核心用法
rankrat 是一个自托管的 MCP 服务器,专为已拥有网站所有权的管理员设计,通过单一接口统一查询四大 SEO 与流量分析平台:Google Search Console、Bing Webmaster Tools、Google Analytics 4 (GA4) 和 PageSpeed Insights。用户需先完成 Docker 部署并配置各平台的 OAuth 凭证,服务器默认以只读模式运行(RANKRAT_READ_ONLY=true),工具列表会动态适配已配置的提供商。
典型使用场景包括:查询搜索分析数据(查询词、页面、国家、设备、日期维度的原始行、摘要、趋势、异常检测及流量下降归因);诊断索引状态(URL 检查、站点地图、抓取问题、抓取统计);获取 Bing 平台的关键词统计、排名分布桶、机会报告及关键词蚕食分析;生成 GA4 报告(实时数据、内容与着陆页表现、自然搜索着陆页、流量来源、电商转化、受众细分、用户行为及转化漏斗);执行 PageSpeed 性能测试并获取结构化数据模式。
服务器支持两种传输模式:stdio(适合客户端直接启动)和 Streamable HTTP(适合共享服务),并附带 FastAPI JSON API。所有凭证仅存储在宿主机的绑定挂载目录中,请求通过 HTTPS 直连提供商 API,不经过第三方中继。
显著优点
1. 数据主权与隐私保障:完全自托管架构,凭证和数据不出本地,满足企业对数据合规的严格要求。
2. 安全边界机制:首创"bounded mode",操作员在启动时固定可访问的账户、站点和资源范围,会话内无法通过工具调用来扩大授权范围。
3. 只读默认与工具隐藏:默认只读模式下,写操作工具不仅被拒绝调用,甚至不会出现在 tools/list 响应中,从协议层面杜绝误操作。
4. 动态工具列表:根据实际配置的提供商凭证,仅暴露可用的工具,避免用户尝试调用未授权服务的困惑。
5. 一站式 SEO 诊断:整合四大平台能力,支持从流量异常归因到索引诊断的完整排查链路,如典型的"流量下降"分析可串联摘要→对比→归因→URL 检查四步完成。
潜在缺点或局限性
1. 仅限自有站点:无法查询未在 Search Console/Bing/GA4 中验证的域名,不能用于竞品研究或任意域名排名监控。
2. 非实时数据:依赖提供商 API 的数据延迟(尤其是 Search Console),不适合构建实时仪表盘。
3. 非爬虫工具:仅读取 API 数据,不具备主动抓取或审计网站的能力。
4. GA4 账户限制:无法通过 API 创建 GA4 账户,新用户需手动完成 Terms of Service 流程后获取账户 ID。
5. 部署复杂度:需自行维护 Docker 环境、凭证文件和 OAuth 令牌刷新,对非技术用户有一定门槛。
适合的目标群体
- 网站运营者与 SEO 专员:需要定期诊断自有站点的搜索表现、索引状态及流量异常。
- 数字营销团队:希望统一查询多平台数据,生成整合报告而无需切换多个控制台。
- 技术型内容创作者:需要通过 GA4 数据验证内容表现,或通过 PageSpeed Insights 优化用户体验。
- 注重数据隐私的企业:要求搜索和流量数据不出内网,满足合规审计要求。
- Agent 开发者:需要为 AI Agent 注入结构化 SEO 数据能力的系统集成者。
使用风险
1. 凭证泄露风险:虽然服务器设计为凭证不出容器,但错误的挂载配置(如将 secrets 目录设为可写)可能导致 OAuth 令牌或 HTTP Bearer Token 泄露。建议严格遵循只读挂载 (readonly) 和最小权限容器运行参数。
2. 误配置为可写模式:启用 RANKRAT_READ_ONLY=false 后,存在 URL 提交、站点地图更新等写操作风险,需在可信网络环境中使用。
3. 无边界模式(Unbounded)风险:RANKRAT_UNBOUNDED=true 会跳过资源白名单限制,虽凭证账户固定,但可能意外暴露新创建的资源,仅应在受信任的 onboarding 会话中临时启用。
4. 网络暴露风险:HTTP 模式若绑定到非 loopback 地址且未配置 Bearer Token,可能导致未授权访问。建议始终结合 -p 127.0.0.1:port:port 和 RANKRAT_HTTP_BEARER_SECRET_FILE 使用。
5. 依赖项可用性:服务可用性受限于 Google/Bing 等提供商 API 的稳定性及速率限制,大规模查询可能触发配额限制。
6. 数据解读局限:API 返回的聚合数据可能存在采样,复杂归因分析需结合业务经验判断,避免过度依赖工具输出。