Einen KI-Client mit Craft CMS verbinden. In den Rechten eines Craft-Benutzers.
AlphaBridge MCP ist ein MCP-Server für Craft CMS 5. MCP ist der offene Standard, über den KI-Assistenten Tools nutzen. Ein KI-Client erreicht Ihre Inhalte über einen einzigen Endpunkt. Jeder Aufruf läuft als ein Craft-Benutzer und kann nicht mehr als dieser.
Stand: Das Plugin ist noch nicht im Verkauf. Es wird für den Craft Plugin Store vorbereitet. Diese Seite beschreibt, was es kann.
Was es tut — und was bewusst nicht.
Einer kurzen Liste glaubt man leichter als einer langen. Jede Lücke unten ist eine Entscheidung, kein Versäumnis.
Enthalten
- Inhalte — Einträge und Kategorien: lesen, anlegen, ändern, löschen. Entwürfe: auflisten, anlegen, übernehmen, verwerfen. Globals: lesen und ändern.
- Assets und Schema — lesender Zugriff auf Assets, Felder, Sections, Eintragstypen und Sites.
- Betrieb — Protokolle, Caches, die Warteschlange, Routen, System- und Plugin-Auskünfte.
- Eine Datenbankabfrage hinter einer Schranke — ein einzelnes
SELECTauf eine Tabelle. - Ein Prüfprotokoll — jeder Werkzeugaufruf mit Benutzer, Ausgang und Argumentnamen.
Bewusst nicht enthalten
- Kein Ausführen beliebigen PHP-Codes. Es gibt kein Werkzeug, das übergebenen Code ausführt.
- Kein Deployment. Dieses Plugin bewegt keine Dateien und verbindet sich nie über SSH oder FTP zu einem anderen Server. Es arbeitet in der Craft-Installation, in der es steckt.
- Kein Plugin-Lebenszyklus. Nichts installiert, aktiviert oder entfernt Plugins.
- Kein Schreiben in Project Config oder Benutzer. Craft schützt beides in seinen Controllern, nicht in der Element-API, die dieses Plugin benutzt.
- Keine Tags. Craft kennt für sie keine Berechtigung, eine Schranke müsste also erfunden werden.
Die Grenze ist ein Craft-Benutzer, kein Versprechen.
Ein Token gehört zu genau einem Craft-Benutzer und trägt dessen Rechte. Die Einzelheiten stehen auf der Sicherheitsseite.
Rechte, je Element
Bevor ein Eintrag aufgelistet, gespeichert oder gelöscht wird, fragt das Plugin Craft, was dieser Benutzer mit diesem Element auf dieser Site darf. Eine unbekannte oder gesperrte Section liefert eine leere Liste, keinen Fehler, der ihre Existenz verrät.
Aus, bis Sie es einschalten
Jedes Werkzeug, das etwas verändert, ist standardmässig aus. Sie schalten sie einzeln auf der Einstellungsseite frei. Darüber steht ein Nur-Lesen-Schalter, der gewinnt.
Ein Protokoll, das man behalten kann
Das Prüfprotokoll hält fest, wer wann was aufgerufen hat und ob es erlaubt war. Es hält Argument-namen fest, nie Argumentwerte — so wird das Protokoll nie zu einer zweiten Kopie Ihrer Inhalte.
Scopes verengen weiter
Ein Token trägt einen Scope: read, content oder full. Der Scope verengt immer nur, was der Benutzer ohnehin darf. Er weitet nie aus.
Ein Preis, eine Umgebung.
$49 einmalig, je Produktivumgebung
Danach 19 $ im Jahr für weitere Aktualisierungen. Verkauft über den Craft Plugin Store unter der Craft License, sobald der Eintrag freigeschaltet ist — er wird gerade vorbereitet.
Entwicklungs- und Staging-Umgebungen sind frei zum Ausprobieren — das gehört zur Craft License, es ist keine Testfrist, die wir gewähren.
Voraussetzungen
- Craft CMS 5.9 oder neuer
- PHP 8.2 oder neuer
- MySQL 8.0.17+ / MariaDB 10.4.6+ oder PostgreSQL 13+
- Ein MCP-Client, der Streamable HTTP spricht und einen
Authorization-Header senden kann
Dieselbe Idee, für WordPress.
AlphaBridge MCP begann bei WordPress und ist dort heute erhältlich. Die beiden Plugins teilen den Ansatz — ein authentifizierter Endpunkt, die Rechte eines echten Benutzers, ein Protokoll für jeden Aufruf — sind aber getrennte Produkte mit getrenntem Funktionsumfang.