¿Te ha llegado algo raro? Elige qué es y te digo si puedes fiarte.Todo se analiza en tu móvil. Nada sale de aquí salvo que tú lo actives.
Comunicaciones
Archivos y datos
Cuenta y sesión
URLs
Pega un enlace y te digo si puedes fiarte de él. Detecta dominios que imitan a otros, letras cambiadas y enlaces acortados que esconden su destino.
Qué comprueba exactamente
Analiza una URL (acortada o no): heurísticas de patrones, typosquatting y homógrafos siempre offline. Resolver el destino final y la edad del dominio requieren red — actívalo abajo si lo necesitas.
Al activarlo: el dominio se consulta contra las listas de phishing y malware de Cloudflare; la URL se envía a api.microlink.io para averiguar a dónde lleva de verdad (25 consultas al día); y para fechar el dominio se consulta rdap.org y, en los dominios cuyo registro no publica RDAP (.es, .eu), el registro público de certificados crt.sh. No se envía nada más de tu dispositivo.
Archivos
¿Ese “documento.pdf” es de verdad un PDF? Mira dentro del archivo, no en el nombre.
Qué comprueba exactamente
Lee los primeros bytes del archivo para detectar su tipo real y compararlo con la extensión. Todo ocurre en tu dispositivo — el archivo nunca sale de aquí.
Arrastra un archivo aquí, o
Historial
Resultados guardados en este dispositivo (nunca se sincronizan). Las contraseñas y JWT no se guardan aquí.
Correo
¿El correo es de quien dice ser? Pega sus cabeceras y te digo si alguien lo está suplantando.
Qué comprueba exactamente
Pega las cabeceras completas del correo (o el .eml entero) — en Gmail: "Mostrar original"; en Outlook: "Ver origen del mensaje". Se analiza SPF/DKIM/DMARC, coincidencia From/Return-Path/Reply-To y suplantación de marca. Todo offline, texto local.
Al activarlo, los dominios enlazados en el mensaje se consultan contra las listas de phishing y malware de Cloudflare. El texto del mensaje nunca sale de tu dispositivo.
SMS y mensajes
Pega un SMS o WhatsApp sospechoso y te digo si tiene pinta de estafa.
Qué comprueba exactamente
Pega el texto del SMS o mensaje sospechoso. Se buscan patrones de smishing: urgencia, ganchos, peticiones de credenciales y enlaces (acortados, typosquat, IP literal…). Todo offline.
Al activarlo, los dominios enlazados en el mensaje se consultan contra las listas de phishing y malware de Cloudflare. El texto del mensaje nunca sale de tu dispositivo.
DNS / SPF
¿Cualquiera puede mandar correos haciéndose pasar por este dominio? Útil para comprobar el tuyo.
Qué comprueba exactamente
Comprueba si un dominio tiene SPF y DMARC configurados — sin esto, es más fácil falsificar correos "de" ese dominio. Útil para verificar el tuyo propio o el de una empresa que te escribió. Consulta DNS pública (Cloudflare) — el dominio nunca se guarda salvo el propio resultado en tu historial.
JWT
Mira qué lleva dentro un token JWT, sin mandarlo a ninguna web.
Qué comprueba exactamente
Decodifica un JWT (header + payload). No verifica la firma — solo lectura, ideal para inspeccionar tokens sin exponerlos a servicios externos. No se guarda en historial.
Fuga de IP (WebRTC)
¿Tu VPN te está tapando de verdad? Comprueba si tu IP real se escapa por WebRTC.
Qué comprueba exactamente
Cualquier web puede usar WebRTC para preguntarle a tu navegador tu IP local y tu IP pública vista por un servidor STUN — sin permiso, sin aviso. Si usas VPN, esa consulta a veces se salta el túnel y revela tu IP real. Esta comprobación hace lo mismo a propósito y lo compara contra tu IP pública vista por una petición HTTPS normal (que sí pasa por la VPN), para que veas si hay discrepancia.
Al pulsar, tu navegador contacta stun.l.google.com (STUN) y api.ipify.org (IP pública) para comparar. No se guarda nada en historial — es información sobre ti, no un archivo o mensaje externo.
Contraseña
¿Es fuerte tu contraseña? Y si quieres, si ha aparecido en alguna filtración.
Qué comprueba exactamente
Estimación de fuerza offline (entropía + patrones comunes). La contraseña no se envía ni se guarda en ningún sitio, ni siquiera en el historial.
Envía solo los primeros 5 caracteres del hash SHA-1 de la contraseña a api.pwnedpasswords.com — la contraseña en sí nunca sale del dispositivo (k-anonimity). No se guarda en historial.
Decodificador
¿Te has topado con un texto raro tipo aHR0cHM6...? Aquí se ve qué dice.
Qué comprueba exactamente
Prueba Base64, Base64url, Hex y URL-decode sobre el texto — útil para inspeccionar payloads ofuscados.
Secretos
¿Se te ha colado una clave o un token en el código? Pega el código y lo busco.
Qué comprueba exactamente
Pega código o config: busca AWS/GitHub/Slack/Stripe/Google keys, tokens, claves privadas y asignaciones tipo api_key=.... Los valores se muestran parcialmente ocultos. No se guarda en historial.
Apps
¿Qué permisos pide de verdad esta app? Sube el .apk o .ipa y te lo enseño.
Qué comprueba exactamente
Sube un .apk o .ipa: extrae el manifest (AndroidManifest.xml o Info.plist) — paquete + permisos declarados, marcando los peligrosos — y escanea todo el binario en busca de secretos embebidos (keys, tokens). También funciona con cualquier binario (.exe, .dylib) solo para la parte de secretos. Todo se procesa en tu dispositivo.
Arrastra un .apk, .ipa u otro binario aquí, o
QR
Un QR es el único enlace que no puedes leer antes de abrirlo. Sube la foto y verás qué contiene exactamente antes de que tu móvil haga nada con él.
Qué comprueba exactamente
Por eso funciona pegar una pegatina encima del código de un parquímetro, una multa o la carta de un bar. Se decodifica con el propio navegador —la imagen no sale de tu dispositivo— y se clasifica el contenido: si es un enlace pasa por el análisis de URLs completo, y se avisa aparte de las cargas propias del formato (alta de doble factor, wifi abierta, SMS ya redactado, números de tarificación especial, solicitudes de pago).
Arrastra la foto del código aquí, o
Este navegador no sabe leer códigos QR (le falta BarcodeDetector; Safari no lo trae). Apunta con la cámara del móvil, que te enseñará el enlace sin abrirlo, y pégalo aquí abajo.
Solo se usa si el código contiene un enlace, y entonces se comprueba igual que en la herramienta de URLs: listas de Cloudflare, destino final vía api.microlink.io y antigüedad del dominio vía rdap.org / crt.sh. La imagen del código nunca sale de tu dispositivo.
EXIF
Antes de compartir una foto: mira si lleva escrito dónde la hiciste.
Qué comprueba exactamente
Lee metadatos EXIF de una foto (JPEG): cámara, fecha y — lo más importante antes de compartirla — si lleva coordenadas GPS. Se procesa en tu dispositivo.
Arrastra una imagen aquí, o