Cookie、无障碍、DMARC:3 个已经有人收费的合规工具方向

Cookie、无障碍、DMARC:3 个已经有人收费的合规工具方向

比较 Cookie 同意管理、网站无障碍监控和 DMARC 邮件安全三个已被产品化的方向,给出竞品收费、自动化边界、试价方式与两周验证路径。

先看结论

本期筛出三个已经被产品化、也适合做成轻量自动化产品的方向:Cookie 同意管理、网站无障碍监控、DMARC 邮件安全监控。三类产品都处理同一种麻烦:公开规则或机器数据持续变化,买方需要知道哪里出了问题、今天该改什么,并且要留下可复查的记录。
按首版开发难度、数据刷新稳定性和买方动作的清晰程度,Cookie 同意管理更适合先试;DMARC 的付费边界最清楚,但需要更强的邮件基础设施能力;无障碍监控的需求成立,产品必须把自动检测和人工复核分开交付。
以下价格与功能是本轮在 2026 年 8 月 31 日复核公开页面所得。厂商自报的客户数、数据库规模和服务页访问量只代表产品已经进入市场,金额乘客户数只作为试价情景,不作为收入证明。
方向需求与买方动作公开竞争数据自动化边界首版判断
Cookie 同意管理网站上线新脚本、地区变化或 Cookie 分类变化后,站长要重新扫描、拦截并保存同意记录CookieYes 按域名收费,付费档为 10、25、55 美元/月;Termly 宣称覆盖 25+ 地区、10+ 语言,并展示 2,000,000+ 企业的厂商自报数字 12扫描、分类、阻断、日志和提醒适合自动化;法规适用范围与高风险脚本需要人工确认值得先试,先做一个 CMS、一个地区和一条脚本变更告警
网站无障碍监控产品团队要知道哪些页面出现 WCAG 问题,并把问题交给开发修复WAVE API 基础请求为 1 credit,250—999 credits 为 0.04 美元/次,10,000+ 为 0.025 美元/次;Pope Tech 提供 WAVE 驱动的全站扫描、手工测试与报告 34页面扫描、规则匹配、趋势和工单适合自动化;是否满足整体可访问性需要人工测试值得做垂直版,先卖持续监控和修复队列,别把自动分数写成合规证明
DMARC 邮件安全域名管理员要识别合法发信源、发现冒用,并修正 SPF、DKIM、DMARC 和 DNS 配置URIports 从 6 美元/月起,按报告量、域名数、保留期和团队能力分层;EasyDMARC 提供 XML 上传分析、分类、历史数据和试用 56XML 解析、聚合、域名状态和提醒适合自动化;修复发信系统和判断误报需要人工参与值得做窄版,先做报告解析、域名状态和修复建议,不承诺替客户改 DNS
三个方向都有一个共同的验证条件:用户愿意根据提醒采取动作。没有动作的扫描结果只是另一个后台页面;有原始证据、变化时间和下一步修复建议,才有机会变成订阅。

需求信号与竞争位置

Cookie 同意管理的需求来自网站实际运行的脚本和不同地区的隐私规则。英国信息专员办公室对 PECR 的说明要求网站告知用户 Cookie 的存在、解释用途,并取得主动且明确的同意;严格必要的购物车、安全和负载均衡 Cookie 才可能适用例外。网站使用的存储或访问技术发生变化时,网站还可能需要重新取得同意。7
这给买方一个具体动作:网站每次上线分析工具、广告像素、聊天组件或嵌入内容后,系统重新扫描页面,告诉站长新增了什么、属于哪一类、在什么同意状态下被加载,以及哪条策略需要复核。买方通常是小型网站的运营者、营销代理商和管理多个客户站点的建站团队。
CookieYes 的公开价格把这种需求拆成了很清楚的收费单位:Basic 为 10 美元/月/域名,包含每次扫描 600 页和每月 100,000 次页面浏览;Pro 为 25 美元/月/域名,包含每次扫描 4,000 页、每月 300,000 次页面浏览和每月定时扫描;Ultimate 为 55 美元/月/域名,包含每次扫描 8,000 页、每周定时扫描和去除品牌标识。1
Termly 的公开产品页把另一条竞争路线展示得更完整:扫描并分类 Cookie、自动阻断第三方脚本、生成 Cookie 政策、保存同意日志,并覆盖 25 个以上地区和 10 种以上语言。Termly 同时宣称服务超过 2,000,000 家企业,这个数字属于厂商自报;可以直接核验的产品化信号,是它把扫描、阻断、日志和多地区配置组合成了持续服务。2

