AI で WordPress プラグインコードをレビューする方法

AI は WordPress プラグインコードの検査を支援できますが、セキュリティ、権限、データ移行、リリースに関する結論には、正確なリポジトリ証拠、実行時テスト、説明責任を負うメンテナーが必要です。

AI は、証拠の整理役、比較エンジン、下書き支援として特に有用です。複雑な WordPress タスクを検査しやすくできますが、不足している権限を作り出したり、観察していない事実を証明したり、推奨を行動する許可へと黙って変換したりすることはできません。

一文で言うと: AI は WordPress プラグインコードの検査を支援できますが、セキュリティ、権限、データ移行、リリースに関する結論には、正確なリポジトリ証拠、実行時テスト、説明責任を負うメンテナーが必要です。

このガイドで達成できること

修正またはリリースを承認する前に、フック、権限、入力、保存、送信呼び出し、アップグレード、アンインストール動作を追跡するプラグインレビューパッケージを作成します。

  • エントリポイント、フック、エンドポイント、スケジュール済みジョブ、データストアのアーキテクチャマップ。
  • 行参照と証拠ステータスを備えた所見レジスタ。
  • 権限、プライバシー、アップグレード、アンインストールのレビュー。
  • テストで裏付けられた修復およびリリースキュー。

完成した成果物は、決定の責任者が理解でき、元のプロンプトに参加しなかった人でも再現できる必要があります。流暢な回答だけでは不十分です。重要な結論にはすべて、ソース、範囲、検証経路が必要です。証拠によって何かを確立できない場合、正しい出力は明示的な未知、または検証可能な仮説です。

準備する証拠と入力

  • 正確なプラグインコミットと配布可能パッケージ。
  • Composer、npm、同梱された依存関係のロック。
  • サポート対象の WordPress と PHP のバージョン。
  • データベーススキーマ、アップグレードルーチン、REST エンドポイント、権限チェック。
  • 既存テスト、Plugin Check 出力、文書化された製品動作。

証拠をアシスタントに提供する前に、資格情報、シークレット値、無関係な個人情報を削除します。残る情報を解釈するために必要な識別子、バージョン、タイムスタンプ、ロケール、単位、ソースラベルは保持します。URL、状態、日付のないスクリーンショットは有用な文脈になり得ますが、本番の決定に対する十分な権限となることはほとんどありません。

「これをレビューして」、「これを修正して」、「もっと良くして」のような広範な要求から始めないでください。作業が支えるべき決定、対象となる母集団、各フィールドの権威あるソース、許可された操作、禁止のままにするアクションを定義します。計画または調査段階では、ローカルリポジトリ、隔離されたフィクスチャ、またはエクスポート済みの証拠を使用するべきであり、本番 WordPress アクセスは必要ありません。

リポジトリとリリースパッケージは異なる場合があります

生成されたアセット、同梱ライブラリ、除外された開発ファイル、古いビルドアーティファクトにより、パッケージはレビュー済みツリーとは異なる動作をする可能性があります。

権限チェックはアクション境界に属します

メニュー制限または非表示のコントロールは、REST エンドポイント、AJAX アクション、バックグラウンドジョブが認可を強制することの証拠にはなりません。

アップグレードコードは本番コードです

ほとんど実行されない移行は、データを変更または喪失させる可能性があります。バージョン固有のフィクスチャ、冪等性チェック、ロールバック計画が必要です。

観察、推論、権限を分離して保持する

管理されたレビューでは、少なくとも四つの状態を区別する必要があります。

  1. 観察済み: 名前が明記された記録、ファイル、応答、レンダリングされたページ、実行済みテストに直接存在するもの。
  2. 推論済み: 証拠によって裏付けられるが、直接確立されてはいない妥当な解釈。
  3. 推奨: 提案された人間の決定または次のアクション。
  4. 承認および検証済み: 個別に承認され、実行後に受入基準と照合して確認された変更。

AI の出力は通常、最初の三つの状態から始まります。詳細で、内部的に整合し、技術的に説得力があるというだけでは、承認済みになりません。この区別を表、レポート、チケット、公開ケーススタディで保持します。

安全なワークフロー

  1. ソースコミット、パッケージハッシュ、サポート対象バージョンマトリクスを固定します。
  2. フック、エントリポイント、権限、入力、出力、保存、外部呼び出しを棚卸しします。
  3. コーディング、依存関係、Plugin Check ツールを実行し、未加工出力を保持します。
  4. 証拠にリンクした所見を作成し、不足しているテストカバレッジを特定するよう AI に依頼します。
  5. 高リスクの所見を隔離されたフィクスチャで再現します。
  6. セキュリティ、プライバシー、ライセンス、製品契約への影響を所有者とレビューします。
  7. 最小限のパッチとテストを、別の承認済みブランチで準備します。
  8. 新しいパッケージをビルドし、インストール、アップグレード、有効化、無効化、アンインストールの経路を検証します。

この順序では、分析と実装の間に説明責任のあるレビューを意図的に配置しています。後の段階でより広いアクセスが必要な場合は、新しいタスク、新しいアイデンティティ、または明示的な権限変更を作成します。正しい境界に達したからといって、分析用アイデンティティを密かに昇格させてはなりません。

プロンプトのレシピ

プロンプトを使用する前に、角括弧内のすべての値を置き換えます。パスワード、API キー、認証 Cookie、非公開の顧客記録、無関係な個人情報を貼り付けないでください。

