Qué es WHOIS y cómo leerlo.
WHOIS explicado: qué devuelve una consulta, cómo leer cada campo, por qué el RGPD lo redacta, RDAP, WHOIS de IP vía los RIR y herramientas para investigar.
Cada nombre de dominio y cada bloque de direcciones IP de internet está registrado a nombre de alguien, y el registro de quién lo registró –cuándo, a través de qué empresa y hasta cuándo– es infraestructura pública. WHOIS es el protocolo y el sistema de consulta, con décadas de historia, que te permite leer esos registros. Escribe un dominio en una búsqueda WHOIS y, en el mejor de los casos, obtienes el titular (registrant), la empresa a través de la que lo registró, las fechas de creación y de caducidad, los servidores de nombres a los que apunta el dominio y un conjunto de códigos de estado que describen su situación administrativa. Para cualquiera que haga inteligencia de fuentes abiertas, respuesta a incidentes o simple diligencia debida sobre dominios, WHOIS suele ser la primera parada.
La pega –y es grande en 2026– es que "el mejor de los casos" es hoy la excepción para la mayoría de los dominios. Desde que el RGPD entró en juego en 2018, la mayoría de los datos de contacto de los WHOIS de dominios vuelven redactados, y el protocolo subyacente está siendo sustituido por un sucesor moderno llamado RDAP. Este artículo recorre qué devuelve WHOIS, cómo leer un registro real línea a línea, en qué se diferencia el WHOIS de dominio del WHOIS de IP, qué cambió la era de la redacción y qué herramientas ayudan de verdad cuando tienes delante un dominio sospechoso.
Qué es WHOIS y para qué sirve
WHOIS nació en los años ochenta como un simple directorio de las personas responsables de los recursos de red. Hoy es un servicio de consulta/respuesta (el protocolo clásico corre sobre el puerto TCP 43) montado sobre las bases de datos que guardan dos tipos de organizaciones: los registros y registradores de dominios para los nombres de dominio, y los Registros Regionales de Internet (RIR) para las direcciones IP y los números de sistema autónomo. Envías una consulta –un dominio o una IP– y el servidor devuelve un registro de texto.
La gente recurre a WHOIS para responder a un puñado de preguntas prácticas. ¿Quién es el titular de este dominio y cómo lo contacto? ¿Qué antigüedad tiene, se registró ayer o hace una década? ¿Está a punto de caducar? ¿Qué registrador y qué servidores de nombres usa, y eso encaja con la marca que dice ser? Para un analista de seguridad que persigue un enlace de phishing, esas respuestas son la diferencia entre "esto es un sitio corporativo legítimo" y "este dominio se creó hace 36 horas a través de un registrador a prueba de balas y se esconde tras un proxy de privacidad". Para un defensor de red, el WHOIS de IP te dice qué proveedor es dueño de la dirección que acaba de martillear tu firewall, y a dónde enviar un informe de abuso.
Qué información devuelve un registro WHOIS
Un registro WHOIS de dominio es una lista plana de campos clave-valor. El conjunto exacto varía según el dominio de nivel superior y el registrador, pero las categorías importantes son constantes:
- Contactos titular, administrativo y técnico: la persona u organización que posee el dominio, más los puntos de contacto administrativo y técnico. Históricamente esto incluía nombres, direcciones postales, correos y teléfonos. Tras el RGPD, aquí es donde ocurre la mayor parte de la redacción.
- Registrador (registrar): la empresa acreditada a través de la cual se registró el dominio (GoDaddy, Namecheap, Cloudflare, OVH, etc.), normalmente con un ID de registrador de la IANA y un contacto de abuso.
- Registro (registry): el operador del propio TLD (Verisign gestiona
.com, por ejemplo). WHOIS distingue el registro del registrador; si esa distinción se te hace borrosa, nuestra guía registro vs registrador vs ISP vs hosting la desenreda. - Fechas: fecha de creación, fecha de actualización y fecha de caducidad (registry expiry). Estos están entre los campos más útiles para un investigador y casi nunca se redactan.
- Servidores de nombres: los servidores DNS autoritativos a los que el dominio delega. Revelan al proveedor de DNS o de hosting y pueden agrupar dominios relacionados.
- Códigos de estado (EPP): estados legibles por máquina como
clientTransferProhibited, que describen bloqueos y operaciones pendientes sobre el dominio. - DNSSEC: si el dominio está firmado.