怎么复制

首版可以从“新脚本上线告警”切入,而不是一开始复制完整的全球隐私平台。用户输入网站地址和目标地区,系统定期访问公开页面,保存 Cookie 名称、来源域名、脚本 URL、页面路径、首次发现时间、最近发现时间和分类状态。
规则系统负责以下工作:
  1. 抓取页面和脚本清单,按来源域名去重。
  2. 比较两次扫描,识别新增、消失和分类变化。
  3. 把已知分析、广告、功能和必要 Cookie 归入规则类别。
  4. 在用户同意前后分别记录脚本是否加载。
  5. 把变化连同页面 URL、原始脚本地址和时间发送到邮件、Slack 或工单系统。
模型可以帮助解释脚本用途、整理隐私政策中的描述和生成变更摘要。模型不适合单独决定某个 Cookie 是否属于“严格必要”,因为这个判断取决于服务场景、地区和网站实际用途。产品应把高风险判断留给站长或隐私顾问,并在界面上保存人工修改记录。

变现、获客与风险

CookieYes 的 10—55 美元/月价格带可以作为个人站长和小型代理商的竞争参照。窄版产品可以试价 9—29 美元/月/域名,或者按每月扫描的网站数量收费。20 个客户按 19 美元/月计算,每月 380 美元;这个数字是试价情景,目标是验证留存与续费,不能当作收入预测。
获客路径可以从 WordPress、Shopify、Webflow 等建站生态的插件目录、代理商合作和“新装脚本导致同意状态改变”的技术文章开始。首个版本只要能让用户在一次发布后收到准确告警,就有机会替代周期性的人工抽查。
最大风险在于责任边界。自动扫描可以发现脚本变化,却不能代替律师判断某个地区的适用法律,也不能保证网站的全部数据处理行为都合规。另一个风险是扫描覆盖率:登录后页面、动态加载内容、A/B 测试和第三方 iframe 都可能让结果不完整。产品要展示扫描范围、失败页面和最后成功时间,而不是只给出一个“合规”标签。
判断:值得先做。 最小切口是“一个 CMS + 一个地区 + 新增第三方脚本告警 + 原始证据链接”。用户愿意为连续两周的准确提醒付费后,再加入多地区模板、同意日志导出和代理商多站点管理。

2. 网站无障碍监控:卖修复队列,别卖一个分数

需求信号与竞争位置

网站无障碍标准已经有可测试的规则。W3C 在 2024 年 12 月 12 日发布 WCAG 2.2 推荐标准,标准覆盖感知、可操作、可理解和稳健四个原则,并把成功标准写成可测试的陈述。W3C 同时说明,无障碍实践需要结合自动化测试和人工评估。8
这使买方动作比较明确:产品团队需要在发布前后知道哪些页面出现了缺少表单标签、对比度不足、键盘操作受阻或结构标记错误,并把问题分配给具体页面和负责人。买方包括 SaaS 团队、电商网站、大学和公共机构,也包括替客户维护大量网站的代理商。
WAVE 的公开产品页提供浏览器扩展、在线检测、订阅 API 和独立测试引擎。WAVE API 允许用户提交页面 URL,返回 JSON 或 XML 数据;基础分析每页消耗 1 credit,购买 250—999 credits 时每 credit 0.04 美元,10,000 credits 以上每 credit 0.025 美元。3
Pope Tech 代表了从检测 API 到团队工作台的升级路线。它的产品页列出全站自动测试、手工测试、培训、进度看板和自定义报告,并称平台每月扫描数百万页面;“数百万页面”属于厂商自报,公开功能和 WAVE 驱动的产品结构则说明,客户愿意为持续扫描、团队协作和培训支持付费。4
UserWay 进一步把市场拆成 Widget、持续监控、专家审计和 VPAT/ACR 报告四种产品形态。它的公开产品页把 Widget 描述为快速的轻量改进,把 Monitoring 描述为持续扫描源代码中的 WCAG 与 ADA 问题,同时把人工审计和采购所需的 VPAT/ACR 单独列出。9

