O resumo em 30 segundos
Em 26 de agosto de 2026, o Google confirmou que os links de resultados de busca agora passam por google.com/goto?url=[token criptografado] antes de chegar ao destino. Barry Schwartz noticiou isso no Search Engine Roundtable e no Search Engine Land, e um porta-voz do Google confirmou que a novidade faz parte de "medidas técnicas de longo prazo para lidar com formas em evolução de abuso".
Se o seu time extrai URLs de destino dos resultados do Google (rastreamento de rankings, scraping de SERP, coleta de dados para IA), uma premissa acabou de se quebrar: a URL real não está mais visível no link. Ela é criptografada em um token que o navegador segue como um redirecionamento comum.
A boa notícia: isso tem conserto, e o conserto é menor do que a maioria imagina. O token não pode ser descriptografado, mas pode ser resolvido com uma única requisição HTTP adicional, e como é determinístico, pode ser armazenado em cache. Este artigo te guia por uma correção de 30 minutos: detectar a mudança, resolver com segurança e confirmar que seus relatórios ainda mostram as páginas corretas. Se você não faz scraping de SERP nem compara rankings com URLs extraídas dessas páginas, vá direto para "O que a mudança não afeta". Nada muda no seu site.
O que realmente mudou
Por anos, o link de um resultado do Google carregava o destino real no próprio link:
<a href="https://yoursite.com/landing-page?utm_...">...Agora o mesmo resultado pode carregar um link de repasse:
<a href="https://www.google.com/goto?url=TtFp1Lc2026...*">...Ao segui-lo, o Google devolve um redirecionamento HTTP até o destino. Dois pontos importantes sobre como ele funciona:
- O token é criptografado e à prova de adulteração. Segundo engenharia reversa independente (publicada em agosto de 2026), ele é composto de um marcador de 1 byte, um identificador de chave de 4 bytes e dados em formato Tink. Alterou um caractere, o Google responde com HTTP 400. Você não forja um token nem decodifica a URL sem as chaves do Google.
- O token é determinístico. A mesma URL de destino sempre gera o mesmo token. Só isso já torna a correção toda barata: resolva uma vez e use o cache do token.
Derek Perkins, da Nozzle, observou um rollout próximo de "100%" em vários provedores de IPs residenciais, e é por isso que desta vez é mais que um experimento.
O que sobrevive à mudança
Continua legível | Someu |
|---|---|
URL exibida abaixo do snippet (geralmente o domínio) | A URL exata do destino dentro do |
Parâmetro | A comparação direta de URLs no nível do link |
Títulos dos resultados, snippets e rankings | Qualquer decodificação de links no lado do cliente |

A sobrevivência do parâmetro ved merece destaque: os dados de posição e tipo de clique que os rastreadores liam dos links de resultados continuam ali. Só a URL de destino ficou oculta.
O que a mudança não afeta
- Rankings e tráfego. O sistema de ranqueamento do Google não tem relação com os links que ele renderiza.
- Dados do Google Search Console. Posições, impressões e cliques no GSC vêm de dados internos do Google e não são afetados.
- Crawlers que visitam seu site. Googlebot, GPTBot e qualquer robô que rasteja suas páginas não tocam em
google.com/goto. Ele só aparece nos links que o Google renderiza para você. - Bing e outros mecanismos. É uma mudança só do Google.
Afetados são apenas os que operam pipelines que leem links das tabelas de resultados do Google. Se é você, sentirá; senão, é só ruído.
Verifique se você é afetado
Execute as quatro verificações. As duas primeiras levam cinco minutos; as duas últimas são uma conversa com o fornecedor.
Verificação | Como | Se você vir isto |
|---|---|---|
1. Dados brutos de SERP | Grepe | Qualquer ocorrência = sua fonte já está tokenizada |
2. Amostra real de SERP | Rode uma consulta comum, clique com o botão direito no resultado e copie o link | Link |
3. Coluna de URL no seu painel | Gepe o relatório de palavras-chave mais recente: a coluna de URL mostra | A ferramenta está guardando links de repasse |
4. Padrões de desvio de ranking | Compare as mudanças de URLs monitoradas nesta semana com as mudanças reais feitas no site | Lacunas grandes após uma semana calma = problema de parser, não de ranking |
Se tudo estiver limpo, não é com você: bookmark nesta página e siga adiante.
Se achou algum hit, os quatro próximos passos devolvem a precisão ao pipeline. Cada passo diz o que fazer, como é a saída boa e como se recuperar quando não acontece.

