Sicherheit

Volle Leistung für Claude und ChatGPT in WordPress. Den Schalter halten Sie.

Ab Werk liest AlphaBridge nur. Ein Administrator schaltet die Schreibrechte mit einem Schalter ein. Jeder Aufruf läuft mit den Rechten eines WordPress-Benutzers. Mit Pro steht für Seiten und Dateien ein Weg zurück bereit.

0Zugangsdaten im Klartext gespeichert
1Schalter für die Schreibrechte, für jede Verbindung
200letzte Tool-Aufrufe im Protokoll
Nur lesenab Werk: geschrieben wird erst mit Schreibrechten
Die drei Säulen

Wie die gefährlichen Teile abgesichert sind.

Inhalts-Tools sind einfach. Dateien, Datenbank und Deployment bergen echtes Risiko. Diese drei Schichten sichern sie ab.

01

Verschlüsselte Zugangsdaten

Deploy-Passwörter werden mit libsodium (XSalsa20-Poly1305) verschlüsselt, bevor sie die Datenbank berühren. Jede Änderung am gespeicherten Wert fällt auf. Kein Werkzeug gibt sie heraus.

02

Same-Server-Verifikation

Bevor eine Datei übertragen wird, prüft AlphaBridge das Ziel mit einer Prüfdatei. Es muss der Server sein, auf dem Ihre Site läuft. Ein umgeleiteter oder gefälschter Host fällt durch. SFTP-Host-Keys sind per SHA256-Fingerprint festgehalten.

03

Ihr Schalter, Ihre Rechte

Ab Werk liest das Plugin nur. Ein Administrator schaltet die Schreibrechte mit einem Schalter ein. Dann sind alle Tools an, mit Pro auch die Abilities anderer Plugins. Was Sie nicht brauchen, schalten Sie aus. Jeder Aufruf läuft mit den WordPress-Rechten seines Benutzers. Er prüft sie für genau diesen Beitrag, diese Datei, diesen Begriff. Die Datenbank-Tools in Pro lesen mit einem einzelnen SELECT. Zeilen ändern sie nur über strukturierte Schreibvorgänge. Jede Verbindung behält ihre eigene Zugriffsstufe.

Im Detail

Jede Schicht, ausbuchstabiert.

Was das Plugin tut, Schicht für Schicht.

  • OAuth 2.1 mit PKCE. Claude verbindet sich über einen login-geschützten Zustimmungsbildschirm auf Ihrer eigenen Site — Standard-Discovery, kein Token-Kopieren, kein Konto bei uns.
  • Gehashte Tokens, mit Scopes, widerrufbar. Tokens werden nur als Hash gespeichert. Sie lassen sich auf Nur-Lesen oder Nur-Inhalte begrenzen und mit Ablaufdatum versehen. Sie lassen sich per Klick rotieren und jederzeit widerrufen.
  • Berechtigungsprüfung pro Tool und pro Objekt. Jeder Aufruf läuft als echter WordPress-Benutzer. Er prüft die Berechtigung für den konkreten Beitrag, die konkrete Datei, den konkreten Begriff. Nicht nur eine globale Rolle.
  • Mehrschichtiger Geheimnis-Schutz. Im kostenlosen Plugin sind Optionen und Transients nur über eine feste Positivliste gängiger Site-Einstellungen erreichbar. Die Options-Tools in Pro akzeptieren weitere Namen. Rechte-relevante sperren sie per Sperrliste. Eine Sperrliste kennt nur, was sie kennt; Options-Schreibzugriffe bleiben deshalb eine Admin-Entscheidung. Meta-Zugriffe sind mehrschichtig. Geschützte Keys, is_protected_meta()-Keys und zusammengesetzte Credential-Muster (api_key, access_token, client_secret …) werden abgelehnt. Generischer Meta-Zugriff durchläuft die WordPress-eigene Rechteprüfung pro Key. Das Lesen geschützter «_»-Keys verlangt manage_options und eine ausdrückliche Anforderung.
  • SQL-Guard mit Positiv-Allowlist. Datenbank-Tools (Pro) akzeptieren nur zugelassene Statement-Typen. Sie sperren System-Schemata und gefährliche Funktionen. Sie schliessen Kommentar-, CTE- und PREPARE-Umgehungen.
  • Wahlweise atomarer Deploy mit Rollback. Mit atomic:true (ab Werk aus) entpacken Komplett-Deploys in einen Staging-Ordner, prüfen jede Datei und behalten ein Backup. Dann wechseln sie per Rename. Ein fehlgeschlagener Upload vor dem Wechsel lässt die Site, wie sie war. Ein fehlgeschlagener Wechsel rollt selbst zurück.
  • Schutz überall. Pfad-Traversal-Schutz und SSRF-sichere URL-Downloads mit revalidierten Redirects. Ein festes Missbrauchs-Rate-Limit. Und ein Hauptschalter, der nur lesen lässt, bis ein Administrator die Schreibrechte einschaltet.
  • Ein Protokoll. Das Plugin hält die letzten 200 Tool-Aufrufe fest, jeden mit Benutzer und Ergebnis. Die Einstellungsseite zeigt die neuesten mit Zeit, Tool und Status.
Quelltext

Der Kern ist Open Source.

Der vollständige Quelltext des Gratis-Plugins liegt öffentlich auf GitHub und auf WordPress.org. Dazu gehören der Hauptschalter, die Rechteprüfung und das Protokoll. Pro und Agency bauen auf diesem Kern auf. Ihre eigenen Teile, etwa der SQL-Guard und Site Deploy, sind nicht öffentlich.

Zur vollständigen Tool-Referenz →

Für Agenturen

Gebaut für Menschen, die für fremde Websites geradestehen.

Kundensites brauchen einen Überblick über die Arbeit der KI. AlphaBridge zeigt ihn im Protokoll.

01

Verbindungen pro Kunde

Geben Sie jedem Kunden einen eigenen Token: nur lesen, nur Inhalte oder voller Zugriff, wahlweise mit Ablaufdatum. Rotieren oder widerrufen Sie ihn, ohne etwas anderes anzufassen.

02

Ein klares Protokoll

Die Einstellungsseite zeigt die letzten Tool-Aufrufe mit Zeit und Status, erlaubt wie abgelehnt. Das Plugin hält je Site die letzten 200 fest.

03

Kontrollierter Wirkradius

Geschrieben wird erst, wenn ein Administrator die Schreibrechte einschaltet. Einzelne Tools und Gruppen lassen sich ausschalten. Suchen und Ersetzen in Pro zeigt ab Werk eine Vorschau. Deploys erreichen nur den Server, auf dem Ihre Site läuft.

Ein Schalter, volle Leistung. Und mit Pro ein Weg zurück.

Holen Sie Pro für $49 im Jahr oder $9 im Monat. Oder testen Sie es 7 Tage gratis, ohne Karte. Protokoll und Hauptschalter gehören zu jeder Ausgabe, auch zum Gratis-Plugin.