Auditra

ทางการ

เซิร์ฟเวอร์ MCP สำหรับการตรวจสอบปลั๊กอิน WordPress

GitHubลองใช้ MCP นี้ผู้สนับสนุน

คุณทำอะไรได้บ้างด้วย Auditra MCP?

  • ประเมินช่องโหว่ของปลั๊กอิน — ถามว่า "ปลั๊กอินใดของฉันมีช่องโหว่?" และรับคำตอบที่อ้างอิงจากข้อมูล WPVulnerability แบบเรียลไทม์ผ่านเซิร์ฟเวอร์ MCP
  • ระบุความบวมของตารางออปชัน — ถามว่าอะไรทำให้ตาราง wp_options ของคุณบวม และรับการระบุที่มาของปลั๊กอินที่เป็นเจ้าของพร้อมระดับความเชื่อมั่น
  • ค้นหาข้อมูลปลั๊กอินที่ถูกทิ้งร้าง — ถามว่าปลั๊กอินที่ถูกลบไปแล้วทิ้งอะไรไว้ โดยเซิร์ฟเวอร์จะจับคู่ออปชัน ตาราง และฮุคที่เหลืออยู่กลับไปยังเจ้าของเดิม
  • สำรวจทรัพย์สินปลั๊กอินทั้งหมด — ขอรายการปลั๊กอินทั้งหมดพร้อมบริบทของไซต์ ออปชันที่โหลดอัตโนมัติ งาน cron และรายละเอียดตารางฐานข้อมูลในคำตอบเดียว
  • ตรวจสอบการสนับสนุนวงจรชีวิตของปลั๊กอิน — ถามว่าข้อกำหนด PHP, MySQL หรือ MariaDB ของปลั๊กอินของคุณยังได้รับการสนับสนุนอยู่หรือไม่ โดยใช้ข้อมูลวงจรชีวิตที่มาพร้อมกับระบบ

เอกสาร

Auditra

ปลั๊กอิน WordPress ที่เปลี่ยนเว็บไซต์ที่ติดตั้งให้กลายเป็นเซิร์ฟเวอร์ MCP แบบอ่านอย่างเดียว เพื่อให้ไคลเอนต์ AI ที่รองรับ MCP (เช่น ตัวเชื่อมต่อแบบกำหนดเองของ Claude และอื่น ๆ) สามารถตรวจสอบและวิเคราะห์สถานะของปลั๊กอินบนเว็บไซต์นั้นด้วยภาษาธรรมชาติ

ถามว่า "ปลั๊กอินตัวไหนของฉันที่มีช่องโหว่?", "อะไรทำให้ตาราง options ของฉันใหญ่เกินไป?", หรือ "ปลั๊กอินที่ถูกลบไปทิ้งอะไรไว้เบื้องหลัง?" — แล้วรับคำตอบที่อ้างอิงจากสถานะจริงของเว็บไซต์

วิธีการทำงาน

สามชั้นภายในปลั๊กอินเดียว หนึ่ง REST route ไม่มีการพึ่งพาไลบรารีภายนอกขณะรันไทม์:

  • TransportPOST /wp-json/auditra/v1/mcp/{token} พูดคุยผ่าน MCP บน JSON-RPC 2.0 (ตอบกลับเป็น JSON ธรรมดา ไม่มีสถานะ) รองรับทั้งสองเจเนอเรชันของโปรโตคอล โดยตัดสินใจตามคำขอแต่ละครั้ง: รีวิชัน 2026-07-28 (metadata ต่อคำขอ, server/discover, การตรวจสอบ header Mcp-*) และรีวิชันที่ใช้การจับมือแบบ initialize ได้แก่ 2025-11-25 / 2025-06-18 / 2025-03-26 การยืนยันตัวตนด้วย token ใน path ผ่านอินเทอร์เฟซที่สลับได้ การตรวจสอบ Origin การจำกัดอัตราการเรียก และการบันทึก log เมื่อการยืนยันตัวตนล้มเหลว
  • Collectors — อ่านข้อมูลจาก WordPress โดยตรง: รายการสินค้า, บริบทของเว็บไซต์, ตัวเลือกที่โหลดอัตโนมัติ, cron, ตารางฐานข้อมูล, การใช้งานฟีเจอร์เนื้อหา และเอนจินการระบุแหล่งที่มาสามระดับที่จับคู่ options/tables/hooks กลับไปยังปลั๊กอินเจ้าของพร้อมระดับความเชื่อมั่นที่ชัดเจน (high = ดูแลจัดการ, medium = อนุมาน หรือไม่ระบุแหล่งที่มาอย่างชัดเจน)
  • Enrichment — บริการภายนอกสองรายการ ได้แก่ wordpress.org และ WPVulnerability ทั้งคู่ไม่ต้องใช้คีย์ ทั้งคู่มีการแคช และทั้งคู่ลดระดับการทำงานอย่างเงียบ ๆ พร้อมรายงานความครอบคลุมต่อแหล่งข้อมูลและการหน่วงเวลาแบบเพิ่มขึ้น (15 นาที → 24 ชั่วโมง) เมื่อเกิดข้อผิดพลาด วันที่สนับสนุนวงจรชีวิตของ PHP, MySQL และ MariaDB ไม่ถูกดึงมาเลย: ข้อมูลเหล่านี้มาพร้อมใน includes/data/lifecycle.json ซึ่งรวบรวมจากนโยบายที่เผยแพร่ของผู้จำหน่ายแต่ละราย

