Auditra
ทางการเซิร์ฟเวอร์ MCP สำหรับการตรวจสอบปลั๊กอิน WordPress
คุณทำอะไรได้บ้างด้วย Auditra MCP?
- ประเมินช่องโหว่ของปลั๊กอิน — ถามว่า "ปลั๊กอินใดของฉันมีช่องโหว่?" และรับคำตอบที่อ้างอิงจากข้อมูล WPVulnerability แบบเรียลไทม์ผ่านเซิร์ฟเวอร์ MCP
- ระบุความบวมของตารางออปชัน — ถามว่าอะไรทำให้ตาราง
wp_optionsของคุณบวม และรับการระบุที่มาของปลั๊กอินที่เป็นเจ้าของพร้อมระดับความเชื่อมั่น - ค้นหาข้อมูลปลั๊กอินที่ถูกทิ้งร้าง — ถามว่าปลั๊กอินที่ถูกลบไปแล้วทิ้งอะไรไว้ โดยเซิร์ฟเวอร์จะจับคู่ออปชัน ตาราง และฮุคที่เหลืออยู่กลับไปยังเจ้าของเดิม
- สำรวจทรัพย์สินปลั๊กอินทั้งหมด — ขอรายการปลั๊กอินทั้งหมดพร้อมบริบทของไซต์ ออปชันที่โหลดอัตโนมัติ งาน cron และรายละเอียดตารางฐานข้อมูลในคำตอบเดียว
- ตรวจสอบการสนับสนุนวงจรชีวิตของปลั๊กอิน — ถามว่าข้อกำหนด PHP, MySQL หรือ MariaDB ของปลั๊กอินของคุณยังได้รับการสนับสนุนอยู่หรือไม่ โดยใช้ข้อมูลวงจรชีวิตที่มาพร้อมกับระบบ
เอกสาร
Auditra
ปลั๊กอิน WordPress ที่เปลี่ยนเว็บไซต์ที่ติดตั้งให้กลายเป็นเซิร์ฟเวอร์ MCP แบบอ่านอย่างเดียว เพื่อให้ไคลเอนต์ AI ที่รองรับ MCP (เช่น ตัวเชื่อมต่อแบบกำหนดเองของ Claude และอื่น ๆ) สามารถตรวจสอบและวิเคราะห์สถานะของปลั๊กอินบนเว็บไซต์นั้นด้วยภาษาธรรมชาติ
ถามว่า "ปลั๊กอินตัวไหนของฉันที่มีช่องโหว่?", "อะไรทำให้ตาราง options ของฉันใหญ่เกินไป?", หรือ "ปลั๊กอินที่ถูกลบไปทิ้งอะไรไว้เบื้องหลัง?" — แล้วรับคำตอบที่อ้างอิงจากสถานะจริงของเว็บไซต์
วิธีการทำงาน
สามชั้นภายในปลั๊กอินเดียว หนึ่ง REST route ไม่มีการพึ่งพาไลบรารีภายนอกขณะรันไทม์:
- Transport —
POST /wp-json/auditra/v1/mcp/{token}พูดคุยผ่าน MCP บน JSON-RPC 2.0 (ตอบกลับเป็น JSON ธรรมดา ไม่มีสถานะ) รองรับทั้งสองเจเนอเรชันของโปรโตคอล โดยตัดสินใจตามคำขอแต่ละครั้ง: รีวิชัน2026-07-28(metadata ต่อคำขอ,server/discover, การตรวจสอบ headerMcp-*) และรีวิชันที่ใช้การจับมือแบบinitializeได้แก่2025-11-25/2025-06-18/2025-03-26การยืนยันตัวตนด้วย token ใน path ผ่านอินเทอร์เฟซที่สลับได้ การตรวจสอบ Origin การจำกัดอัตราการเรียก และการบันทึก log เมื่อการยืนยันตัวตนล้มเหลว - Collectors — อ่านข้อมูลจาก WordPress โดยตรง: รายการสินค้า, บริบทของเว็บไซต์, ตัวเลือกที่โหลดอัตโนมัติ, cron, ตารางฐานข้อมูล, การใช้งานฟีเจอร์เนื้อหา และเอนจินการระบุแหล่งที่มาสามระดับที่จับคู่ options/tables/hooks กลับไปยังปลั๊กอินเจ้าของพร้อมระดับความเชื่อมั่นที่ชัดเจน (