Leer un registro real, campo a campo
La forma más clara de aprender WHOIS es leer uno. Aquí tienes una consulta ligeramente recortada de example.com, un dominio genuinamente especial reservado por la IANA, razón por la que sus contactos son visibles en lugar de estar redactados:
$ whois example.com
Domain Name: EXAMPLE.COM
Registry Domain ID: 2336799_DOMAIN_COM-VRSN
Registrar WHOIS Server: whois.iana.org
Registrar URL: http://res-dom.iana.org
Updated Date: 2024-08-14T07:01:34Z # último cambio en el registro
Creation Date: 1995-08-14T04:00:00Z # registrado por primera vez en 1995
Registry Expiry Date: 2025-08-13T04:00:00Z # cuándo debe renovarse
Registrar: RESERVED-Internet Assigned Numbers Authority
Registrar IANA ID: 376
Domain Status: clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited
Domain Status: clientTransferProhibited https://icann.org/epp#clientTransferProhibited
Domain Status: clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited
Name Server: A.IANA-SERVERS.NET
Name Server: B.IANA-SERVERS.NET
DNSSEC: signedDelegation
>>> Last update of whois database: 2026-01-05T17:22:41Z <<<
Leído de arriba abajo, esto cuenta una historia. El dominio existe desde 1995 (una señal inmediata de credibilidad: los atacantes rara vez tienen dominios de una década), se modificó por última vez en 2024 y se renueva cada año. Reside en el registrador reservado para la IANA. Tres códigos de estado Prohibited lo bloquean contra el borrado, la transferencia y la actualización. Usa dos servidores de nombres de la IANA y está firmado con DNSSEC. Aquí no hay nada redactado porque este es un dominio de demostración reservado.
Un dominio comercial normal registrado después de 2018 se ve distinto en exactamente un aspecto: el bloque de contacto. En lugar de un nombre y una dirección, normalmente verás un texto genérico como este:
Registrant Name: REDACTED FOR PRIVACY
Registrant Organization: Privacy service provided by Withheld for Privacy ehf
Registrant Email: https://withheldforprivacy.com/contact/?domain=example.org
Registrant Country: IS
El registrador ha eliminado los datos personales y te ha dejado o bien un formulario de contacto proxy, o bien un correo de reenvío. El campo Country a menudo sobrevive aunque el nombre no lo haga, lo cual sigue siendo un dato útil.
Referencia de campos para investigadores
| Campo WHOIS | Qué significa | Por qué le importa a un investigador |
|---|---|---|
| Domain Name | El dominio registrado, normalizado a mayúsculas. | Confirma exactamente qué consultaste; ojo con las suplantaciones por parecido o IDN. |
| Creation Date | Cuándo se registró el dominio por primera vez. | Un dominio acuñado hace días es una de las señales de phishing más fuertes que existen. |
| Updated Date | Última modificación del registro. | Un cambio reciente de servidores de nombres o de registrador puede indicar un secuestro o una reutilización. |
| Registry Expiry Date | Cuándo caduca el registro si no se renueva. | Registros de vida corta y una caducidad inminente sugieren dominios desechables y de usar y tirar. |
| Registrar | El vendedor acreditado del dominio. | Algunos registradores se abusan una y otra vez; el contacto de abuso del registrador es a donde reportas. |
| Registrant / Org | Quién posee el dominio. | Punto de titularidad y de pivoteo; suele estar redactado tras el RGPD, pero la organización a veces sobrevive. |
| Name Server | Delegación DNS autoritativa. | Identifica al proveedor de hosting/DNS y agrupa dominios gestionados por el mismo actor. |
| Domain Status (EPP) | Bloqueos administrativos y acciones pendientes. | Revela si un dominio está bloqueado, o marcado como pendingDelete/serverHold por el registro. |
| DNSSEC | Si la zona está firmada criptográficamente. | Las zonas firmadas son más difíciles de suplantar; su ausencia es común pero no es sospechosa en sí. |
Qué significan realmente los códigos de estado EPP
Esas líneas Prohibited son códigos de estado EPP (Extensible Provisioning Protocol), el vocabulario estándar que los registros usan para describir el estado de un dominio. Se dividen en dos familias. Los códigos client los establece el registrador a petición del titular; los códigos server los establece el propio registro. El que más verás es clientTransferProhibited, que significa que el registrador ha bloqueado el dominio para que no pueda transferirse a otro registrador sin desbloquearlo antes: una medida antisecuestro rutinaria y sana, no una señal de alarma. Sus hermanos son igual de literales: clientDeleteProhibited y clientUpdateProhibited bloquean el borrado y los cambios. Del lado del registro, serverHold significa que el dominio se ha retirado del DNS (a menudo tras una denuncia de abuso), y pendingDelete significa que está en la ventana de gracia antes de volver a quedar disponible. Cuando no ves ninguno de estos, el dominio está en el estado por defecto ok (o active), lo que, paradójicamente, significa que está desbloqueado y es más fácil de mover.
