Auditra

官方

一個用於WordPress外掛稽核的MCP伺服器

你可以用 Auditra MCP 做什麼?

  • 評估外掛漏洞 — 詢問「我的哪些外掛有漏洞?」並透過 MCP 伺服器取得以即時 WPVulnerability 資料為依據的答案。
  • 識別選項表膨脹 — 詢問是什麼導致你的 wp_options 資料表膨脹,並取得歸因於所屬外掛的信任等級。
  • 發現孤立的外掛資料 — 詢問已刪除外掛留下了什麼,伺服器會將殘留的選項、資料表與掛鉤對應回原始擁有者。
  • 盤點外掛資產 — 要求提供完整的外掛清單,並在單一回應中包含網站情境、自動載入選項、排程工作與資料庫資料表詳細資訊。
  • 檢查外掛生命週期支援 — 使用內建的生命週期資料,詢問你的外掛所需的 PHP、MySQL 或 MariaDB 版本是否仍受支援。

文件

Auditra

一個 WordPress 外掛,可將安裝它的網站轉變為唯讀的 MCP 伺服器,讓任何具備 MCP 能力的 AI 用戶端(Claude 自訂連接器及其他工具)能以自然語言檢視並推論該網站的外掛生態。

詢問「我的哪些外掛有漏洞?」、「是什麼讓我的 options 資料表變得臃腫?」或「被刪除的外掛留下了什麼?」——即可獲得基於網站實際狀態的具體答案。

運作方式

單一外掛內含三層架構、一條 REST 路由、無執行期相依:

  • 傳輸層POST /wp-json/auditra/v1/mcp/{token} 透過 JSON-RPC 2.0 協定使用 MCP(純 JSON 回應、無狀態)。兩種協定世代皆提供服務,依請求決定:修訂版 2026-07-28(每請求中繼資料、server/discoverMcp-* 標頭驗證)以及 initialize 交握修訂版 2025-11-25 / 2025-06-18 / 2025-03-26。路徑內令牌驗證位於可替換介面之後,包含 Origin 驗證、速率限制、失敗驗證記錄。
  • 收集器 — 直接讀取 WordPress:庫存、網站脈絡、自動載入選項、cron、資料庫資料表、內容功能使用情況,以及三層歸因引擎,可將選項/資料表/掛鉤對應回擁有之外掛,並附明確信心等級(high = 策展、medium = 衍生,或明確標示為無法歸屬)。
  • 增強層 — 兩個外部服務:wordpress.org 與 WPVulnerability,皆免金鑰、皆快取、皆靜默降級,並提供各來源覆蓋率報告與漸進式退避(15 分鐘 → 24 小時)於失敗時。PHP、MySQL 與 MariaDB 的支援生命週期日期完全不擷取:它們內建於 includes/data/lifecycle.json,由各供應商發布的政策編譯而成。

九個工具;每個回應皆攜帶 _meta(總數、截斷、來源不可用、時間戳記),並維持在 20 KB 預算內。伺服器報告事實,而非裁決——評分與建議刻意缺席,因為那是 AI 用戶端的職責。完整設計紀錄位於 docs/DECISIONS.md

連接至 AI 用戶端

  1. 在 wp-admin 中前往 工具 → Auditra:啟用端點、產生令牌、複製連線 URL。
  2. 在 Claude 中:設定 → 連接器 → 新增自訂連接器,貼上 URL(必須為 https://)。
  3. 提出問題。從「你能告訴我這個網站的外掛資訊嗎?」開始。

網站必須可透過 HTTPS 公開存取,並啟用漂亮的永久連結。使用修訂版 2026-07-28 的用戶端會在 tools/list 上獲得 24 小時的新鮮度提示,因此外掛更新新增的工具會在其自身的一天內出現;較舊的修訂版沒有過期訊號,因此更新後請重新連接連接器以取得新工具。

貢獻

最簡單且真正有用的貢獻是針對 includes/data/prefix-overrides.json 提出拉取請求——這是從外掛 slug 到其實際使用之選項/資料表前綴的策展對應表(Contact Form 7 → wpcf7_)。每個條目都能提升所有使用者的歸因準確度。請參閱 CONTRIBUTING.md

開發

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php 是 CLI 測試工具,可在無 AI 用戶端介入的情況下測試端點;tests/seed-conditions.sh 會建置一個刻意混亂的測試網站(而 teardown-conditions.sh 可精確還原)。CI 執行 PHP lint 矩陣(7.4–8.4)、PHPCS,以及一個 grep 閘門,若外掛程式碼中出現任何寫入操作,建置即失敗。

安全性

請參閱 SECURITY.md 了解支援的版本以及如何私下回報漏洞。

授權

GPL-2.0-or-later。