Auditra
resmiServer MCP untuk audit plugin WordPress
Apa yang bisa Anda lakukan dengan Auditra MCP?
- Menilai kerentanan plugin — Tanyakan "plugin mana yang rentan?" dan dapatkan jawaban berdasarkan data WPVulnerability langsung melalui server MCP.
- Mengidentifikasi pembengkakan tabel opsi — Tanyakan apa yang membebani tabel
wp_optionsAnda dan dapatkan atribusi kembali ke plugin pemilik dengan tingkat keyakinan. - Menemukan data plugin yang yatim — Tanyakan apa yang ditinggalkan plugin yang dihapus, dengan server memetakan opsi, tabel, dan hook yang tersisa ke pemilik aslinya.
- Membuat inventaris ekosistem plugin — Minta inventaris plugin lengkap dengan konteks situs, opsi yang dimuat otomatis, pekerjaan cron, dan detail tabel database dalam satu respons.
- Memeriksa dukungan siklus hidup plugin — Tanyakan apakah persyaratan PHP, MySQL, atau MariaDB plugin Anda masih didukung, menggunakan data siklus hidup yang disertakan.
Dokumentasi
Auditra
Plugin WordPress yang mengubah situs tempat plugin tersebut dipasang menjadi server MCP read-only, sehingga klien AI yang mendukung MCP (konektor kustom Claude, dan lainnya) dapat memeriksa dan menganalisis ekosistem plugin situs tersebut dalam bahasa sehari-hari.
Tanyakan "plugin mana yang rentan?", "apa yang membebani tabel opsi saya?", atau "apa yang ditinggalkan oleh plugin yang dihapus?" — dan dapatkan jawaban yang didasarkan pada kondisi aktual situs.
Cara kerjanya
Tiga lapisan dalam satu plugin, satu rute REST, tanpa dependensi runtime:
- Transport —
POST /wp-json/auditra/v1/mcp/{token}berbicara MCP melalui JSON-RPC 2.0 (respons JSON polos, tanpa status). Kedua generasi protokol dilayani, ditentukan per permintaan: revisi2026-07-28(metadata per permintaan,server/discover, validasi headerMcp-*) dan revisi jabat tanganinitialize2025-11-25/2025-06-18/2025-03-26. Autentikasi token-di-path di belakang antarmuka yang dapat ditukar, validasi Origin, pembatasan laju, pencatatan kegagalan autentikasi. - Kolektor — membaca WordPress secara langsung: inventaris, konteks situs, opsi yang dimuat otomatis, cron, tabel database, penggunaan fitur konten, dan mesin atribusi tiga tingkat yang memetakan opsi/tabel/hook kembali ke plugin pemilik dengan tingkat keyakinan eksplisit (
high= dikurasi,medium= diturunkan, atau terlihat tanpa atribusi). - Pengayaan — dua layanan eksternal, wordpress.org dan WPVulnerability, keduanya tanpa kunci, keduanya di-cache, keduanya menurun secara diam-diam dengan pelaporan cakupan per sumber dan backoff progresif (15 menit → 24 jam) saat terjadi kegagalan. Tanggal siklus dukungan untuk PHP, MySQL, dan MariaDB tidak diambil sama sekali: tanggal tersebut disertakan dalam
includes/data/lifecycle.json, yang disusun dari kebijakan yang dipublikasikan masing-masing vendor.
Sembilan alat; setiap respons membawa _meta (total, pemotongan, sumber tidak tersedia, stempel waktu) dan tetap dalam batas 20 KB. Server melaporkan fakta, bukan vonis — penilaian dan saran sengaja tidak ada, karena itu tugas klien AI. Catatan desain lengkap ada di docs/DECISIONS.md.
Hubungkan ke klien AI
- Alat → Auditra di wp-admin: aktifkan endpoint, buat token, salin URL koneksi.
- Di Claude: Pengaturan → Konektor → Tambah konektor kustom, tempel URL (harus
https://). - Ajukan pertanyaan. Mulailah dengan "apa yang bisa Anda ceritakan tentang plugin situs ini?"
Situs harus dapat diakses publik melalui HTTPS dengan permalink cantik diaktifkan. Klien pada revisi 2026-07-28 mendapatkan petunjuk kesegaran 24 jam pada tools/list, sehingga alat yang ditambahkan oleh pembaruan plugin muncul dalam sehari dengan sendirinya; revisi lama tidak memiliki sinyal kedaluwarsa, jadi sambungkan kembali konektor setelah pembaruan untuk mengambil alat baru.
Berkontribusi
Kontribusi paling mudah yang benar-benar berguna adalah pull request terhadap
includes/data/prefix-overrides.json — peta terkurasi dari slug plugin ke prefiks opsi/tabel yang benar-benar mereka gunakan (Contact Form 7 → wpcf7_). Setiap entri meningkatkan akurasi atribusi untuk setiap pengguna. Lihat CONTRIBUTING.md.
Pengembangan
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}
tests/mcp-client.php adalah harness CLI yang menguji endpoint tanpa klien AI dalam proses; tests/seed-conditions.sh membangun situs uji yang sengaja berantakan (dan teardown-conditions.sh membalikkannya dengan tepat). CI menjalankan matriks lint PHP (7.4–8.4), PHPCS, dan gerbang grep yang menggagalkan build jika ada operasi tulis yang pernah muncul dalam kode plugin.
Keamanan
Lihat SECURITY.md untuk versi yang didukung dan cara melaporkan kerentanan secara pribadi.
Lisensi
GPL-2.0-or-later.