谷歌搜索结果链接全换goto中转:AI爬虫和SEO工具慌了


谷歌搜索偷偷给每个链接套上追踪马甲,反爬大战正式升级!

点一下搜索结果,你先去的不是那个网站,而是谷歌的中转站!

2026年8月27日,也就是谷歌正式对外确认全面推广goto跳转的第二天。用户点击任意一条搜索结果时,链接不再直接指向目标网页,而是先经过一个带有“google.com/goto”参数的中转地址,再由服务器将你重定向到最终页面。谷歌发言人的原话是:“我们长期以来一直在部署技术措施,以应对不断演变的滥用行为,并会定期采取行动保护我们的服务和用户。”

以前你点链接是直达,现在必须过一道谷歌的门!

以前你在谷歌搜东西,鼠标悬停在结果链接上,浏览器底部能直接看到目标网站的完整网址。你点下去,浏览器直接连过去,中间没有任何停顿。

现在不一样了。你看到的链接变成了这样:google.com/goto?url=后面跟着一串看不懂的编码。你点下去,先到谷歌的服务器,谷歌确认一下“哦这人要点那个网站”,然后再把你踢过去。

整个过程在普通用户眼里几乎感觉不到差别。页面加载速度没变,你最后到达的网站也没变。但背后的逻辑彻底翻了个个儿。

以前链接是明文的,谁都能看到你要去哪儿。现在链接是加密的,只有谷歌的服务器知道最终地址是什么。这串编码用的是base64url格式,一长串数字和大小写字母混在一起,还带着下划线。普通用户看不明白,机器也读不懂。

谷歌在2026年7月就开始小范围测试这个功能。SEO监测平台Nozzle的Derek Perkins跟踪了整整四个月的数据,发现这个变化从零星出现到几乎全覆盖,爬出了一条陡峭的上升曲线。Perkins告诉媒体,他在多个住宅IP服务商环境中观察到的覆盖率已经接近百分之百。

这就怪了。好好的直达链接不用,非要加一道中转,谷歌图什么?

诉讼输了官司,谷歌反手就升级了技术封锁!

答案藏在法院的卷宗里。

2025年12月19日,谷歌起诉了一家叫SerpApi的公司。这家公司干的事很简单:写程序模拟真人搜索,把谷歌的搜索结果抓下来,然后打包卖给别人。谷歌指控SerpApi绕过了它的反爬系统SearchGuard,违反了《数字千年版权法》(DMCA)。

但2026年7月20日,加州北区联邦法院的首席法官Yvonne Gonzalez Rogers驳回了谷歌的全部诉求。法官的 reasoning 很直接:搜索结果是公开的事实信息,不受版权保护。DMCA保护的是受版权保护的作品,一堆公开链接的汇编不算。

法官还给谷歌留了一句话:除非你能证明这些搜索结果的版权所有者授权你来保护它们,否则你的反爬系统在法律上站不住脚。

谷歌输得很彻底。

但谷歌没认输。2026年8月10日,也就是法院给的21天修改期限的最后一天,谷歌提交了一份修改后的起诉状。这次谷歌换了个打法:它搬出了自己和Reddit以及另外两个不愿透露名字的内容授权方的合同,说这些合同要求谷歌必须保护授权内容不被第三方抓取。

官司还在打。SerpApi在8月24日又提交了一份23页的动议,要求法院再次驳回谷歌的起诉。

但谷歌等不及法院的判决了。2026年8月26日,也就是修改起诉状之后仅仅十六天,谷歌正式向媒体确认:goto跳转参数正在全面推广。

法律上打不赢的仗,技术上先堵上。

Nozzle监测到覆盖率飙升,四个月从测试到全覆盖!

Nozzle的监测数据把这场攻防战的时间线拉得清清楚楚。

2026年4月到5月,goto链接在搜索结果中几乎看不到。偶尔出现一两条,像是谷歌在试探水温。

6月到7月,覆盖率开始爬升。Alex Greenland在6月23日就注意到了这个变化,他看到的链接格式是goto?url=后面跟着一串像是base64编码的东西。同月,SERPAlerts的Brodie Clark也发现了同样的现象。Barry Schwartz在7月8日正式报道了谷歌在测试这个功能。

8月,曲线陡然拉升。Perkins的数据显示,在多个住宅IP服务商环境中,goto的覆盖率已经接近百分之百。这意味着不管你用哪个网络、在哪个地区搜,点出来的链接大概率都经过了谷歌的中转。

但有趣的是,这个变化并不是对所有人同时生效的。有用户反馈,同一个浏览器、同一个账号,在不同时间刷新搜索结果,goto链接有时出现有时消失。谷歌在逐步推送,而不是一刀切。

Perkins还点出了一个关键细节:这些goto链接无法被直接解码。以前爬虫抓一页搜索结果,直接从HTML里把链接地址读出来就行。现在不行了。爬虫得对每一个链接单独发起一次请求,跟着谷歌的重定向走一遍,才能知道最终要去哪儿。

一页搜索结果几十上百条链接,每个链接都要额外请求一次。抓一千页呢?一万页呢?

