Auditra

公式

WordPressプラグイン監査用のMCPサーバー

Auditra MCPで何ができますか?

  • プラグインの脆弱性を評価 — 「どのプラグインに脆弱性がある?」と尋ねると、MCPサーバーを介したライブのWPVulnerabilityデータに基づいた回答が得られます。
  • オプションテーブルの肥大化を特定wp_options テーブルを肥大化させているものを尋ねると、所有プラグインへの帰属と信頼度レベル付きで回答が得られます。
  • 孤立したプラグインデータを発見 — 削除されたプラグインが何を残したかを尋ねると、サーバーが残存オプション、テーブル、フックを元の所有者にマッピングします。
  • プラグイン資産を一覧化 — サイトのコンテキスト、自動ロードされたオプション、cronジョブ、データベーステーブルの詳細を含む完全なプラグインインベントリを1つの応答で要求できます。
  • プラグインのライフサイクルサポートを確認 — バンドルされたライフサイクルデータを使用して、プラグインのPHP、MySQL、またはMariaDB要件がまだサポートされているかどうかを尋ねます。

ドキュメント

Auditra

インストールされたサイトを読み取り専用のMCPサーバーに変えるWordPressプラグインです。MCP対応のAIクライアント(Claudeカスタムコネクタなど)が、そのサイトのプラグイン環境を自然言語で調査・分析できるようになります。

「どのプラグインに脆弱性がある?」「オプションテーブルを肥大化させているのは何?」「削除したプラグインが何を残した?」といった質問に対して、サイトの実際の状態に基づいた回答が得られます。

仕組み

1つのプラグイン内に3つのレイヤー、1つのRESTルート、実行時依存関係なし:

  • トランスポートPOST /wp-json/auditra/v1/mcp/{token}がJSON-RPC 2.0(プレーンなJSONレスポンス、ステートレス)でMCPを話します。両方のプロトコル世代が提供され、リクエストごとに判定されます:リビジョン2026-07-28(リクエストごとのメタデータ、server/discoverMcp-*ヘッダー検証)とinitializeハンドシェイクリビジョン2025-11-25 / 2025-06-18 / 2025-03-26。パス内トークン認証は差し替え可能なインターフェースの背後にあり、Origin検証、レート制限、認証失敗のログ記録を行います。
  • コレクター — WordPressを直接読み取ります:インベントリ、サイトコンテキスト、自動読み込みオプション、cron、データベーステーブル、コンテンツ機能の使用状況、そしてオプション/テーブル/フックを所有プラグインに明示的な信頼レベル(high = キュレーション済み、medium = 派生、または明示的に未帰属)でマッピングする3層の帰属エンジン。
  • エンリッチメント — wordpress.orgとWPVulnerabilityの2つの外部サービス。どちらもキー不要、キャッシュ付き、ソースごとのカバレッジレポート付きで静かに劣化し、失敗時にはプログレッシブバックオフ(15分→24時間)を適用します。PHP、MySQL、MariaDBのサポートライフサイクル日付は一切取得せず、各ベンダーの公開ポリシーからコンパイルされたincludes/data/lifecycle.jsonに同梱されています。

9つのツールがあり、すべてのレスポンスには_meta(合計、切り詰め、利用不可のソース、タイムスタンプ)が含まれ、20KBの予算内に収まります。サーバーは事実を報告し、判定は下しません — スコアリングやアドバイスは意図的に省かれています。それはAIクライアントの役割だからです。完全な設計記録はdocs/DECISIONS.mdにあります。

AIクライアントに接続する

  1. wp-adminでツール → Auditra:エンドポイントを有効化し、トークンを生成し、接続URLをコピーします。
  2. Claudeで:設定 → コネクタ → カスタムコネクタを追加、URLを貼り付けます(https://である必要があります)。
  3. 質問を始めます。「このサイトのプラグインについて何がわかりますか?」から始めてください。

サイトはHTTPS経由で公開アクセス可能で、パーマリンクが有効である必要があります。リビジョン2026-07-28のクライアントはtools/listに24時間の鮮度ヒントを受け取るため、プラグイン更新で追加されたツールは1日以内に自動的に表示されます。古いリビジョンには有効期限シグナルがないため、更新後にコネクタを再接続して新しいツールを取得してください。

コントリビューション

最も簡単で本当に役立つ貢献は、includes/data/prefix-overrides.jsonへのプルリクエストです — プラグインスラッグから実際に使用するオプション/テーブルプレフィックスへのキュレーション済みマップ(Contact Form 7 → wpcf7_)。すべてのエントリが全ユーザーの帰属精度を向上させます。CONTRIBUTING.mdを参照してください。

開発

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.phpはAIクライアントを介さずにエンドポイントをテストするCLIハーネスです。tests/seed-conditions.shは意図的に乱雑なテストサイトを構築し(teardown-conditions.shはそれを正確に元に戻します)。CIはPHP lintマトリクス(7.4〜8.4)、PHPCS、およびプラグインコードに書き込み操作が現れた場合にビルドを失敗させるgrepゲートを実行します。

セキュリティ

サポート対象バージョンと脆弱性の非公開報告方法については、SECURITY.mdを参照してください。

ライセンス

GPL-2.0-or-later。