1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | wp-guard |
| 作者/维护者 | Ahmed Nagdy(GitHub:amElnagdy) |
| 来源链接 | https://github.com/amElnagdy/guard-skills/tree/master/skills/wp-guard |
| 许可证 | MIT(GitHub API 实测,仓库 LICENSE 文件原文一致) |
| GitHub Stars | 1,070(GitHub API 实测,2026-07-21;该数字是 guard-skills 整个仓库(含 wp-guard 在内的 5 个关联技能)的合计,不代表 wp-guard 单项自身热度) |
| Forks | 125(同上,仓库合计) |
| 最新版本 | v1.0.0(GitHub tag,尚未发布正式 Release) |
| 安装方式 | 第三方 Skills CLI(npx skills add),支持按技能名与目标 Agent 分别安装 |
2. 功能介绍与亮点
wp-guard 是 guard-skills 技能包中专门守护 WordPress 代码的一个质量与安全把关技能,在 AI 编码 agent 生成或修改 WordPress 插件、主题、区块代码之后自动介入复查。
- 输出转义与请求消毒成对检查:要求所有跨入 HTML 的变量经过
esc_html()/esc_attr()/esc_url()/wp_kses()等按场景匹配的函数处理;请求数据($_POST/$_GET)先wp_unslash()再按类型消毒,明确区分“转义”与“消毒”两件事。 - 写操作双重校验:任何会改变状态的表单、AJAX、REST 路由必须同时具备身份能力检查(
current_user_can())与 nonce 校验,直接点名“REST 权限回调写成__return_true“这类常见失误。 - SQL 与核心 API 纪律:所有含变量的查询要求走
$wpdb->prepare()占位符,并优先使用WP_Query、wp_remote_get()、wp_enqueue_script()等核心 API 而非手写替代实现。 - 拦截“幻觉 API”:要求在调用任何钩子或函数前先核实其在支持版本中确实存在——这是 AI 生成 WordPress 代码的一个典型失误模式,编译期不会报错但运行时静默失效。
- 国际化与性能纪律:字符串必须走对应的
__()/_e()/esc_html__()等包装、文本域为字面量;查询层面禁止posts_per_page => -1、query_posts(),并给出缓存与资源加载的具体做法。 - 三种触发模式:guard-pass(生成后复查)、live(编写时即时套用规则)、review(用户主动要求审查并输出结构化问题清单)。
- 零执行体设计:仓库 README 明确声明该技能包“no executable scripts, network calls, MCP server dependencies, or credentials”,全部内容是可直接阅读审计的 Markdown 规则文件加轻量展示元数据。
3. 适用场景
所属分类:工程效率与代码质量。适合用 Claude Code、Codex 等编码 agent 开发 WordPress 插件、主题、区块或相关功能的初中级开发者,以及不配备专职安全审查、容易在 AI 生成代码中遗漏转义 / nonce / 预处理语句的小型建站与代理团队。
4. 跨 Agent 兼容性
wp-guard 通过第三方 Skills CLI(vercel-labs/skills)分发安装,该工具自身文档的“Supported Agents”列表逐一列出了各 Agent 的安装路径:
- Claude Code:✅ 原生支持,
--agent claude-code,安装至.claude/skills/ - Codex:✅ 原生支持,
--agent codex,安装至.agents/skills/(全局~/.codex/skills/) - OpenClaw:✅ 原生支持,
--agent openclaw,安装至skills/(全局~/.openclaw/skills/) - Hermes Agent:✅ 原生支持,
--agent hermes-agent,安装至.hermes/skills/(全局~/.hermes/skills/)
判断依据来自 Skills CLI 自身文档记录的分发机制,四个目标生态均有明确的官方安装路径。
5. 推荐理由
用 WordPress 平台的真实核心 API 为 AI 生成代码把关转义、鉴权与 SQL 安全,补上通用代码评审技能覆盖不到的 WP 专属陷阱。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | guard-skills 整个仓库创建约 6 周内获 1,070 Star、125 Fork,增长速度不慢;但 wp-guard 作为其中一个子目录没有独立可查的讨论量,星标应记在整个技能包名下 |