成本翻着跟头往上涨。

每个搜索结果页几百个链接,爬虫逐个解码成本翻十倍!

这背后的算账逻辑很残酷。

以前爬虫抓取谷歌搜索结果的成本结构是这样的:发一个请求,拿回一页HTML,从HTML里解析出所有链接地址,完事。一个请求搞定所有事。

现在的成本结构变成了这样:发一个请求拿回HTML,但HTML里的链接都是加密的。每一条链接,爬虫都得再发一个请求去跟谷歌的重定向服务器打交道,拿到真实地址之后才能继续。一页如果有五十条结果,那就是一个初始请求加上五十个重定向请求。成本翻了五十倍。

这还没完。谷歌完全可以给重定向请求加限制。比如限制单个IP在单位时间内的重定向请求次数,或者给重定向请求也加上验证码。

Perkins的原话是:“虽然这种做法在小规模测试中可行,但谷歌似乎很可能会让这件事变得艰难,因为每个搜索结果页都有数百个链接需要解码。”

谷歌在这件事上有前科。2025年9月,谷歌停掉了num=100这个参数。以前第三方工具发一个请求就能拿回100条搜索结果,现在同样的工作得发十次请求。Tyler Gargula分析了319个网站的数据,发现77.6%的网站在Search Console里的查询数量下降了,87.7%的网站展示量下降了。

num=100是改了一次请求能拿多少数据。goto是改了从已经拿到的数据里能读出什么来。手段不同,但结果一样:抓取成本飙升,数据深度缩水。

谷歌说是反滥用,但反的是谁大家心知肚明!

谷歌发言人的官方说法滴水不漏:“我们长期以来一直在部署技术措施,以应对不断演变的滥用行为。”

“滥用行为”这个词很妙。它什么都可以指,也什么都没明说。

但业内人都知道谷歌在防谁。Search Engine Land的报道直接点出了SerpApi的名字,说这项技术措施就是让SerpApi这类公司更难抓取谷歌搜索结果。IT之家的报道也写得明明白白:“此举旨在应对第三方工具及AI公司对搜索结果的抓取。”

AI公司是另一个大目标。2026年,大语言模型对训练数据的胃口已经到了近乎疯狂的地步。谷歌的搜索结果里藏着人类对海量问题的集体回答模式,这对AI来说就是金矿。但谷歌不想让自己的搜索结果免费喂给竞争对手的AI模型。

Cloudflare在2026年7月1日宣布,从9月15日起默认屏蔽所有混合用途的AI训练爬虫。整个行业都在筑墙。

谷歌的墙砌得更隐蔽。它不直接说“禁止抓取”,而是说“为了保护用户”。它不直接封IP,而是让抓取的成本高到划不来。

这是一场猫鼠游戏的技术升级版。

网站主和SEO工具慌了,数据追踪可能全部失灵!

goto跳转对普通用户几乎没有影响。你搜你的东西,点你的链接,到你要去的网站。流程没变,速度没变。

但对靠谷歌数据吃饭的行业来说,这是个大地震。

第一波受冲击的是SEO监测工具。这些工具靠什么吃饭?靠定期抓取谷歌搜索结果,分析排名变化、关键词趋势、竞争对手动态。goto链接让抓取成本暴增,要么这些工具涨价,要么数据质量下降。

第二波是网站主的流量分析。以前网站主能在服务器日志里看到访问者是从哪个谷歌搜索结果页面点进来的。现在点击先经过谷歌的中转,referer信息怎么传递、会不会丢失,都是未知数。

第三波是第三方追踪服务。那些靠解析谷歌搜索结果链接来做归因分析的工具,直接面临功能失效的风险。

Search Engine Land给网站主的建议很务实:如果你在用第三方谷歌搜索追踪工具,密切注意最近几天的数据有没有异常。如果感觉哪里不对,赶紧联系工具提供商问问他们有没有应对方案。

数据ForSEO在8月27日发布了一个数据:他们的API已经能解析99.99%的goto链接。头部玩家在快速适应,但中小工具能不能跟上就不好说了。

这场猫鼠游戏远未结束,谷歌的下一步棋更狠!

