本週 SEO 與 AI 社群最受關注的技術發展是 WebMCP(Web Model Context Protocol)的實際落地。OpenAI、Shopify 和 Cloudflare 相繼宣布將 WebMCP 整合到實際產品中,這項協定讓 AI Agent 不再需要透過模擬視覺操作來與網站互動——而是可以直接讀取網站結構化工具並執行操作。對香港的網站經營者來說,這可能從根本上改變「網站應該如何設計以被 AI 使用」的思考方式。
1) WebMCP 是什麼?為什麼比傳統 AI 互動方式更重要?
傳統上,AI Agent(如 ChatGPT 的 Browser 功能)要與網站互動時,需要模擬人類的視覺操作——截圖、識別按鈕位置、模擬點擊。這種方式不僅速度慢、容易出錯,而且對頁面佈局變更非常敏感。
WebMCP 提供了一個全新的替代方案:網站可以在 HTML 中嵌入結構化的工具定義(類似 API 文件),讓 AI Agent 直接讀取並呼叫這些工具,無需視覺模擬。這就像網站主動提供了一份「使用說明書」給 AI——告訴它「你可以在這裡搜尋、在這裡加入購物車、在這裡查詢庫存」。
根據 Search Engine Journal 報導,目前已經有三大平台實際整合了 WebMCP:
- OpenAI:在 ChatGPT 的桌面瀏覽器中加入了 WebMCP 支援,讓 ChatGPT Work 和 Codex 可以直接與支援的網站互動
- Shopify:正在為商家提供 WebMCP 支援,讓 AI Agent 可以直接查詢商品庫存、價格和進行下單操作
- Cloudflare:在邊緣網路層級提供 WebMCP 支援,讓網站可以簡單地加入 WebMCP 功能
這項發展的意義在於:WebMCP 被視為 MCP(Model Context Protocol)協定的下一步演進。如果 MCP 是讓 AI 連接外部資料庫和工具,WebMCP 就是讓 AI 直接「使用」網站——不是讀取內容,而是執行操作。
對香港企業的實務建議:
- 開始了解 WebMCP 的基本原理:WebMCP 的核心概念是將網站功能以 JSON 格式的「工具」描述嵌入 HTML。目前已有
web-mcp.json或透過<script type="application/webmcp">標籤實作的範例。熟悉這個格式,才能在需求出現時快速實作。 - 優先考慮產品型和交易型頁面的 WebMCP 支援:如果你的網站有商品查詢、預約服務、價格比較等功能,這些是最適合優先加入 WebMCP 的場景。AI Agent 可以直接在你的網站上完成操作,而不是僅僅讀取內容後引導用戶自行前往。
- 與傳統 API 策略整合思考:WebMCP 並不是要取代 REST API 或 GraphQL,而是提供一個讓 AI Agent 在瀏覽器環境中發現和使用網站功能的方式。如果你的網站已經有完善的 API 設計,WebMCP 的實作門檻會大幅降低。
- 留意瀏覽器支援趨勢:WebMCP 目前主要由 OpenAI 的 ChatGPT 桌面瀏覽器支援。隨著更多 AI 平台(Gemini、Claude、Perplexity)和瀏覽器廠商加入,這項技術可能在 2027 年成為新標準。提早準備技術方案而非等到全部普及才開始。
- 不要急於全面導入:WebMCP 仍處於早期階段,生態系統和最佳實踐尚未成熟。現階段最重要的是理解概念、關注動態、並在下次網站改版時預留結構化工具描述的空間。過早投入大量資源於可能變化的規範是不划算的。
2) AI 網路安全威脅升溫 — 網站經營者應如何應對?
同一週,Search Engine Journal 也報導了一項重要的安全趨勢:超過 100 個組織(包括 OpenAI、Google、Microsoft)聯合呼籲政府和網站經營者為不斷升溫的 AI 網路攻擊做準備。報導指出,AI 驅動的攻擊正在從針對大型企業擴散到中小型網站——包括自動化的漏洞掃描、釣魚頁面生成、以及利用 AI 偽裝成合法流量的攻擊手法。
這項報導與本周另一則 Rank Math 安全爭議形成了對比:前者是外掛開發者的主動權限問題,後者是外部攻擊者的技術演進——但兩者都指向同一個結論:網站安全正在從「被動防禦」轉向需要「主動監控與結構化設計」。
對香港企業來說,AI 安全威脅的升溫意味著 SEO 工作不再只是內容和技術優化——網站的安全狀態正直接影響 Google 對網站的信任評估,進而影響排名。
對香港企業的實務建議:
- 網站安全納入 SEO 審計流程:在每次 SEO 審計中加入安全檢查項目——包括 SSL 憑證有效性、表單輸入驗證、外掛權限審查、以及是否有未使用的管理員帳號。這些都是 Google 評估網站品質時的參考因素。
- 監控 AI 驅動的異常流量:AI 爬蟲和攻擊腳本的流量模式與人類訪客不同。使用網站分析工具設定異常流量警報,特別是大量來自單一 IP 範圍或使用可疑 User-Agent 的請求。
- 確保網站更新與備份機制完善:AI 攻擊的掃描速度遠快於人類——從發現漏洞到被利用的時間窗口可能只有數小時。定期更新 CMS、外掛和主題,並確保每日自動備份且備份檔存放在網站目錄之外。
- 優先保護使用者資料相關頁面:登入頁面、會員註冊頁、查詢表單和付款頁面是最容易受到 AI 自動化攻擊的目標。為這些頁面加入 CAPTCHA、速率限制和雙因素驗證是最基本也最有效的防護。
- 參考 Google 的安全指南:Google 提供了網站安全檢查清單,包括 HTTPS 部署、內容安全策略(CSP)設定、以及防止 XSS 和 CSRF 攻擊的建議。這些技術措施原本是開發團隊的責任,但在 AI 攻擊時代,SEO 團隊也需要具備基本的安全知識以協助評估風險。
結語:本週的兩個焦點——WebMCP 的崛起和 AI 安全威脅的升溫——看似不同方向,但背後是相同的趨勢:AI 正在從「被動的資訊檢索工具」轉變為「主動與網站互動的代理」。對香港企業來說,這意味著 SEO 的下一個競爭維度不只是內容品質,還包括網站能否被 AI「有效且安全地使用」。