecera Location, en lugar de solo la primera.

Prueba Elido

Pega una URL, obtén un enlace corto

Sin registro. El enlace vive 30 días. Crea una cuenta para conservarlo.

Gratis, sin registro · 2 por día

Prueba Elido

Acortador de URL alojado en la UE: dominios personalizados, análisis profundo y API abierta. Plan gratuito - sin tarjeta de crédito.

Etiquetas
expand a short url
where does this short link go
preview short link
unshorten url
check short link safety
short url destination

Seguir leyendo