Skip to main content
Glama
mwstech

Auditra WordPress MCP

by mwstech

Auditra

Плагин для WordPress, который превращает сайт, на котором он установлен, в MCP-сервер только для чтения, чтобы любой MCP-совместимый ИИ-клиент (собственные коннекторы Claude и другие) мог на обычном языке изучать и анализировать плагинный состав этого сайта.

Спросите «какие из моих плагинов уязвимы?», «что раздувает мою таблицу options?» или «что оставили после себя удалённые плагины?» — и получите ответы, основанные на реальном состоянии сайта.

Как это работает

Три уровня внутри одного плагина, один REST-маршрут, без зависимостей во время выполнения:

  • Транспорт — POST /wp-json/auditra/v1/mcp/{token}, говорящий на MCP поверх JSON-RPC 2.0 (простые JSON-ответы, без сохранения состояния). Обслуживаются оба поколения протокола, решение принимается для каждого запроса: ревизия 2026-07-28 (метаданные для каждого запроса, server/discover, проверка заголовка Mcp-*) и ревизии с рукопожатием initialize: 2025-11-25 / 2025-06-18 / 2025-03-26. Аутентификация по токену в пути через сменяемый интерфейс, проверка Origin, ограничение частоты запросов, логирование неудачных аутентификаций.

  • Сборщики — читают WordPress напрямую: инвентаризацию, контекст сайта, автозагружаемые опции, cron, таблицы базы данных, использование контент-функций, а также трёхуровневый механизм атрибуции, который сопоставляет опции/таблицы/хуки с владеющими ими плагинами с явными уровнями уверенности (high = курируемый, medium = производный или явно неприписанный).

  • Обогащение — два внешних сервиса, wordpress.org и WPVulnerability, оба не требуют ключей, оба кэшируются, оба незаметно деградируют с отчётом о покрытии по каждому источнику и прогрессивной задержкой (15 мин → 24 ч) при сбоях. Даты жизненного цикла поддержки для PHP, MySQL и MariaDB вообще не загружаются: они поставляются в includes/data/lifecycle.json, собранные из опубликованных политик каждого вендора.

Девять инструментов; каждый ответ несёт _meta (итоги, усечение, недоступные источники, временные метки) и остаётся в рамках бюджета 20 КБ. Сервер сообщает факты, а не вердикты — оценки и рекомендации намеренно отсутствуют, потому что это задача ИИ-клиента. Полная документация по проектным решениям находится в docs/DECISIONS.md.

Related MCP server: AutoWP MCP Server

Подключение к ИИ-клиенту

  1. Инструменты → Auditra в wp-admin: включите конечную точку, сгенерируйте токен, скопируйте URL подключения.

  2. В Claude: Настройки → Коннекторы → Добавить собственный коннектор, вставьте URL (должен быть https://).

  3. Задавайте вопросы. Начните с «что вы можете рассказать о плагинах этого сайта?»

Сайт должен быть публично доступен по HTTPS с включёнными человекочитаемыми постоянными ссылками. Клиенты на ревизии 2026-07-28 получают 24-часовую подсказку о свежести в ответе tools/list, поэтому инструмент, добавленный обновлением плагина, появляется в течение дня сам по себе; у более старых ревизий нет сигнала истечения срока действия, поэтому после обновления плагина переподключите коннектор, чтобы подхватить новые инструменты.

Участие в разработке

Самый лёгкий по-настоящему полезный вклад — pull request, изменяющий includes/data/prefix-overrides.json — курируемую карту соответствия слагов плагинов префиксам опций/таблиц, которые они реально используют (Contact Form 7 → wpcf7_). Каждая запись повышает точность атрибуции для каждого пользователя. См. CONTRIBUTING.md.

Разработка

composer install   # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}

tests/mcp-client.php — это CLI-обвязка, которая проверяет конечную точку без участия ИИ-клиента; tests/seed-conditions.sh создаёт намеренно захламлённый тестовый сайт (а teardown-conditions.sh в точности отменяет его). CI запускает матрицу PHP lint (7.4–8.4), PHPCS и grep-проверку, которая ломает сборку, если в коде плагина когда-либо появляется операция записи.

Безопасность

См. SECURITY.md, чтобы узнать о поддерживаемых версиях и о том, как конфиденциально сообщить об уязвимости.

Лицензия

GPL-2.0-or-later.

Related MCP Connectors

Related MCP Servers