high= ดูแลจัดการ,medium= อนุมาน หรือไม่ระบุแหล่งที่มาอย่างชัดเจน) - Enrichment — บริการภายนอกสองรายการ ได้แก่ wordpress.org และ WPVulnerability ทั้งคู่ไม่ต้องใช้คีย์ ทั้งคู่มีการแคช และทั้งคู่ลดระดับการทำงานอย่างเงียบ ๆ พร้อมรายงานความครอบคลุมต่อแหล่งข้อมูลและการหน่วงเวลาแบบเพิ่มขึ้น (15 นาที → 24 ชั่วโมง) เมื่อเกิดข้อผิดพลาด วันที่สนับสนุนวงจรชีวิตของ PHP, MySQL และ MariaDB ไม่ถูกดึงมาเลย: ข้อมูลเหล่านี้มาพร้อมใน
includes/data/lifecycle.jsonซึ่งรวบรวมจากนโยบายที่เผยแพร่ของผู้จำหน่ายแต่ละราย
เครื่องมือเก้ารายการ; ทุกการตอบกลับมี _meta (ยอดรวม, การตัดทอน, แหล่งข้อมูลที่ไม่พร้อมใช้งาน, การประทับเวลา) และอยู่ในงบประมาณ 20 KB เซิร์ฟเวอร์รายงาน ข้อเท็จจริง ไม่ใช่คำตัดสิน — การให้คะแนนและคำแนะนำถูกตัดออกโดยเจตนา เพราะนั่นคืองานของไคลเอนต์ AI บันทึกการออกแบบทั้งหมดอยู่ใน docs/DECISIONS.md
เชื่อมต่อกับไคลเอนต์ AI
- ไปที่ Tools → Auditra ใน wp-admin: เปิดใช้งาน endpoint, สร้าง token, คัดลอก URL สำหรับเชื่อมต่อ
- ใน Claude: Settings → Connectors → Add custom connector, วาง URL (ต้องเป็น
https://) - เริ่มถามคำถาม เริ่มจาก "คุณบอกอะไรเกี่ยวกับปลั๊กอินบนเว็บไซต์นี้ได้บ้าง?"
เว็บไซต์ต้องเข้าถึงได้สาธารณะผ่าน HTTPS และเปิดใช้งาน pretty permalinks ไคลเอนต์บนรีวิชัน 2026-07-28 จะได้รับคำแนะนำความสดใหม่ 24 ชั่วโมงบน tools/list ดังนั้นเครื่องมือที่เพิ่มโดยการอัปเดตปลั๊กอินจะปรากฏภายในหนึ่งวันโดยอัตโนมัติ; รีวิชันเก่าไม่มีสัญญาณหมดอายุ ดังนั้นให้เชื่อมต่อตัวเชื่อมต่อใหม่หลังการอัปเดตเพื่อรับเครื่องมือใหม่
การมีส่วนร่วม
การมีส่วนร่วมที่มีประโยชน์จริง ๆ ที่ง่ายที่สุดคือ pull request ไปยัง includes/data/prefix-overrides.json — แผนที่ที่ดูแลจัดการจาก slug ของปลั๊กอินไปยัง prefix ของ option/table ที่ปลั๊กอินใช้จริง (Contact Form 7 → wpcf7_) ทุกรายการช่วยเพิ่มความแม่นยำในการระบุแหล่งที่มาสำหรับผู้ใช้ทุกคน ดู CONTRIBUTING.md
การพัฒนา
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}
tests/mcp-client.php คือเครื่องมือ CLI ที่ใช้ทดสอบ endpoint โดยไม่ต้องมีไคลเอนต์ AI ในวงจร; tests/seed-conditions.sh สร้างเว็บไซต์ทดสอบที่จงใจให้ยุ่งเหยิง (และ teardown-conditions.sh ย้อนกลับอย่างแม่นยำ) CI รันเมทริกซ์ lint สำหรับ PHP (7.4–8.4), PHPCS และเกต grep ที่ทำให้ build ล้มเหลวหากมีการดำเนินการเขียนใด ๆ ปรากฏในโค้ดปลั๊กอิน
ความปลอดภัย
ดู SECURITY.md สำหรับเวอร์ชันที่รองรับและวิธีรายงานช่องโหว่เป็นการส่วนตัว
สัญญาอนุญาต
GPL-2.0-or-later