怎么复制

独立开发者适合做“发布后无障碍回归监控”,而不是重新做一个通用评分器。用户连接 GitHub、网站地图或部署 Webhook 后,系统按固定频率抓取页面,保存 URL、扫描时间、规则编号、错误节点、页面截图或 DOM 片段、严重程度和上次状态。
自动化链路可以这样拆:
  1. 采集网站地图、部署事件和页面 HTML,保留扫描时间。
  2. 用规则引擎执行可重复的结构、属性、颜色和键盘相关检查。
  3. 对同一页面的新增、已修复和持续存在问题做状态比较。
  4. 用模型把规则错误翻译成开发者能执行的修复建议,并链接到具体节点。
  5. 通过 GitHub Issue、Linear、Jira 或邮件推送修复队列。
产品必须把“机器发现的问题”和“需要人工确认的问题”分成两列。WAVE 本身强调检测工具也要帮助人评估页面;WCAG 2.2 的标准性质决定了一个自动化结果不能单独证明整个网站已经满足某个等级。810

变现、获客与风险

WAVE API 的按 credit 定价给出了可计算的底层成本。轻量监控产品可以按网站、页面数和扫描频率收费,例如每站 29—99 美元/月;5 个客户按 49 美元/月计算,每月 245 美元。这个数字是试价情景,产品的第一目标是验证客户是否把告警接入发布流程。
获客路径可以从 WordPress、Webflow、React 组件库和无障碍顾问进入。一个具体的切口是“每次部署后检查 200 个关键页面,并把新增问题自动开成 GitHub Issue”。这条路径比宣传“让网站更无障碍”更容易验证,因为买方可以直接观察问题是否减少、开发是否处理了队列。
最大风险有三层。第一,自动规则覆盖不了所有用户体验和辅助技术场景。第二,错误提示如果没有节点、截图和重现步骤,开发者很难修复。第三,法律与采购场景会要求人工审计、测试记录和正式报告,低价自动化工具无法承担这些责任。UserWay 同时出售自动化、人工审计和 VPAT/ACR,正说明市场已经把这些服务分开定价。9
判断:值得做垂直版。 先服务一种技术栈或一个网站类型,把“部署事件—扫描—修复队列—复测”跑通。产品文案应使用“发现问题”和“跟踪修复”,把合规结论留给人工测试与客户自己的法律判断。

3. DMARC 邮件安全:报告解析已经有清晰的收费单位

需求信号与竞争位置

Gmail 的官方发件人指南要求所有发件域至少配置 SPF 或 DKIM;每天向 Gmail 个人账户发送超过 5,000 封邮件的发件人,还要配置 SPF、DKIM 和 DMARC,并支持营销邮件一键退订。Google 还建议域名设置 DMARC 报告,用来监控域名发出的邮件和疑似冒用域名的邮件。11
买方动作因此很具体:域名管理员要把每日 XML 汇总报告转成发信源列表,区分合法服务、配置错误和疑似冒用,再决定修改 SPF、DKIM、DMARC、MTA-STS 或 DNS 记录。买方包括 SaaS 公司、邮件营销团队、企业 IT 部门和服务多家客户的 MSP。
EasyDMARC 的公开分析工具允许用户上传 XML 报告并获得可读结果。产品把来源分为合规、不合规、威胁/未知和转发,并提供过滤、历史数据和地理可视化;页面还提供 14 天试用,并自报有 83,500 多家公司和 175,000 多个域名受到保护。后两项是厂商自报,真正可复制的产品结构来自 XML 解析、来源分类、历史记录和修复动作。6
URIports 的公开定价把监控服务的收费边界写得更直接:Pebble 为 6 美元/月,包含 5 个域名和每月 100,000 份报告;Stone 为 30 美元/月,包含 25 个域名和每月 500,000 份报告;Mountain 为 120 美元/月,包含 100 个域名和 2.5M 份报告;Himalaya 为 480 美元/月,包含 400 个域名和 10M 份报告。Stone 及以上计划还提供 API,产品页同时列出 Webhook、JSON/CSV 导出、团队权限和 MSP 客户管理。5