谷歌的goto跳转只是这场攻防战的一个节点。

往前看,谷歌2025年1月部署了SearchGuard反爬系统。2025年9月停掉了num=100参数。2026年7月测试goto链接。2026年8月全面推广。

谷歌的反爬措施在一步步收紧。

往后看,SerpApi的官司还在打。谷歌修改了起诉状,SerpApi要求再次驳回。如果谷歌这次赢了,它就有了法律武器来配合技术封锁。如果谷歌又输了,它可能会在技术层面再加码。

Derek Perkins还透露了一个细节:goto链接目前用的是服务端重定向。这意味着谷歌的服务器在中间扮演了一个“翻译”角色。但谷歌完全可以把这层翻译做得更复杂,比如给每个用户、每次搜索生成不同的编码,让重定向请求也无法批量处理。

还有一个未解的问题:谷歌自己的爬虫Googlebot怎么处理这些goto链接?如果Googlebot在抓取网页时遇到了google.com/goto的链接,它会跟着重定向走吗?还是会直接忽略?这个问题谷歌没有回答。

更诡异的是,有用户在多个浏览器中测试发现,goto链接的出现和消失没有固定规律。同一个搜索词,同一个网络环境,刷新一次有goto,再刷新一次又没了。谷歌在AB测试什么?在收集什么数据来优化这个机制?

没人知道。

谷歌上线不到四十八小时就被抓出漏洞,一个语言设置直接破防!

谷歌的goto加密链接刚刚全面铺开,Twitter上就有人甩出了破解方法。

2026年8月27日,一个叫Natzir的用户发了一条推文:把你的浏览器语言设成和搜索结果不一样的语言,“翻译此页面”的链接就会冒出来,里面带着干干净净的原始网址。用拉丁语系语言,百分之九十九点九九的情况都能拿到明文链接。

就这么简单。

一个HTTP请求头里的Accept-Language字段,把谷歌精心设计的加密中转给绕了过去。

Natzir给爬虫开发者支了个招:在请求里翻转一下Accept-Language头就行。意思是你用英文系统搜中文内容,或者反过来,谷歌的翻译功能就会被激活。翻译功能需要知道原文网址是什么,这个网址没法加密,因为翻译服务器得去抓原文页面。

谷歌的工程师在设计goto系统的时候,显然忘了“翻译”这扇后门还开着。

消息传开的速度比谷歌的补丁快得多。评论区里Sloane Quinn说上周拉客户名单的时候就用这个办法搞定了。其他开发者开始测试、验证、欢呼。

翻译功能为什么成了漏风的侧门,因为谷歌自己绕不开这道坎!

谷歌的goto机制相当于给搜索结果网址套了个信封。普通用户看不到信封里的地址,只能让谷歌的服务器帮忙拆。

但“翻译此页面”这个功能很特殊。它不是让用户点链接跳转,而是让谷歌的翻译服务器去抓取目标页面的文字内容,翻译完再显示给用户。翻译服务器要抓页面,就必须知道真实网址是什么。它不能也走一遍goto中转,那样就成了“翻译服务器去问主服务器,主服务器再告诉它网址”,多了一个没必要的内耗环节。

所以谷歌在设计goto系统的时候,给翻译功能留了一条暗门:翻译服务器直接拿明文网址。

问题出在这里。这条暗门没有验证“请求翻译的是真人还是机器”。爬虫只需要把自己的请求伪装成“我要翻译这个页面”,谷歌的服务器就把明文网址吐出来了。

Natzir发现的Accept-Language技巧本质上就是利用了这条暗门。他把系统语言设成和搜索结果不同,触发翻译按钮出现。翻译按钮要生成一个“点击后去翻译”的链接,这个链接里必须包含明文网址。于是加密链在这里断了。

这不是谷歌的技术失误,而是新旧功能之间的兼容代价。谷歌不可能为了反爬就砍掉翻译功能,那损失的是十几亿用户的体验。所以这道侧门在短期内根本无法彻底堵上。谷歌能做的只是给侧门加锁,比如限制翻译请求的频率、增加人机验证。但只要翻译功能还存在一天,爬虫就有机会找到开锁的办法。

有人找到第二个漏洞但死活不公开,猫鼠游戏进入地下暗战!

