Skip to main content
Glama
mwstech

Auditra WordPress MCP

by mwstech

Auditra

インストールされたサイトを読み取り専用の MCP サーバーに変える WordPress プラグインです。MCP 対応の AI クライアント(Claude カスタムコネクタなど)が、そのサイトのプラグイン環境を自然言語で調査・推論できるようになります。

「どのプラグインに脆弱性がありますか?」「オプションテーブルを肥大化させているのは何ですか?」「削除されたプラグインは何を残しましたか?」と尋ねると、サイトの実際の状態に基づいた回答が得られます。

仕組み

1 つのプラグインの中に 3 つのレイヤー、1 つの REST ルート、ランタイム依存関係なし:

  • トランスポート — POST /wp-json/auditra/v1/mcp/{token} が JSON-RPC 2.0 で MCP を話します(プレーンな JSON レスポンス、ステートレス)。プロトコルの両世代に対応し、リクエストごとに判定されます: リビジョン 2026-07-28(リクエストごとのメタデータ、server/discover、Mcp-* ヘッダー検証)と、initialize ハンドシェイクのリビジョン 2025-11-25 / 2025-06-18 / 2025-03-26。パス内トークン認証は差し替え可能なインターフェースの背後にあり、Origin 検証、レート制限、認証失敗のログ記録を行います。

  • コレクター — WordPress を直接読み取ります: インベントリ、サイトコンテキスト、自動読み込みオプション、cron、データベーステーブル、コンテンツ機能の使用状況、そしてオプション/テーブル/フックを所有プラグインにマッピングする 3 段階の帰属エンジン(high = キュレーション済み、medium = 導出、または明示的に未帰属)。

  • エンリッチメント — 2 つの外部サービス(wordpress.org と WPVulnerability)を利用。どちらもキー不要、キャッシュあり、失敗時はサイレントに劣化し、ソースごとのカバレッジレポートと段階的バックオフ(15 分 → 24 時間)を備えています。PHP、MySQL、MariaDB のサポートライフサイクル日付は一切取得せず、各ベンダーの公開ポリシーからコンパイルされた includes/data/lifecycle.json に同梱されています。

9 つのツール。すべてのレスポンスには _meta(合計、切り詰め、利用不可のソース、タイムスタンプ)が含まれ、20 KB の予算内に収まります。サーバーは事実のみを報告し、判定は行いません — スコアリングやアドバイスは意図的に省かれています。それは AI クライアントの役割だからです。完全な設計記録は docs/DECISIONS.md にあります。

Related MCP server: AutoWP MCP Server

AI クライアントに接続する

  1. wp-admin の ツール → Auditra で、エンドポイントを有効化し、トークンを生成し、接続 URL をコピーします。

  2. Claude で 設定 → コネクタ → カスタムコネクタを追加 を開き、URL を貼り付けます(https:// である必要があります)。

  3. 質問をします。「このサイトのプラグインについて何がわかりますか?」から始めてください。

サイトは HTTPS で公開され、パーマリンクが pretty に設定されている必要があります。リビジョン 2026-07-28 のクライアントは tools/list で 24 時間の鮮度ヒントを受け取るため、プラグインの更新で追加されたツールは 1 日以内に自動的に表示されます。古いリビジョンには有効期限シグナルがないため、更新後にコネクタを再接続して新しいツールを取得してください。

貢献

最も簡単で実際に役立つ貢献は、includes/data/prefix-overrides.json へのプルリクエストです。これはプラグインスラッグから実際に使用されるオプション/テーブルプレフィックスへのキュレーション済みマップです(Contact Form 7 → wpcf7_)。各エントリはすべてのユーザーの帰属精度を向上させます。CONTRIBUTING.md を参照してください。

開発

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php は、AI クライアントを介さずにエンドポイントをテストする CLI ハーネスです。tests/seed-conditions.sh は意図的に乱雑なテストサイトを構築し(teardown-conditions.sh はそれを正確に元に戻します)。CI は PHP リントマトリックス(7.4–8.4)、PHPCS、およびプラグインコードに書き込み操作が現れた場合にビルドを失敗させる grep ゲートを実行します。

セキュリティ

サポート対象バージョンと脆弱性の非公開報告方法については、SECURITY.md を参照してください。

ライセンス

GPL-2.0-or-later.

Related MCP Connectors

Related MCP Servers