Etapa 1: Identifique os tokens onde aparecem
O que fazer. No seu script de extração de SERP, colete todos os links de resultados e sinalize tudo que começa com https://www.google.com/goto?url= (marque também o /goto?url= cru que aparece em algumas superfícies e o url= seguido de payload estilo base64). Registre a taxa de sinalização por consulta — esse é o seu indicador de rollout. E, pela observação do Derek Perkins: o rollout não é uniforme entre faixas de IP, portanto acompanhe por provedor, não de forma agregada.
Resultado esperado. Um número goto_rate por consulta. 0% significa que a fonte ainda devolve links diretos; 100% significa tokenização completa.
Checagem de qualidade. Rode a mesma consulta duas vezes de IPs diferentes. Se um lado está tokenizado e o outro não, houve divisão de faixas de IP, e os dois lados precisam de tratamento.
Recuperação. Se a amostra deu zero ocorrências mas você suspeita de tokenização, verifique se a extração está lendo um DOM renderizado por JavaScript em vez do HTML cru. Os tokens podem aparecer no markup renderizado mesmo que a resposta crua continue no formato antigo.
Etapa 2: Resolva um token com um redirecionamento
O que fazer. Quando o resultado trouxer um token, siga o link pelo lado do servidor com o acompanhamento de redirecionamentos desabilitado e leia o cabeçalho Location:
curl -sI "https://www.google.com/goto?url=TtFp1Lc..." | grep -i locationA resposta é um HTTP 3xx para o destino real. Guarde-a. Duas regras tornam o passo barato e seguro:
- Cache por token, não por URL. Como a tokenização é determinística, uma resolução por token é suficiente. Guarde
token -> resolved_urle reuse para sempre. - Nunca rastele `google.com/goto` como página. O Google adicionou
Disallow: /goto?ao seu próprio robots.txt no fim de julho de 2026. Esse endereço é, explicitamente, para não ser buscado por robôs; um fetcher correto segue o link de token de leve e lê apenas a cadeia de redirecionamentos; um fetcher quebrado indexa ou arquiva a própria URL goto e suja seus dados. No fim de julho já havia quase 3.750 URLs assim indexadas no próprio google.com.
Checagem de custo antes do lançamento: uma primeira varredura de SERPs com centenas de resultados significa centenas de requisições extras ao google.com, exatamente a classe de carga que a detecção de bots do Google vigia. O cache determinístico reduz isso a uma requisição por token único, então não corte o passo.
Resultado esperado. Uma tabela de mapeamento estável entre tokens e destinos. Confira dez tokens aleatórios no navegador: cada um deve cair numa página razoável.
Checagem de qualidade. Confirme que o tamanho do token é estável entre URLs diferentes e que URLs de destino idênticas sempre produzem o mesmo token. Se parar de bater, houve rotação de chaves (veja a Etapa 5).
Recuperação. Um token que devolve 400 é forjado, truncado ou de sessão expirada; re-raspe a SERP e tente de novo. Duas falhas seguidas geralmente significam HTML velho no arquivo, não token quebrado.
Etapa 3: Guarde o destino, não o invólucro
O que fazer. O resto do pipeline (mapeamento de palavra-chave para página, checagens de indexação, auditoria de schema) precisa enxergar a URL de destino. Então, após a Etapa 2, mantenha três campos por resultado: resolved_url, token e accessed_at. Tire os links goto da coluna de URL de qualquer relatório; uma URL google.com em um relatório de palavras-chave é um erro de qualidade de dados em uma dúzia de formas.
Se você não conseguir adicionar o resolvedor esta semana, o passo intermediário seguro é omitir o destino por completo em vez de guardar o token: os dados de posição e ranking continuam significativos e só a coluna de URL fica vazia. Uma ferramenta que diz com todas as letras "sem URL" é muito mais fácil de interpretar do que uma que reporta uma string de token como endereço real.
Resultado esperado. Um relatório em que 100% das linhas são URLs http(s) de seus domínios e zero linhas google.com.
Checagem de qualidade. Compare os dados em nível de URL com o Search Console para dez palavras-chave. As linhas devem conferir. Se o Search Console dá uma posição para uma URL que seu relatório diz "não encontrada", há um furo no resolvedor ou na análise.
Recuperação. Se uma pequena parte das URLs ainda falha na resolução, registre esses tokens à parte. A maioria das falhas remonta aos dois culpados da Etapa 2: HTML antigo ou parede de detecção de bots na requisição seguinte.