เครื่องมือเก้ารายการ; ทุกการตอบกลับมี _meta (ยอดรวม, การตัดทอน, แหล่งข้อมูลที่ไม่พร้อมใช้งาน, การประทับเวลา) และอยู่ในงบประมาณ 20 KB เซิร์ฟเวอร์รายงาน ข้อเท็จจริง ไม่ใช่คำตัดสิน — การให้คะแนนและคำแนะนำถูกตัดออกโดยเจตนา เพราะนั่นคืองานของไคลเอนต์ AI บันทึกการออกแบบทั้งหมดอยู่ใน docs/DECISIONS.md

เชื่อมต่อกับไคลเอนต์ AI

  1. ไปที่ Tools → Auditra ใน wp-admin: เปิดใช้งาน endpoint, สร้าง token, คัดลอก URL สำหรับเชื่อมต่อ
  2. ใน Claude: Settings → Connectors → Add custom connector, วาง URL (ต้องเป็น https://)
  3. เริ่มถามคำถาม เริ่มจาก "คุณบอกอะไรเกี่ยวกับปลั๊กอินบนเว็บไซต์นี้ได้บ้าง?"

เว็บไซต์ต้องเข้าถึงได้สาธารณะผ่าน HTTPS และเปิดใช้งาน pretty permalinks ไคลเอนต์บนรีวิชัน 2026-07-28 จะได้รับคำแนะนำความสดใหม่ 24 ชั่วโมงบน tools/list ดังนั้นเครื่องมือที่เพิ่มโดยการอัปเดตปลั๊กอินจะปรากฏภายในหนึ่งวันโดยอัตโนมัติ; รีวิชันเก่าไม่มีสัญญาณหมดอายุ ดังนั้นให้เชื่อมต่อตัวเชื่อมต่อใหม่หลังการอัปเดตเพื่อรับเครื่องมือใหม่

การมีส่วนร่วม

การมีส่วนร่วมที่มีประโยชน์จริง ๆ ที่ง่ายที่สุดคือ pull request ไปยัง includes/data/prefix-overrides.json — แผนที่ที่ดูแลจัดการจาก slug ของปลั๊กอินไปยัง prefix ของ option/table ที่ปลั๊กอินใช้จริง (Contact Form 7 → wpcf7_) ทุกรายการช่วยเพิ่มความแม่นยำในการระบุแหล่งที่มาสำหรับผู้ใช้ทุกคน ดู CONTRIBUTING.md

การพัฒนา

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php คือเครื่องมือ CLI ที่ใช้ทดสอบ endpoint โดยไม่ต้องมีไคลเอนต์ AI ในวงจร; tests/seed-conditions.sh สร้างเว็บไซต์ทดสอบที่จงใจให้ยุ่งเหยิง (และ teardown-conditions.sh ย้อนกลับอย่างแม่นยำ) CI รันเมทริกซ์ lint สำหรับ PHP (7.4–8.4), PHPCS และเกต grep ที่ทำให้ build ล้มเหลวหากมีการดำเนินการเขียนใด ๆ ปรากฏในโค้ดปลั๊กอิน

ความปลอดภัย

ดู SECURITY.md สำหรับเวอร์ชันที่รองรับและวิธีรายงานช่องโหว่เป็นการส่วนตัว

สัญญาอนุญาต

GPL-2.0-or-later