提供された証拠のみを使用して、[TASK SCOPE] の [SITE, REPOSITORY OR DATASET] をレビューしています。

目的:
修正またはリリースを承認する前に、フック、権限、入力、保存、送信呼び出し、アップグレード、アンインストール動作を追跡するプラグインレビューパッケージを作成する。

次のフィールドを返してください:
- 所見 ID
- ファイルと行
- エントリポイント
- 入力の権限
- 権限チェック
- データへの影響
- 外部への影響
- 再現
- 重大度の根拠
- テスト
- 修正
- リリースへの影響

ルール:
1. 正確なソースおよびパッケージバージョンを使用する。
2. 管理 UI の可視性からエンドポイント保護を推論しない。
3. コードスメル、欠陥、脆弱性、製品契約の不一致を分離する。
4. 未加工のツール出力と偽陽性の判定を保持する。
5. レビュー中にプラグインを変更またはリリースしない。

各所見について:
- 正確なソース、記録、URL、ファイル、行、オブジェクト ID、状態、データセット行を特定する。
- 日付、バージョン、単位、ロケール、識別子、分母を保持する。
- 観察、推論、推奨、未知を分離する。
- 利用できなかった証拠を明記する。
- WordPress、ソースコード、コマースデータ、分析、外部システム、公開済みコンテンツを変更しない。

このプロンプトがこのように構成されている理由

このプロンプトは、推奨を求める前に証拠契約を作成します。不足データを可視化し、モデルが不完全な記録をもっともらしい文章で補完する可能性を減らし、体系的にレビューできる出力を生成します。構造化フィールドは、反復実行の比較や、承認済みのサブセットを後続の実装ワークフローへ渡すことも容易にします。

本番実装では、JSON スキーマ、型付きツール入力、自動検証を追加する場合があります。これらの仕組みは一貫性を向上させますが、ソース証拠が真実、完全、最新であることを確立するものではありません。人間によるレビューとシステム固有の検証は引き続き必要です。

推奨アクセス境界

このガイドで説明する段階には 計画または調査段階での WordPress アクセスなし を使用します。アイデンティティが利用できる正確な権限は、インストール済み製品バージョン、公開済みカバレッジ契約、実際に使用する接続方法から得る必要があります。

このタスクの対象外に保つべきもの

  • 自動パッチ適用
  • 本番データベース移行
  • シークレットの取得
  • 未検証の脆弱性に関する主張
  • ディレクトリへの提出またはリリース

拒否されたアクションは、制御境界が機能しているという有用な証拠になり得ます。予想される拒否に対して、広範な管理者アカウントや Full Power を付与して応答してはなりません。まず、そのアクションが現在の委任範囲に属するかどうかを判断します。属する場合は、必要最小限の権限を持つ、個別に承認された段階を作成します。

WP Agent Control の位置付け

これはWordPressの一般的な作業手順であり、Agent Controlがここで扱うすべての対象や連携機能を編集できるという意味ではありません。ガイド付き手順では、まず公開ページから始めます。プラグイン、テーマ、ユーザー、設定、ファイル、削除、WooCommerce、ACF、ページビルダーの操作は、標準のガイド付きタスクではありません。必要に応じて、別途検証されたツールと権限を使ってください。

接続後は、サイトの構造化情報を取得し、選択した公開ページを調べられます。この公開情報の読み取りに一時タスクは不要です。公開ページはプラグインなしでも閲覧できます。Agent Control は構造化されたアクセスと、その先の許可された WordPress 作業への流れを提供します。

AI を接続する: docs first profile · 機能と対応環境を見る: coverage

検証チェックリスト

  • タスク、母集団、期間、環境、決定が明示されています。
  • 重要な観察はすべて正確な証拠にリンクされているか、仮説としてラベル付けされています。
  • 安定した ID、URL、バージョン、日付、単位、ロケール、分母が保持されています。
  • 不足している証拠とカバレッジ制限が可視のままです。
  • 分析または調査用アイデンティティは、禁止された変更を行いませんでした。
  • 該当する場合、資格を持つ所有者がセキュリティ、アクセシビリティ、法務、コマース、リリースへの影響をレビューしました。
  • すべての実装には、個別の委任、アクセスレベル、バックアップ、検証計画があります。
  • 一時的なアイデンティティ、フィクスチャ、機密の証拠は、タスク後に取り消し、リセット、または廃棄されます。

よくある失敗モード

  • 正常系だけのレビュー: インストールは機能しますが、アップグレード、マルチサイト、失敗、アンインストールの経路は未テストです。
  • Nonce の代用: アクションに権限チェックも必要な場合でも、Nonce を認可として扱います。
  • 依存関係の不可視性: ユーザーに配布されるにもかかわらず、同梱またはコンパイル済みのコードをレビューから除外します。
  • 積極的なクリーンアップ: アンインストールが、明確な契約なしに共有データまたはユーザー所有データを削除します。

繰り返し発生する横断的な失敗は 権限ドリフト です。最初のタスクが制限に直面すると、オペレーターは不足している操作が必要か、サポートされているか、安全かを判断する前にアクセスを広げます。これは拒否の証拠価値を破壊し、後続の結果を帰属しにくくします。

高度な注記

管理されたプラグインレビューでは、所見をソースおよびパッケージハッシュに結び付けることができ、リリース済み ZIP がレビュー済みの実装とテストを実際に含むかどうかを証明できます。

関連ガイド

次のステップ

最も関連性の高い補助ガイドに進み、認証が必要なタスクの前にアクセスレベルガイドを使用します。一時的な WordPress アクセスが不要になったら、アイデンティティを取り消すことで完了します。

情報源と検証

このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .