Encuentre un proveedor chino en un sitio web o correo electrónico
Rastree el sitio web o correo electrónico de un proveedor a través de redirecciones, registro ICP, RDAP, autenticación de correo y evidencia de embalaje hasta candidatos a empresa legal china.
Un sitio web o una dirección de correo electrónico de un proveedor es suficiente para iniciar una investigación de identidad, pero no es suficiente para nombrar a la empresa de la que está comprando. El sitio puede pertenecer a un propietario de marca, la bandeja de entrada puede ser operada por un equipo de exportación y el cartón puede identificar a un fabricante separado. El resultado útil es una ruta documentada desde cada pista de internet hasta uno o más candidatos a empresa legal china.
Preserve la pista antes de que cambie el sitio web
Comience con un paquete de evidencias, no con una caja de búsqueda. Guarde la URL completa incluyendo su ruta, la fecha y zona horaria, una captura de pantalla de página completa y la URL final después de cualquier redirección. Descargue la cotización o catálogo sin editarlo y registre su nombre de archivo y hash de archivo si la transacción es importante. Fotografíe el producto, el manual, la placa de identificación y cada lado del cartón antes de desechar el embalaje.
Para el correo electrónico, preserve el mensaje original o exporte un .eml archivo con todos los encabezados. Una captura de pantalla de la línea visible del remitente pierde el Return-Path, los resultados de autenticación, los identificadores de mensaje y el historial de enrutamiento. No haga clic en un enlace inesperado de inicio de sesión o verificación de cuenta simplemente para «probarlo», ni explore la bandeja de entrada de un proveedor o sistemas privados.
Cree una fila por cada elemento observado: URL del sitio web, dominio final, dirección From del correo electrónico, Reply-To, teléfono, dirección, nombre de la cotización, fabricante del paquete y cualquier carácter chino. Registre lo que el artefacto dice literalmente antes de añadir una interpretación. Esto evita que una marca inglesa familiar se convierta silenciosamente en el nombre de la empresa asumida.
Reduzca las URLs y buzones de correo a dominios exactos
Escriba el dominio registrable para cada pista, no solo «el sitio web». Para sales.cn.example.com, el subdominio es sales.cn y el dominio registrable es example.com. Registre las redirecciones por separado: brand.cn redirigiendo a group.com es una relación a investigar, no una razón para borrar el primer dominio.
Compare la ortografía carácter por carácter. Los guiones, las letras dobles, los dígitos sustituidos, los dominios de nivel superior diferentes y los caracteres Unicode visualmente similares pueden pasarse por alto en una pantalla de teléfono. La guía sobre dominios comerciales suplantados del Centro de Quejas contra el Crimen por Internet del FBI muestra cómo una imitación convincente puede agregar una palabra, alterar una letra o sustituir puntuación. Recomienda verificar que el dominio pertenezca al negocio que afirma representar y confirmar al remitente a través de la línea telefónica principal del negocio.
La coincidencia de dominios sigue siendo solo una coincidencia técnica. Una dirección en el mismo dominio que el sitio web sugiere control común del dominio; un buzón gratuito o un segundo dominio crea otra rama para documentar. Ningún resultado identifica a la empresa legal sin evidencia adicional.
Lea el sitio web como un conjunto de afirmaciones
Inspeccione más allá de la página «Acerca de». Las superficies de identidad más útiles suelen ser el pie de página, la página de Contacto, la política de privacidad, los términos, el aviso legal, la política de devoluciones, el catálogo descargable, la página de certificados y los metadatos PDF. Capture el nombre legal exactamente como se muestra, especialmente los caracteres chinos. Luego registre las direcciones, códigos de área de líneas fijas, números de teléfono, correos electrónicos, nombres de derechos de autor, marcas y ubicaciones de fábrica declaradas.
Distinga cuatro roles cuando el texto lo permita: operador del sitio web, propietario de la marca, fabricante, y empresa de ventas o exportación. «Nuestra fábrica» y una galería de máquinas son afirmaciones de marketing hasta que se conecte una planta con nombre al vendedor. El texto del producto copiado, fotografías de stock o un año de derechos de autor antiguo pueden orientar el seguimiento, pero ninguno prueba que el sitio sea falso.
Si el sitio solo proporciona un nombre en inglés, mueva las palabras restantes, ciudad, producto y pistas de contacto a la investigación con nombre en inglés. No traduzca una marca en inglés al chino ni la busque como si fuera el nombre registrado.
Utilice una inscripción ICP para la pregunta correcta
Para un sitio que proporciona servicios de información por Internet en China continental, una licencia o número de inscripción ICP puede conectar un dominio a un organizador de sitios web inscrito. Las medidas actuales de China sobre Servicios de Información por Internet requieren que el número de licencia o inscripción se muestre de forma destacada en la página principal. Las normas de inscripción no comercial del MIIT son más específicas: el número de inscripción debe aparecer en el centro inferior de la página principal y enlazar al sistema de inscripción para su verificación pública.
Copie el número como texto y siga la ruta oficial de consulta; no confíe en una imagen del pie de página o en un enlace que conduzca a un servicio similar no relacionado. Registre el nombre del organizador inscrito, el dominio, el estado de la inscripción y la fecha de consulta. Compare el nombre en chino del organizador con el sitio web, la cotización y el registro empresarial eventual.
Un resultado de ICP responde a una pregunta de administración web. Por sí mismo, no prueba que el organizador posea la fábrica, controle a un empleado de ventas, pueda exportar los bienes, firme el contrato o deba recibir su pago. Un sitio alojado fuera de China continental puede legítimamente no tener una inscripción ICP, por lo que la ausencia es un hecho de cobertura, no una señal de alerta automática.
