30 秒總結
2026 年 8 月 26 日,Google 證實搜尋結果連結在抵達目的地前,會先經過 google.com/goto?url=[加密權杖]。Barry Schwartz 在 Search Engine Roundtable 與 Search Engine Land 報導此事,Google 發言人證實這是「長期以來對抗濫用演進的技術措施」的一部分。
如果你的團隊會從 Google 搜尋結果中抽取目的地網址(排名追蹤、SERP 爬取、AI 資料蒐集),一個假設剛被打破:真實網址不再直接顯示在連結裡。它被加密成一個權杖,瀏覽器把它當普通轉向來跟隨。
好消息是:可以修,而且修法比多數人想像的小。權杖無法解密,但用一次額外的 HTTP 請求就能解析,而且它是確定性的,所以可以快取。本文帶你走一遍 30 分鐘的修復:偵測變化、安全解析、確認報告仍顯示正確頁面。如果你不爬 SERP、也不拿爬到的網址比對排名,直接跳到「這個改動不影響的東西」往下看。你的網站不會有任何改變。
到底改動了什麼
多年來,Google 搜尋結果把真實目的地寫在連結本身:
<a href="https://yoursite.com/landing-page?utm_...">...現在,同樣的結果可能載入一個透傳連結:
<a href="https://www.google.com/goto?url=TtFp1Lc2026...*">...跟隨它,Google 回傳一個 HTTP 轉向,把你帶到目的地。它的運作方式有兩件事很重要:
- 權杖已加密且無法竄改。 根據獨立逆向工程(2026 年 8 月公開),它由 1 位元組標記、4 位元組金鑰識別碼與 Tink 加密格式的資料組成。改一個字元,Google 就回 HTTP 400。沒有 Google 的金鑰,你無法偽造權杖,也無法解出網址。
- 權杖是確定性的。 同一個目的地網址永遠產生同一個權杖。這點讓整個修復變便宜:解析一次,用權杖快取即可。
Nozzle 的 Derek Perkins 在多個住宅 IP 服務商上觀察到接近「100% 上線」的變化,這也是這次為什麼不只是實驗。
這個改動保留下來的東西
仍然可讀 | 消失不見 |
|---|---|
摘要下方的顯示網址(通常是網域) |
|
| 連結層級的直接網址比對 |
結果標題、摘要與排名 | 任何客戶端連結解碼 |

ved 參數保留下來值得注意:排名追蹤器過去從結果連結讀取的排名與點擊類型資料都還在。被藏起來的只有目的地網址。
這個改動不影響的東西
- 排名與流量。 Google 的排名系統與它渲染出來的連結無關。
- Google Search Console 資料。 GSC 的排名、曝光與點擊來自 Google 內部資料,不受影響。
- 抓取你網站的爬蟲。 Googlebot、GPTBot 以及所有會爬 你的 頁面的機器人都不會碰到
google.com/goto。那只出現在 Google 回傳給你的連結裡。 - Bing 與其他搜尋引擎。 這是 Google 單方面的改動。
受影響的只有從 Google SERP 讀取連結的管線。如果你是這種人,你會感覺到;如果不是,這個改動只是雜訊。
檢查你是否受影響
執行這四項檢查。前兩項五分鐘搞定;後兩項是跟供應商的對話。
檢查 | 作法 | 看到這個代表 |
|---|---|---|
1. 原始 SERP 資料 | 在已儲存或新抓的 SERP HTML 中 grep | 有任何命中 = 來源已權杖化 |
2. 真實 SERP 樣本 | 跑一個你常用的查詢,對結果按右鍵、複製連結 | 一般查詢出現 |
3. 追蹤器的網址欄 | 拉一份最近的關鍵字報告:網址欄是否出現 | 工具正在儲存透傳連結 |
4. 排名漂移型態 | 比對本週追蹤網址的變化與你實際做的網站變更 | 安靜的一週出現大落差 = 解析器問題,不是排名變化 |