| 可用性 | 8 | 通过 Skills CLI 一条命令即可安装到指定 Agent,README 给出完整的按技能名安装、按 Agent 安装、更新与卸载说明;最近一次提交在 2026-07-04,距今约 2.5 周,维护尚属活跃 |
| 安全性 | 9 | 见下方安全检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 无——技能本体不含任何可执行脚本,仅为 Markdown 规则文件加轻量 agents/openai.yaml 展示元数据 |
| ② 运行时是否联网外发数据 | 无——未发现网络请求代码,仓库自述明确声明不含 network calls |
| ③ API key/凭据存储方式 | 不需要任何凭据 |
| ④ 可疑指令/Prompt Injection 迹象 | 已逐条通读 wp-guard 及同仓库 clean-code-guard、test-guard、docs-guard 的 SKILL.md 原文,均为常规评审规则表述,未发现要求越权操作、外发数据或篡改流程的可疑指令 |
| ⑤ 作者/组织信誉 | 作者 Ahmed Nagdy 任职于 OnTheGoSystems(WPML 多语言插件的开发公司),在 WordPress 领域有直接专业背景;wp-guard 引用的核心 API(esc_html、wp_unslash、$wpdb->prepare、WP_Query 等)与 WPCS 安全规范表述准确无误;仓库存在真实外部贡献者提交的 issue/PR |
| ⑥ License | MIT,清晰明确 |
| ⑦ 最近维护时间 | 最近一次提交 2026-07-04,距今约 17 天 |
综合评分(三项均值):7.7
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 wp-guard 的差异 |
|---|---|---|
| code-review-and-quality(addyosmani/agent-skills) | 面向任意编程语言的通用五维(正确性/可读性/架构/安全/性能)代码评审技能 | 不含平台专属规则;wp-guard 专注 WordPress 核心 API 层面的转义、nonce/capability 双重校验、$wpdb->prepare()、分页陷阱等,是同一“AI 生成代码复核”思路下更垂直的补充 |
| Open Code Review(alibaba) | 确定性引擎 + Agent 混合架构的通用行级代码审查工具 | 面向任意语言构建独立审查引擎,强调规模化确定性验证;wp-guard 是纯 Markdown 规则集,没有独立审查引擎,换来的是 WordPress 生态内更细的领域知识(如 HPOS 兼容、i18n 占位符规范) |
| second-opinion(trailofbits) | 调用 Codex/Gemini 对代码变更做跨模型复核 | 解决的是“避免单一模型审查盲区”,与具体技术栈无关;wp-guard 解决的是同一模型下“是否掌握 WordPress 专属陷阱”,两者可叠加使用而非互斥 |
8. 用户评价
wp-guard 所属的 guard-skills 仓库被第三方 GitHub 趋势聚合站点 trendshift.io 收录跟踪,但该技能本身目前在第三方平台尚无具名用户评价。
9. 其他补充
同仓库还包含面向通用代码、测试、文档的 clean-code-guard / test-guard / docs-guard,以及面向 WooCommerce 电商功能的 woo-guard——检测到 WooCommerce 相关代码时可与 wp-guard 搭配启用。
10. 安装使用方式
# 浏览包内全部技能
npx skills add amElnagdy/guard-skills --list
# 只安装 wp-guard
npx skills add amElnagdy/guard-skills --skill wp-guard
# 安装到指定 Agent
npx skills add amElnagdy/guard-skills --skill wp-guard --agent claude-code
npx skills add amElnagdy/guard-skills --skill wp-guard --agent codex
# 全局安装
npx skills add amElnagdy/guard-skills --skill wp-guard --global
安装后无需重启,在对话中让 agent “用 $wp-guard 检查这段 WordPress 代码” 即可触发复查;也可在编写风险较高的代码前显式调用,让规则在编写过程中即时生效(live 模式)。技能以复制形式安装,仓库更新后需手动执行 npx skills update wp-guard 刷新。
11. 注意事项
- 星标与讨论热度是 guard-skills 整个仓库(5 个关联技能)的合计数字,非 wp-guard 单项的独立热度
- 若代码涉及 WooCommerce,需额外启用同仓库的 woo-guard,wp-guard 本身不含电商专属规则
- 项目历史约 6 周,由个人开发者独立维护,长期维护记录尚短
- 安装依赖 Node.js 环境运行 Skills CLI(
npx),技能运行时本身不需要网络或凭据