Etapa 4: Confirme o que seu fornecedor está fazendo
O que fazer. Se você depende de uma ferramenta de rastreamento de rankings ou de uma API de SERP (incluindo as construídas sobre dados do Google raspados), o rollout já dura semanas. Faça estas cinco perguntas e compare com qualquer mudança nos relatórios:
Pergunta | Boa resposta | Cuidado |
|---|---|---|
Vocês resolvem tokens | Sim, antes de devolver os resultados | "Devolvemos as URLs como estão" |
A coluna de URL pode ser | Nunca | "Raramente" = ainda quebrado |
Vocês cacheiam tokens resolvidos? | Sim, porque são determinísticos | Resolver a cada chamada queima créditos |
Créditos ou preços mudaram por causa dos redirecionamentos? | Sem mudança planejada | Cobrança extra por acompanhamento |
Vocês usam IPs residenciais? | Sim | IPs de data center foram tokenizados antes e podem ser tratados de forma diferente |
Resultado esperado. Ou uma correção confirmada ou um motivo claro para migrar. Em 30 dias, você deve conseguir mesclar URLs dos relatórios com o registro de mudanças do site sem ruído.
Caminho de recuperação. Sem melhora do fornecedor em uma semana: troque esse ponto de dados pelo Google Search Console API para rankings, que vem direto dos dados do próprio Google e nunca vê um token. O preço é menos detalhe no nível de link; aceitável se suas decisões exigem precisão e não recursos de terceiros.
Etapa 5: Acompanhe o próximo passo
O mecanismo não fica parado. Acompanhe três coisas mensalmente:
- Rotação de chaves. A amostra da engenharia reversa encontrou quatro identificadores de chave em circulação, com um dominante ("ee47aa4d", cerca de 62% dos tokens). Se aparecer uma quinta chave e a cota dominante começar a se mover, espere invalidação de cache: re-resolva os tokens na rotação.
- Espalhamento para outras superfícies.
/gototambém apareceu em links pagos e outros tipos de resultado. Se suas ferramentas tocam anúncios ou imagens, amplie o grep da Etapa 1. - Mais endurecimento a caminho. Isso fica numa série mais longa: renderização JavaScript forçada (início de 2025), lançamento do SearchGuard, fechamento do
&num=100(setembro de 2025) e ação DMCA sob a Section 1201 contra a SerpApi (dezembro de 2025). Cada um é documentado separadamente; o artigo de engenharia reversa junta a maioria. Espere que obter a URL final fique mais difícil, não mais fácil.
Verifique o resultado final
- [ ] O detector da Etapa 1 roda em CI ou agendado e registra
goto_ratepor consulta - [ ] Todos os tokens da amostra resolvem para destinos reais e foram conferidos no navegador
- [ ] Zero URLs
google.com/gotonos seus relatórios (grep no último export) - [ ] Dez plataformas de palavras-chave batem com o Search Console linha a linha
- [ ] O fornecedor confirmou a estratégia de resolução, ou os dados de ranking já vão pelo GSC API
- [ ] Uma checagem dedicada de rotação de chaves está no seu ritmo mensal
Perguntas frequentes
Isso afeta meus rankings ou tráfego? Não. Quem muda é o caminho do clique; o sistema de ranqueamento, os resultados e o que o pesquisador vê não mudam. Seu desempenho orgânico só corre risco se uma ferramenta que você opera começar a reportar dados errados.
O token do goto pode ser decodificado? Não, de fora. É um payload criptografado em formato Tink e mudar um caractere devolve HTTP 400, então também não dá para forjar. O caminho viável é seguir o redirecionamento e ler o cabeçalho Location — exatamente o que o navegador faz.
É permitido a um scraper seguir links `/goto`? Na prática, seguir um link de token pelo redirecionamento é o que um clique de navegador faz, mas o Google baniu /goto? no seu robots.txt e os termos limitam o acesso automatizado aos resultados de busca. Se você raspa SERP, já está do lado errado desses termos; este rollout não muda isso, apenas torna mais pesado. Escolha sua posição de compliance antes de construir o resolvedor.
Preciso mudar algo no meu site? Não. A mudança é toda nos links que o Google renderiza. O que deve checar é toda ferramenta que lê SERP em seu nome — isso é a Etapa 4.
Autora: Olivia Stone, pesquisadora de inteligência de SERP na Auspia (analisa mais de 25.000 consultas). Escreve sobre análise de SERP, padrões de ranking e como mudanças nos resultados de busca afetam dados de posição.