四項檢查全乾淨就沒事了:把這頁加入書籤,繼續前進。
如果找到命中,下面四步就能把管線恢復準確。每一步都寫清楚要做的、好的輸出長怎樣、沒做到時怎麼救。

步驟 1:在出現的地方偵測權杖
動作。 在你的 SERP 抽取腳本中,抓出所有結果連結,把開頭是 https://www.google.com/goto?url= 的全部標記起來(也要比對部分介面出現的裸 /goto?url=,以及 url= 後面接 base64 樣式字串的形式)。記錄每個查詢的標記率,那就是你的上線指示器。撇開 Derek Perkins 的觀察不論,上線在 IP 範圍間並不均勻,所以請依供應商追蹤,不要只看整體。
預期輸出。 每個查詢的 goto_rate 數值。0% 代表資料來源還在回傳直接連結;100% 代表已完全權杖化。
品質檢查。 用兩個不同 IP 各跑一次同一查詢。若一邊權杖化另一邊沒有,就是 IP 範圍分割,兩邊都要處理。
復原。 如果樣本零命中但你懷疑已權杖化,檢查抽取是否在讀 JavaScript 渲染後的 DOM 而非原始 HTML。原始回應可能還是舊型態,但渲染後的文件標籤裡已有權杖。
步驟 2:一次轉向解析權杖
動作。 結果帶有權杖時,在伺服器端停用轉向跟隨,讀取 Location 標頭:
curl -sI "https://www.google.com/goto?url=TtFp1Lc..." | grep -i location回應是通往真實目的地的 HTTP 3xx。保留它。兩條規則讓這步又便宜又安全:
- 用權杖快取,不要用網址快取。 因為權杖化是確定性的,每個權杖只需解析一次。存下
token -> resolved_url永久重用。 - 絕對不要把 `google.com/goto` 當頁面爬。 Google 在 2026 年 7 月下旬已把
Disallow: /goto?加進自己的 robots.txt。這個網址明確不是用來被爬蟲抓取;正常的抓取器只會輕輕跟一下權杖連結、讀轉向鏈;壞掉的抓取器會把 goto 網址本身索引或存檔,弄髒你的資料。到 7 月下旬,google.com(Google 自己的網站)上已有近 3,750 個這類網址被索引。
上線前的成本檢查:掃一遍有數百個結果的 SERP,會對 google.com 多打數百個請求,正是 Google 機器人偵測在盯的負載。確定性快取把它降到每個唯一權杖一次,所以別省略。
預期輸出。 權杖與目的地的穩定對應表。抽 10 個隨機權杖用瀏覽器比對:每個都該落在合理頁面。
品質檢查。 確認權杖長度在不同網址間穩定、相同目的地網址永遠產生相同權杖。如果開始對不上,就是金鑰輪替(見步驟 5)。
復原。 權杖回 400 代表它被偽造、被截斷或屬於過期工作階段;重新抓 SERP 再試。連續兩次失敗通常是存檔 HTML 過期,不是權杖壞掉。
步驟 3:存取目的地,不存透傳
動作。 你管線的其餘部分(關鍵字對應頁面、索引檢查、結構化資料稽核)必須看到目的地網址。所以步驟 2 之後,每個結果保留三個欄位:resolved_url、token、accessed_at。把 goto 連結從任何報告的網址欄拿掉;關鍵字報告裡出現 google.com 網址,是不折不扣的資料品質錯誤。
如果這週加不了解析器,安全的過渡作法是完全省略目的地、而不是存權杖:排名與位置資料仍有意義,只有網址欄留空。工具大聲說「沒有網址」,遠比把權杖字串當成真實網址好解讀。
預期輸出。 一份 100% 列出自有網域 http(s) 目的地的報告,零 google.com 列。
品質檢查。 對 10 個關鍵字,把網址層級資料與 Search Console 比對,列要一致。如果 Search Console 給你某個網址的排名、但報告說「找不到」,解析器或解析邏輯有缺口。
