Auditra
oficialUm servidor MCP para auditorias de plugins WordPress.
O que você pode fazer com Auditra MCP?
- Avaliar vulnerabilidades de plugins — Pergunte "quais dos meus plugins estão vulneráveis?" e obtenha respostas baseadas em dados ao vivo do WPVulnerability por meio do servidor MCP.
- Identificar inchaço na tabela de opções — Pergunte o que está inflando sua tabela
wp_optionse obtenha a atribuição de volta aos plugins proprietários com níveis de confiança. - Descobrir dados órfãos de plugins — Pergunte o que os plugins excluídos deixaram para trás, com o servidor mapeando opções, tabelas e ganchos remanescentes para seus proprietários originais.
- Inventariar o parque de plugins — Solicite um inventário completo de plugins com contexto do site, opções de carregamento automático, tarefas agendadas e detalhes de tabelas do banco de dados em uma única resposta.
- Verificar suporte ao ciclo de vida dos plugins — Pergunte se os requisitos de PHP, MySQL ou MariaDB dos seus plugins ainda são suportados, usando dados de ciclo de vida integrados.
Documentação
Auditra
Um plugin WordPress que transforma o site em que está instalado em um servidor MCP somente leitura, para que qualquer cliente de IA compatível com MCP (conectores personalizados do Claude, entre outros) possa inspecionar e raciocinar sobre o conjunto de plugins desse site em linguagem natural.
Pergunte "quais dos meus plugins estão vulneráveis?", "o que está inchando minha tabela de opções?" ou "o que os plugins excluídos deixaram para trás?" — e obtenha respostas baseadas no estado real do site.
Como funciona
Três camadas dentro de um único plugin, uma rota REST, sem dependências em tempo de execução:
- Transporte —
POST /wp-json/auditra/v1/mcp/{token}falando MCP sobre JSON-RPC 2.0 (respostas JSON simples, sem estado). Ambas as gerações de protocolo são atendidas, decididas por solicitação: revisão2026-07-28(metadados por solicitação, validação de cabeçalhoserver/discover,Mcp-*) e as revisões de handshakeinitialize2025-11-25/2025-06-18/2025-03-26. Autenticação por token no caminho atrás de uma interface substituível, validação de Origin, limitação de taxa, registro de falhas de autenticação. - Coletores — leem o WordPress diretamente: inventário, contexto do site, opções carregadas automaticamente, cron, tabelas do banco de dados, uso de recursos de conteúdo e um mecanismo de atribuição em três níveis que mapeia opções/tabelas/hooks de volta aos plugins proprietários com níveis explícitos de confiança (
high= curado,medium= derivado, ou visivelmente não atribuído). - Enriquecimento — dois serviços externos, wordpress.org e WPVulnerability, ambos sem chave, ambos em cache, ambos degradando silenciosamente com relatórios de cobertura por fonte e backoff progressivo (15 min → 24 h) em falhas. As datas do ciclo de vida de suporte para PHP, MySQL e MariaDB não são buscadas: elas vêm em
includes/data/lifecycle.json, compiladas a partir da política publicada de cada fornecedor.
Nove ferramentas; cada resposta carrega _meta (totais, truncamento, fontes indisponíveis, carimbos de data/hora) e permanece dentro de um orçamento de 20 KB. O servidor relata fatos, nunca vereditos — pontuação e conselhos estão deliberadamente ausentes, porque essa é a função do cliente de IA. O registro completo do design está em docs/DECISIONS.md.
Conecte-o a um cliente de IA
- Ferramentas → Auditra no wp-admin: ative o endpoint, gere um token, copie a URL de conexão.
- No Claude: Configurações → Conectores → Adicionar conector personalizado, cole a URL (deve ser
https://). - Faça perguntas. Comece com "o que você pode me dizer sobre os plugins deste site?"
O site deve ser publicamente acessível via HTTPS com permalinks amigáveis ativados. Clientes na revisão 2026-07-28 recebem uma dica de atualização de 24 horas em tools/list, para que uma ferramenta adicionada por uma atualização de plugin apareça em até um dia por conta própria; revisões mais antigas não têm sinal de expiração, então reconecte o conector após atualizar para capturar novas ferramentas.
Contribuindo
A contribuição genuinamente útil mais fácil é um pull request contra
includes/data/prefix-overrides.json — o mapa curado de slugs de plugins para os prefixos de opção/tabela que eles realmente usam (Contact Form 7 → wpcf7_). Cada entrada melhora a precisão da atribuição para todos os usuários. Veja CONTRIBUTING.md.
Desenvolvimento
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}
tests/mcp-client.php é o harness de CLI que exercita o endpoint sem um cliente de IA no loop; tests/seed-conditions.sh constrói um site de teste deliberadamente bagunçado (e teardown-conditions.sh o reverte exatamente). O CI executa uma matriz de lint PHP (7.4–8.4), PHPCS e uma verificação grep que falha a compilação se qualquer operação de escrita aparecer no código do plugin.
Segurança
Veja SECURITY.md para as versões suportadas e como relatar uma vulnerabilidade em particular.
Licença
GPL-2.0-or-later.