Por qué hoy hay tanto redactado: el RGPD y el auge de RDAP
Antes de 2018, el WHOIS de dominios era un directorio de verdad: consultabas casi cualquier .com y obtenías el nombre real, el correo y la dirección del titular. El RGPD de la UE convirtió la publicación por defecto de esos datos personales en una responsabilidad legal, e ICANN respondió con una "Especificación Temporal" que indicó a los registradores redactar los datos de contacto del titular para prácticamente todo el mundo. El resultado son los bloques redactados que ves hoy. Los datos siguen existiendo –los registradores los guardan, y las fuerzas del orden o los titulares de marcas pueden solicitarlos por canales formales–, pero ya no se rocían en cada consulta anónima.
Junto con la redacción llegó un reemplazo técnico. El WHOIS del puerto 43 es texto libre sin estructura, sin formato estándar, sin autenticación y sin forma de servir datos distintos a solicitantes distintos. Su sucesor, RDAP (Registration Data Access Protocol), soluciona esos problemas: es un servicio RESTful que devuelve JSON estructurado y predecible sobre HTTPS, admite datos internacionalizados con soltura y ofrece un marco para el acceso diferenciado, de modo que un solicitante autenticado podría, en principio, recibir más que uno anónimo. Los registros y registradores de los TLD genéricos están ahora obligados a ejecutar RDAP, y es la dirección de marcha para todo. La puerta de entrada más sencilla es rdap.org, que redirige tu consulta al servidor RDAP autoritativo correcto. Una búsqueda es tan simple como una petición HTTPS:
$ curl -s https://rdap.org/domain/example.com | jq .
{
"objectClassName": "domain",
"ldhName": "EXAMPLE.COM",
"status": ["client transfer prohibited", "client delete prohibited"],
"events": [
{ "eventAction": "registration", "eventDate": "1995-08-14T04:00:00Z" },
{ "eventAction": "expiration", "eventDate": "2025-08-13T04:00:00Z" }
],
"nameservers": [ { "ldhName": "A.IANA-SERVERS.NET" } ]
}
La misma información, pero ahora analizable por máquina, que es la razón por la que todo pipeline serio de herramientas está migrando de raspar texto WHOIS a consumir JSON de RDAP. Para un humano, WHOIS sigue estando bien; para la automatización, gana RDAP.
WHOIS de dominio frente a WHOIS de IP
WHOIS responde a dos preguntas relacionadas pero distintas según lo que le des. Dale un dominio y consultas el sistema de registro/registrador descrito arriba. Dale una dirección IP y consultas un conjunto de bases de datos completamente diferente, gestionado por los cinco Registros Regionales de Internet (RIR), cada uno responsable de una parte del mundo:
- ARIN – Norteamérica
- RIPE NCC – Europa, Oriente Medio y Asia Central
- APNIC – Asia-Pacífico
- LACNIC – América Latina y el Caribe
- AFRINIC – África
Un registro WHOIS de IP no te dice quién gestiona un sitio web; te dice a qué organización se le asignó ese rango de direcciones, el nombre de la red (netname), el bloque CIDR, el país y –fundamentalmente– un contacto de abuso. Este es el registro que consultas cuando una IP te está atacando y quieres saber si pertenece a AWS, a un ISP residencial o a un proveedor de hosting de otra jurisdicción, y a dónde presentar una denuncia. El WHOIS de IP está mucho menos afectado por la redacción del RGPD porque buena parte describe organizaciones e infraestructura de red en lugar de particulares:
$ whois 93.184.216.34
NetRange: 93.184.216.0 - 93.184.216.255
CIDR: 93.184.216.0/24
NetName: EDGECAST-NETBLK-03
Organization: MCI Communications Services (later Verizon/Edgecast)
Country: US
OrgAbuseEmail: abuse@example-provider.net # dónde reportar el abuso
Leer un dominio sospechoso
En conjunto, un registro WHOIS te da una lectura rápida de triaje sobre un dominio del que desconfías. Ningún campo por sí solo es un veredicto, pero unos cuantos apilados juntos suelen serlo. Las señales que merece la pena interiorizar:
- Antigüedad. Comprueba primero la fecha de creación. Un dominio registrado en los últimos días o semanas que ya te está enviando un correo de "tu cuenta está bloqueada, haz clic aquí" es el indicio de phishing más fiable que existe. Las marcas legítimas no montan sus páginas de inicio de sesión en dominios de 48 horas.