復原。 若少數網址仍解析失敗,把權杖另外記錄。多數失敗都回到步驟 2 的兩個元兇:過期 HTML,或後續請求撞上機器人偵測牆。
步驟 4:確認供應商在做什麼
動作。 如果你依賴排名追蹤工具或 SERP API(包括用爬來的 Google 資料做的),上線已進行數週。問這五個問題,並盯著任何報告變更:
問題 | 好答案 | 要留意 |
|---|---|---|
會伺服器端解析 | 會,回傳結果前 | 「我們原樣回傳網址」 |
網址欄會出現 | 從不 | 「很少」= 還是壞的 |
會快取解析後的權杖嗎? | 會,因為是確定性的 | 每次呼叫都重新解析會燒點數 |
轉向會改變點數或價格嗎? | 沒有變更計畫 | 每次跟隨加收費用 |
用住宅 IP 嗎? | 會 | 資料中心 IP 更早權杖化,可能被差別對待 |
預期輸出。 要嘛確認已修復,要嘛得到明確的換家理由。30 天內,你應該能把報告網址與網站變更記錄乾淨合併。
復原路徑。 一週內供應商沒改善:把這個資料點改用 Google Search Console API 拿排名,它直接來自 Google 自己的資料,永遠看不到權杖。代價是少一點連結層級細節;如果你的決策需要的是準確度而非第三方功能,這沒問題。
步驟 5:留意後續動向
這套機制不會靜止不動。每月盯三件事:
- 金鑰輪替。 逆向工程樣本發現四個金鑰 ID 流通中,其中一個獨大("ee47aa4d",約佔權杖 62%)。如果第五個金鑰出現、獨大比例開始移動,預期快取失效:在輪替時重解析權杖。
- 擴散到其他介面。 付費連結與其他結果型別也觀察到
/goto。如果你的工具會碰廣告或圖片,把步驟 1 的 grep 範圍擴大。 - 繼續硬化。 這是更長序列的一環:強制 JavaScript 渲染(2025 年初)、SearchGuard 上線、
&num=100關閉(2025 年 9 月)、對 SerpApi 提起 DMCA Section 1201 訴訟(2025 年 12 月)。各自都有獨立文獻,逆向工程文章把大半彙整在一起。最終網址預期會越來越難,不會越來越簡單。
驗證最終結果
- [ ] 步驟 1 的偵測器在 CI 或排程中運行,每個查詢都記錄
goto_rate - [ ] 抽樣的所有權杖都能解析到真實目的地,並以瀏覽器抽查過
- [ ] 報告中零
google.com/goto網址(grep 你最新導出) - [ ] 10 個關鍵字網址與 Search Console 逐列一致
- [ ] 供應商已確認解析策略,或排名資料已改走 GSC API
- [ ] 每月節奏中有專屬的金鑰輪替檢查
常見問題
這會影響我的排名或流量嗎?不會。改變的是點擊路徑;排名系統、結果本身、搜尋者看到的東西都不變。你的自然流量表現只有在你用的工具開始回報錯誤資料時才會受威脅。
goto 權杖能解碼嗎?從外部不可能。它是 Tink 格式的加密資料,改一個字元就回 HTTP 400,所以也無法偽造。可行的做法是跟隨轉向、讀 Location 標頭——正是瀏覽器做的事。
用爬蟲跟隨 `/goto` 連結可以嗎?實務上,跟隨權杖連結的轉向就是瀏覽器點擊會做的事,但 Google 已經在自己 robots.txt 中禁止 /goto?,條款也限制自動化接近搜尋結果。如果你爬 SERP,你本來就在條款的反對側;這次上線只是把它變得更難。先選好你的合規立場,再打造解析器。
我的網站需要改什麼嗎?不需要。改動全部發生在 Google 渲染的連結裡。該檢查的是所有代你讀 SERP 的工具,那是步驟 4。
作者:Olivia Stone,Auspia 的 SERP 情報研究員(分析超過 25,000 組查詢)。Olivia 撰寫 SERP 分析、排名型態,以及搜尋結果變動如何影響排名數據。