怎么复制

首版可以围绕“域名健康日报”切入。用户添加域名并把 rua 报告地址指向产品后,系统每天接收报告,保存组织域名、报告来源、IP、发送量、SPF/DKIM 通过率、对齐状态、时间范围和解析错误。
规则系统负责聚合每日数据、识别新发信源、比较通过率变化、检查 SPF/DKIM/DMARC 与 DNS 状态,并为每个异常生成明确的下一步。模型可以把报告中的服务商名称归一化、把技术错误翻译成普通语言、生成给客户看的周报。模型不能替管理员直接修改 DNS,也不能把陌生发信源自动判断成攻击;这些动作要保留人工确认。
提醒应当对应买方当天能执行的动作:新发信源出现时检查是否为新接入的邮件服务;对齐率下降时检查 SPF 包含项或 DKIM 配置;DMARC 策略升级前查看过去一段时间的失败来源;证书或 MTA-STS 出现问题时通知负责域名的人。URIports 把 API、Webhook、域名分组和 MSP 管理放进公开产品页,说明“状态变化—通知—客户交付”已经是成熟收费路径。5

变现、获客与风险

URIports 的 6—30 美元/月低端套餐给出了个人开发者和小型企业的价格参照。一个只做“报告解析 + 新发信源提醒”的版本,可以试价 9—29 美元/月/域名,或者按 10 个域名打包。20 个客户按 19 美元/月计算,每月 380 美元;这个数字是试价情景,不是市场收入估算。
获客路径可以从 DNS 工具、邮件发送服务、开发者文档和 MSP 合作开始。内容入口可以围绕具体错误写成可搜索的诊断页,例如“为什么 DMARC 通过率下降”“如何识别新的发信 IP”,每篇页面都让读者上传一份样例报告或检查一个域名状态。
最大风险来自数据误判与责任边界。DMARC 报告是聚合数据,转发、第三方邮件服务和 SPF 复杂配置都可能制造看似异常的结果。产品要把原始报告、统计口径、报告时间范围和推断结果同时展示,避免把“未知”写成“攻击”。产品也要保护报告中的域名、IP 和邮件基础设施信息,并提供删除与导出能力。
判断:值得做窄版。 先把“每日报告解析—新发信源—异常提醒—修复建议”做完整,再考虑 MTA-STS、TLS-RPT、证书监控和 MSP 多客户权限。这个方向的优势是报告量、域名数和 API 调用都能形成清晰的收费单位;它的门槛是开发者需要真正理解邮件认证,而不是只把 XML 换成图表。

两周验收:验证提醒能不能带来一次动作

三个方向的首版都可以用同一套验收问题,避免把页面数、扫描数或注册数当作产品进展。
验收问题Cookie 同意管理网站无障碍监控DMARC 邮件安全
原始字段能否持续拿到Cookie 名称、来源域名、脚本、页面、同意状态、扫描时间页面 URL、规则编号、节点、截图或 DOM、严重程度、部署时间发信源、IP、发送量、SPF/DKIM/DMARC 状态、报告周期
刷新后对应什么动作复核脚本、调整阻断规则、更新政策或同意记录修复节点、创建 Issue、回归扫描核查新发信源、修正 DNS 或认证配置、调整策略
AI 适合处理什么脚本用途解释、分类建议、变更摘要错误摘要、修复说明、问题去重服务商归一化、异常解释、客户周报
必须人工复核什么法规适用范围、必要性判断、复杂动态页面辅助技术体验、整体 WCAG conformance、法律意见陌生发信源、误报、DNS 修改和安全事件
首版试价方式9—29 美元/月/域名29—99 美元/月/站点9—29 美元/月/域名
两周的交付目标应当是一份能被客户使用的结果,而不是一个完整后台:
  1. Cookie 同意管理:为 3 个网站持续扫描 14 天,记录新增脚本告警的准确率,以及客户是否真的修改了阻断规则或政策。
  2. 网站无障碍监控:为 3 个团队接入部署后扫描,记录新增问题的误报率、Issue 创建率和复测后的修复率。
  3. DMARC 邮件安全:为 5 个域名接收报告,记录新发信源识别准确率、提醒打开率和至少一次真实 DNS 或邮件服务修复动作。
如果只看“哪个方向最像可以长期自动运行的轻量订阅”,Cookie 同意管理适合先做低价、多站点入口;DMARC 适合有邮件基础设施能力的人做更高信任度的域名监控;无障碍监控适合从明确技术栈和发布流程切入。三者都应该把原始证据、变化时间和人工复核入口放在产品中心,自动化负责缩短发现问题到采取动作的时间。
频道按周更新,下一期继续优先观察已经有人收费、字段可以持续刷新、买方动作足够清楚的轻量产品形态。

This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.

Related content

More from this channel