Auditra

offiziell

Ein MCP-Server für WordPress-Plugin-Audits

Was kann man mit Auditra MCP machen?

  • Plugin-Schwachstellen bewerten — Fragen Sie „Welche meiner Plugins sind verwundbar?" und erhalten Sie Antworten, die auf Live-WPVulnerability-Daten über den MCP-Server basieren.
  • Option-Tabellen-Aufblähung identifizieren — Fragen Sie, was Ihre wp_options-Tabelle aufbläht, und erhalten Sie eine Zuordnung zu den verantwortlichen Plugins mit Konfidenzniveaus.
  • Verwaiste Plugin-Daten entdecken — Fragen Sie, was gelöschte Plugins hinterlassen haben, wobei der Server verbleibende Optionen, Tabellen und Hooks ihren ursprünglichen Besitzern zuordnet.
  • Plugin-Bestand inventarisieren — Fragen Sie nach einem vollständigen Plugin-Inventar mit Site-Kontext, autogeladenen Optionen, Cron-Jobs und Datenbanktabellen-Details in einer Antwort.
  • Plugin-Lebenszyklus-Support prüfen — Fragen Sie, ob die PHP-, MySQL- oder MariaDB-Anforderungen Ihrer Plugins noch unterstützt werden, mithilfe gebündelter Lebenszyklusdaten.

Dokumentation

Auditra

Ein WordPress-Plugin, das die Website, auf der es installiert ist, in einen schreibgeschützten MCP-Server verwandelt, sodass jeder MCP-fähige KI-Client (Claude Custom Connectors und andere) den Plugin-Bestand dieser Website in natürlicher Sprache untersuchen und analysieren kann.

Fragen Sie „Welche meiner Plugins sind verwundbar?“, „Was bläht meine Options-Tabelle auf?“ oder „Was haben gelöschte Plugins hinterlassen?“ – und erhalten Sie Antworten, die auf dem tatsächlichen Zustand der Website basieren.

So funktioniert es

Drei Ebenen in einem Plugin, eine REST-Route, keine Laufzeitabhängigkeiten:

  • TransportPOST /wp-json/auditra/v1/mcp/{token} spricht MCP über JSON-RPC 2.0 (einfache JSON-Antworten, zustandslos). Beide Protokollgenerationen werden bedient, pro Anfrage entschieden: Revision 2026-07-28 (Metadaten pro Anfrage, server/discover, Mcp-*-Header-Validierung) sowie die initialize-Handshake-Revisionen 2025-11-25 / 2025-06-18 / 2025-03-26. Token-im-Pfad-Authentifizierung hinter einer austauschbaren Schnittstelle, Origin-Validierung, Ratenbegrenzung, Protokollierung fehlgeschlagener Authentifizierungen.
  • Collectors – lesen WordPress direkt: Inventar, Site-Kontext, automatisch geladene Optionen, Cron, Datenbanktabellen, Nutzung von Inhaltsfunktionen sowie eine dreistufige Zuordnungs-Engine, die Optionen/Tabellen/Hooks mit expliziten Konfidenzstufen auf die zugehörigen Plugins zurückführt (high = kuratiert, medium = abgeleitet oder sichtbar ohne Zuordnung).
  • Anreicherung – zwei externe Dienste, wordpress.org und WPVulnerability, beide ohne Schlüssel, beide gecacht, beide degradieren still mit Berichterstattung zur Abdeckung pro Quelle und progressivem Backoff (15 Min → 24 h) bei Fehlern. Support-Lebenszyklusdaten für PHP, MySQL und MariaDB werden gar nicht abgerufen: Sie sind in includes/data/lifecycle.json enthalten, zusammengestellt aus den veröffentlichten Richtlinien der jeweiligen Anbieter.

Neun Tools; jede Antwort trägt _meta (Summen, Kürzungen, nicht verfügbare Quellen, Zeitstempel) und bleibt innerhalb eines Budgets von 20 KB. Der Server meldet Fakten, niemals Urteile – Bewertung und Ratschläge sind bewusst nicht enthalten, denn das ist die Aufgabe des KI-Clients. Der vollständige Entwurfsbericht befindet sich in docs/DECISIONS.md.

Verbinden Sie es mit einem KI-Client

  1. Tools → Auditra in wp-admin: Endpunkt aktivieren, Token generieren, Verbindungs-URL kopieren.
  2. In Claude: Einstellungen → Connectors → Benutzerdefinierten Connector hinzufügen, URL einfügen (muss https:// sein).
  3. Fragen stellen. Beginnen Sie mit „Was kannst du mir über die Plugins dieser Website sagen?“

Die Website muss öffentlich über HTTPS mit aktivierten hübschen Permalinks erreichbar sein. Clients auf Revision 2026-07-28 erhalten einen 24-Stunden-Frischehinweis auf tools/list, sodass ein durch ein Plugin-Update hinzugefügtes Tool innerhalb eines Tages von selbst erscheint; ältere Revisionen haben kein Ablaufsignal, also verbinden Sie den Connector nach einem Update neu, um neue Tools zu übernehmen.

Mitwirken

Der einfachste wirklich nützliche Beitrag ist ein Pull-Request gegen includes/data/prefix-overrides.json – die kuratierte Zuordnung von Plugin-Slugs zu den Options-/Tabellen-Präfixen, die sie tatsächlich verwenden (Contact Form 7 → wpcf7_). Jeder Eintrag verbessert die Zuordnungsgenauigkeit für alle Benutzer. Siehe CONTRIBUTING.md.

Entwicklung

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php ist die CLI-Umgebung, die den Endpunkt ohne KI-Client im Loop testet; tests/seed-conditions.sh erstellt eine absichtlich unordentliche Testwebsite (und teardown-conditions.sh macht sie exakt rückgängig). CI führt eine PHP-Lint-Matrix (7.4–8.4), PHPCS und ein Grep-Gate aus, das den Build fehlschlagen lässt, wenn jemals eine Schreiboperation im Plugin-Code auftaucht.

Sicherheit

Siehe SECURITY.md für die unterstützten Versionen und wie Sie eine Schwachstelle privat melden.

Lizenz

GPL-2.0-or-later.