Utilice RDAP sin convertir la privacidad en sospecha
Para un dominio de nivel superior genérico, registre las fechas de registro y expiración, el registrador, el estado del dominio y los servidores de nombres disponibles a través de RDAP. ICANN describe RDAP como el reemplazo estructurado de WHOIS. Su FAQ de consulta explica que los resultados provienen de registros o registradores y que la ley y la política aplicables significan que no todos los datos de registro son públicos.
Las medidas sobre nombres de dominio de China requieren que los registradores que operan bajo las reglas soliciten y verifiquen información verdadera, precisa y completa del titular, mientras también protegen la información personal. Por lo tanto, un proxy de privacidad público o un contacto editado no es evidencia de engaño.
La antigüedad del dominio tampoco es la antigüedad de la empresa. Una empresa constituida en 2012 puede lanzar un nuevo dominio de exportación en 2025, y un dominio antiguo puede ser adquirido por un nuevo operador. Utilice la fecha para probar las afirmaciones específicas de historial del sitio web y solicitar soporte archivado o documental; no reste este dato al historial operativo declarado como si los dos relojes fueran iguales.
Leer la autenticación de correo electrónico como evidencia de control
Desde los encabezados completos, colocar lo visible From, Reply-To, Return-Path o remitente del sobre, dominio de firma DKIM (d=) y resultado SPF en campos separados. Un Reply-To diferente merece una explicación porque las respuestas pueden salir del dominio que se muestra al lector. El reenvío y las plataformas de correo electrónico legítimas también pueden producir diferencias, por lo que el resultado crudo necesita contexto.
DMARC evalúa la alineación entre el dominio From visible y un dominio validado a través de SPF o DKIM, según lo definido en IETF RFC 7489. Un resultado favorable apoya la conclusión de que el mensaje cumplió con la política de autenticación del dominio. No demuestra que el dominio pertenezca a la empresa de la cotización, que el empleado tenga autoridad contractual o que una bandeja de entrada autorizada no haya sido comprometida.
Guardar el resultado de autenticación como una sola línea en el archivo de evidencia. No etiquetar el correo electrónico gratuito como fraude, ni etiquetar el correo corporativo autenticado como identidad empresarial verificada. Cuando un mensaje cambia las instrucciones bancarias, abandonar este flujo de trabajo de identidad y utilizar el procedimiento de cambio de datos bancarios.
Un caso ficticio: Harbor Motion
Un comprador recibe una cotización de la ficticia sales@harbor-motion.com. La cotización dice solo “Harbor Motion”, y la página del producto redirige desde harbor-motion.com a hmotion.cn. El investigador preserva ambas URL, el correo electrónico sin procesar, el PDF y fotos de la caja de muestra.
- El pie de página final del sitio web nombra Guangdong Harbor Motion Technology Co., Ltd. en chino y muestra una inscripción ICP. La consulta oficial devuelve el mismo organizador y el dominio final. Eso apoya a un candidato operador del sitio web.
- RDAP muestra que el dominio original fue registrado en 2024, aunque el sitio dice “sirviendo a compradores desde 2012.” La nota permanece abierta: puede ser un dominio nuevo para un negocio más antiguo, no prueba de que la historia de la empresa sea falsa.
- El correo electrónico pasa SPF, pero su Reply-To está en un segundo dominio corporativo. El investigador registra la diferencia y pregunta qué empresa controla ese dominio en lugar de tratar “pass” como identidad legal.
- La caja de muestra nombra a la ficticia Ningbo Harbor Drive Equipment Co., Ltd. como fabricante. El embalaje añade por tanto un segundo candidato de nombre legal y un posible rol de fábrica; no sustituye al operador del sitio web.
- El comprador solicita el nombre legal en chino y el USCC del vendedor del contrato, así como un mapa escrito del operador del sitio web, el fabricante y el vendedor. El proveedor responde que la empresa de Guangdong vende y exporta mientras que la empresa de Ningbo fabrica.
El resultado no es “sitio web verificado”. Es un mapa de roles con dos entidades nombradas, archivos fuente, fechas y una afirmación de relación aún por probar. Buscar cada nombre en chino, comparar candidatos utilizando el método de selección de candidatos, y solicitar la licencia del vendedor a través del secuencia de solicitud de documentos.
Cerrar la investigación en internet con una transferencia a la entidad jurídica
Una transferencia completa registra cada dominio, redirección, resultado de ICP, resultado de RDAP, campos de dominio de correo electrónico, etiqueta física, candidato a nombre chino, URL o archivo de origen, fecha de captura y confianza. También indica qué permanece desconocido. Mantenga los campos de rol separados para el operador del sitio web, propietario de la marca, fabricante, exportador, vendedor por contrato, emisor de factura y beneficiario bancario.
Proceda a la coincidencia de empresas cuando al menos un nombre legal chino o identificador de organización esté respaldado por un artefacto que pueda preservar. Retenga la conclusión de identidad cuando el sitio, el correo electrónico y el embalaje conduzcan a entidades diferentes sin una relación documentada. Deje de confiar en la huella digital cuando el proveedor se niegue a nombrar a una parte contratante responsable pero continúe solicitando dinero.
Una vez identificado el vendedor, búsquelo en Búsqueda de empresas de ChinaValidate. Si el beneficiario final difiere, utilice el flujo de trabajo de verificación de beneficiarios. La investigación en internet ha cumplido su función cuando produce candidatos de entidad jurídica rastreables y brechas explícitas, no cuando todas las pistas se fuerzan en un nombre conveniente.