Natzir在第一条推文发出之后不到七个小时又发了一条。

这次他说的是:“看起来还有另一种办法可以获取/goto链接,甚至包括AI Overviews里的链接。这个办法我不会公开,免得他们打补丁。谁想要的话私信我。而且你不需要去访问那些URL。”

这段话里的信息量很大。

第一,漏洞不止一个。语言设置那个是明面上的,第二个藏在更深的地方。第二,第二个漏洞比第一个更狠,因为它连AI Overviews里的链接都能解。第三,Natzir选择不公开,这跟绝大多数安全研究者的做法完全相反。第四,不需要访问URL就能拿到原始链接,这意味着可能连发出重定向请求的成本都能省掉。

这个选择在评论区引发了激烈反应。

Joe Kizlauskas直接说:“周末之前就会被修掉。这行的人就是管不住自己。”Richard Hearne也补了一句:“这个漏洞三、二、一……就会被封上。”

这些评论的意思很明确:你在公开场合喊出破解方法,谷歌的工程师马上就能看到,马上就能修。本来可以悄悄用很久的漏洞,一曝光就报废了。

西班牙语的评论更直接。Dave Sottimano说:“下次你要公开之前先告诉我一声,我好骂你闭嘴。混蛋。”Claro Mobile也骂了一句:“这帮傻X为了几个赞就把还能用的东西搞到被修补,别闹了。”

他们骂的是Natzir公开第一个漏洞这个行为本身。但Natzir的回应更狠。他不仅没因为被骂就闭嘴,反而宣布找到了第二个更厉害的漏洞,而且这次选择不公开,只通过私信私下传播。

这意味着什么?意味着攻防双方的角色在重组。公开的破解方法会被迅速修补,而私下流传的漏洞能活更久。信息差成了最值钱的筹码。

谷歌的加密被攻破不稀奇,稀奇的是攻破速度比预期快了一百倍!

回到技术层面看这件事,能挖出更多有意思的细节。

goto链接用的base64url编码压根就不是为了防解码。任何懂行的人都能把它还原回原始数据。谷歌的意图根本不在数学加密,它只想让爬虫为每一个链接多花一次请求成本。这种编码叫base64url。任何懂行的人都能把它解码回原始数据。谷歌的意图根本不在数学加密,它只想让爬虫为每一个链接多花一次请求成本。

但Natzir找到的根本不是解码方法,而是绕路方法。他压根没去碰那串乱码,而是利用谷歌自己的翻译功能把明文链接给“要”出来了。

这个漏洞的存在说明谷歌在部署goto系统的时候,没有做全链路审查。翻译功能、缓存功能、预览功能,这些老功能还在按照原来的逻辑运行,它们都需要知道目标网址是什么。只要有一个老功能没跟上新系统的节奏,整个防线就出现了侧门。

谷歌的工程师不可能想不到这层。更合理的解释是:goto系统还在逐步推送阶段,翻译等辅助功能的适配还没做完。谷歌可能打算把所有侧门都堵上之后再全面铺开,但不知道什么原因加速了推广进程,留下了漏洞。

Natzir发现的第一个漏洞,谷歌大概率会在几天内修补。修改翻译功能对目标网址的调用方式,或者让翻译功能也走goto中转,技术上并不难。

但第二个漏洞能活多久,取决于它有多深。

不公开第二个漏洞的行为本身暴露了这场战争的残酷程度!

Natzir选择不公开第二个漏洞,这个行为远比漏洞本身更值得琢磨。

传统的安全研究遵循“负责任的披露”原则:发现漏洞,私下通知厂商,等厂商修好之后再公开。但Natzir做的是另一套逻辑。他不通知谷歌,不公开细节,只把漏洞当成私密信息在小圈子里分享。

为什么?因为他知道通知谷歌没用,谷歌会修。而他想让这个漏洞多活一段时间。

这反映了攻防双方的一个根本不对称:谷歌的防御团队是职业的、拿工资的、全天候待命的。而破解者可能是业余的、随机的、想露一手的。一旦漏洞公开,谷歌的修复速度永远比破解者的适应速度快。

唯一的办法是让漏洞不公开。

这就催生了一个灰色的地下市场:漏洞被当成稀缺资源,只在信得过的关系网里流通。Natzir的私信渠道就是这种关系的雏形。

Michael Waitze在评论区说了一句意味深长的话:“在语言头技巧上发现得很聪明!我们其实更深入地研究了谷歌在这里做什么以及为什么。”

这句话暗示了一件事:有组织、有资源的研究团队已经在系统性地分析goto系统,找到的漏洞可能不止Natzir发现的这两个。但他们同样不会公开。

这场猫鼠游戏从公开的技术攻防,转向了地下的信息暗战。谁掌握了更多未公开的漏洞,谁就能在数据抓取这场生意里活得更久。

而谷歌那边,官司还没打完,系统刚上线就有两个洞被捅穿。下一个漏洞什么时候被发现、被公开、或被私下交易,没人知道。

但有一点可以肯定:谷歌的修修补补不会停,破解者的翻墙找路也不会停。你刚读到这里的时候,可能第二个漏洞已经在某个私信对话框里被交易了。也可能是谷歌的工程师已经坐在电脑前敲补丁代码了。