Auditra

chính thức

Máy chủ MCP để kiểm tra plugin WordPress

GitHubDùng thử MCP nàyĐược tài trợ

Bạn có thể làm gì với Auditra MCP?

  • Đánh giá lỗ hổng plugin — Hỏi "plugin nào của tôi đang bị lỗ hổng?" và nhận câu trả lời dựa trên dữ liệu WPVulnerability trực tiếp thông qua máy chủ MCP.
  • Xác định tình trạng phình to bảng option — Hỏi điều gì đang làm phình to bảng wp_options của bạn và nhận kết quả quy về các plugin sở hữu kèm mức độ tin cậy.
  • Phát hiện dữ liệu plugin mồ côi — Hỏi các plugin đã xóa để lại những gì, với máy chủ ánh xạ các option, bảng và hook còn sót lại về chủ sở hữu ban đầu của chúng.
  • Kiểm kê toàn bộ plugin — Yêu cầu một bản kiểm kê plugin đầy đủ kèm bối cảnh trang web, các option tự động tải, tác vụ cron và chi tiết bảng cơ sở dữ liệu trong một phản hồi duy nhất.
  • Kiểm tra hỗ trợ vòng đời plugin — Hỏi xem các yêu cầu PHP, MySQL hoặc MariaDB của plugin bạn có còn được hỗ trợ hay không, sử dụng dữ liệu vòng đời được tích hợp sẵn.

Tài liệu

Auditra

Một plugin WordPress biến trang web mà nó được cài đặt thành một máy chủ MCP chỉ đọc, để bất kỳ ứng dụng AI hỗ trợ MCP nào (trình kết nối tùy chỉnh của Claude và các ứng dụng khác) có thể kiểm tra và suy luận về hệ sinh thái plugin của trang web đó bằng ngôn ngữ tự nhiên.

Hãy hỏi "plugin nào của tôi đang bị lỗ hổng?", "thứ gì đang làm phình bảng options của tôi?", hoặc "các plugin đã xóa để lại những gì?" — và nhận câu trả lời dựa trên trạng thái thực tế của trang web.

Cách hoạt động

Ba lớp bên trong một plugin, một route REST, không có phụ thuộc runtime:

  • Vận chuyểnPOST /wp-json/auditra/v1/mcp/{token} nói MCP qua JSON-RPC 2.0 (phản hồi JSON thuần túy, không trạng thái). Cả hai thế hệ giao thức đều được phục vụ, quyết định theo từng yêu cầu: bản sửa đổi 2026-07-28 (metadata theo yêu cầu, server/discover, xác thực header Mcp-*) và các bản sửa đổi bắt tay initialize 2025-11-25 / 2025-06-18 / 2025-03-26. Xác thực token trong đường dẫn đằng sau giao diện có thể hoán đổi, xác thực Origin, giới hạn tốc độ, ghi log xác thực thất bại.
  • Bộ thu thập — đọc WordPress trực tiếp: kiểm kê, bối cảnh trang web, options được tự động tải, cron, bảng cơ sở dữ liệu, mức sử dụng tính năng nội dung, và công cụ gán ba cấp ánh xạ options/bảng/hooks về plugin sở hữu với mức độ tin cậy rõ ràng (high = được tuyển chọn, medium = được suy ra, hoặc hiển thị rõ là không được gán).
  • Làm phong phú — hai dịch vụ bên ngoài, wordpress.org và WPVulnerability, cả hai không cần khóa, cả hai đều được lưu cache, cả hai đều suy giảm âm thầm với báo cáo phạm vi phủ sóng theo nguồn và backoff lũy tiến (15 phút → 24 giờ) khi gặp lỗi. Ngày hỗ trợ vòng đời cho PHP, MySQL và MariaDB hoàn toàn không được tải: chúng được đóng gói trong includes/data/lifecycle.json, được biên dịch từ chính sách công bố của từng nhà cung cấp.

Chín công cụ; mọi phản hồi đều mang _meta (tổng số, cắt ngắn, nguồn không khả dụng, dấu thời gian) và nằm trong ngân sách 20 KB. Máy chủ báo cáo sự thật, không bao giờ phán quyết — chấm điểm và lời khuyên cố tình vắng mặt, vì đó là việc của ứng dụng AI. Hồ sơ thiết kế đầy đủ nằm trong docs/DECISIONS.md.

Kết nối với ứng dụng AI

  1. Công cụ → Auditra trong wp-admin: bật endpoint, tạo token, sao chép URL kết nối.
  2. Trong Claude: Cài đặt → Trình kết nối → Thêm trình kết nối tùy chỉnh, dán URL (phải là https://).
  3. Đặt câu hỏi. Bắt đầu với "bạn có thể cho tôi biết gì về plugin của trang web này?"

Trang web phải truy cập công khai qua HTTPS với permalink đẹp được bật. Các ứng dụng khách trên bản sửa đổi 2026-07-28 nhận được gợi ý tươi mới 24 giờ trên tools/list, vì vậy một công cụ được thêm bởi bản cập nhật plugin sẽ tự xuất hiện trong vòng một ngày; các bản sửa đổi cũ hơn không có tín hiệu hết hạn, vì vậy hãy kết nối lại trình kết nối sau khi cập nhật để nhận công cụ mới.

Đóng góp

Đóng góp thực sự hữu ích dễ nhất là một pull request vào includes/data/prefix-overrides.json — bản đồ được tuyển chọn từ slug plugin đến tiền tố option/bảng mà chúng thực sự sử dụng (Contact Form 7 → wpcf7_). Mỗi mục nhập cải thiện độ chính xác gán cho mọi người dùng. Xem CONTRIBUTING.md.

Phát triển

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php là bộ công cụ CLI thực thi endpoint mà không cần ứng dụng AI trong vòng lặp; tests/seed-conditions.sh xây dựng một trang web thử nghiệm cố tình lộn xộn (và teardown-conditions.sh đảo ngược nó chính xác). CI chạy ma trận lint PHP (7.4–8.4), PHPCS, và một cổng grep làm hỏng bản dựng nếu bất kỳ thao tác ghi nào xuất hiện trong mã plugin.

Bảo mật

Xem SECURITY.md để biết các phiên bản được hỗ trợ và cách báo cáo lỗ hổng một cách riêng tư.

Giấy phép

GPL-2.0-or-later.