- Proxy de privacidad en un dominio supuestamente corporativo. Un servicio de privacidad es completamente normal para un blog personal. Está fuera de lugar en algo que dice ser un banco o un portal gubernamental, que normalmente mostraría una organización real.
- Reputación del registrador. Un puñado de registradores están sobrerrepresentados en los datos de abuso porque son baratos, rápidos y laxos con la verificación. Un dominio recién creado en uno de esos, suplantando a una empresa conocida, es un patrón.
- Servidores de nombres que no cuadran. Si el dominio dice ser una gran empresa pero sus servidores de nombres apuntan a infraestructura de DNS dinámico gratuita, la historia no se sostiene.
- Ventana de registro corta y caducidad inminente. Los atacantes compran el plazo mínimo. Un registro de un año a pocos días de caducar, sobre un dominio joven, encaja con la infraestructura desechable.
Para una lista de comprobación completa y repetible que combine WHOIS con verificaciones de DNS, certificado TLS y reputación, consulta cómo saber si un dominio es sospechoso. WHOIS es una entrada; es más potente en combinación.
Herramientas y sitios web
Puedes hacerlo todo a mano, pero un pequeño kit de herramientas cubre casi cualquier tarea WHOIS, desde búsquedas rápidas hasta pivoteos históricos.
- El comando
whois: el cliente de línea de comandos que viene con Linux, macOS y BSD (e instalable en Windows). El más rápido para un registro en bruto y sin filtrar, y para scripting. Basta con ejecutarwhois dominio.comowhois 8.8.8.8. - who.is: una búsqueda web limpia y gratuita que además muestra registros DNS y diagnósticos básicos. Buena para una comprobación rápida en el navegador cuando no estás en una terminal.
- whois.domaintools.com – el frontend de DomainTools, una búsqueda de referencia veterana con contexto adicional sobre muchos dominios.
- ICANN Lookup – la búsqueda oficial de datos de registro gestionada por la propia ICANN, construida sobre RDAP. La opción autoritativa y sin marketing cuando quieres el registro canónico.
- rdap.org: el redirector de RDAP. Consúltalo y te reenvía al servidor RDAP autoritativo correcto, devolviendo JSON estructurado. La vía moderna y amigable con la automatización.
- ViewDNS.info: una navaja suiza: WHOIS, WHOIS inverso, IP inversa (otros dominios en el mismo host), histórico de DNS y más, todo en una página. Excelente para pivotar.
- WhoisXML API – una API comercial para datos de WHOIS, RDAP, DNS y reputación a escala, cuando necesitas enriquecer miles de dominios de forma programática en vez de uno a uno.
- Whoisology – una base de datos WHOIS pensada para el cruce de referencias: busca por correo, nombre u otros campos para encontrar todos los demás dominios que comparten ese dato, incluso históricamente.
- WhoisFreaks y DomainTools Whois History – WHOIS histórico, que a menudo es el verdadero premio. El RGPD redacta el registro de hoy, pero las instantáneas archivadas de antes de 2018 (o de antes de que un titular activara la privacidad) todavía pueden mostrar al titular original, permitiéndote conectar un dominio redactado con una identidad real.
Ese ángulo histórico merece detenerse. El WHOIS actual puede ser un muro de "REDACTED FOR PRIVACY", pero un dominio registrado en 2015 casi con seguridad tiene registros archivados de antes de la era de la redacción. Los servicios de histórico convierten una búsqueda sin salida en una pista, que es justo por lo que son básicos en el trabajo de investigación y de inteligencia de amenazas.
En resumen
WHOIS sigue siendo una de las comprobaciones de mayor valor y menor esfuerzo en el kit de un investigador; solo hay que leerla con ojos de 2026. Los datos de contacto han desaparecido en su mayoría, así que apóyate en los campos que sobreviven: fechas de creación y caducidad, registrador, servidores de nombres, códigos de estado y país. Usa RDAP cuando quieras estructura, WHOIS de IP cuando persigas infraestructura y WHOIS histórico cuando el registro actual esté redactado. Combinada con datos de DNS y de certificados, una búsqueda de treinta segundos te dirá más sobre un dominio extraño que casi cualquier otra cosa que puedas hacer desde un teclado.
Preguntas frecuentes
¿Sigue siendo útil WHOIS ahora que el RGPD redacta casi todo?
¿Cuál es la diferencia entre WHOIS y RDAP?
¿Cómo averiguo quién es el titular de un dominio?
¿Qué significa clientTransferProhibited?
¿Se pueden falsificar u ocultar los datos WHOIS?
¿Es legal hacer búsquedas WHOIS?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos
