WordPress发布插件/主题必需经历24小时冷却期

AI 智能摘要
WordPress官方这次真急了。面对AI批量生成的“快餐代码”和黑客的供应链攻击,官方直接给插件更新踩了刹车:新版本上线后强制延迟24小时分发。在这段冷却期里,AI助手“甘道夫”会配合人类进行深度安全审查。说白了,就是用主动减速,来换取检测恶意代码的时间。这对站长们是个重要提醒:别再盲目给网站当“测试小白鼠”了,对于生产环境,关掉非核心插件的自动更新,手动升级或许更保险。

WordPress官方最近拉响了警报,紧急上线了一项代号为“Protect The Shire”(保护夏尔)的重磅行动。借用《指环王》里霍比特人宁静家园的典故,创始人Matt把全球开发者和站长共建的插件生态比作WordPress的“夏尔郡”。

图片[1]-WordPress发布插件/主题必需经历24小时冷却期-搬主题

如今,这个家园正面临AI恶意代码的疯狂围剿。为了堵住漏洞,官方直接祭出了一招“主动减速”:今后官方目录里所有插件和主题的新版本,都必须强制经历最长24小时的“冷却期”。这意味着,新版发布后不会立刻推送,而是延迟分发,期间由全新引入的AI助手“Wapuu Gandalf(甘道夫)”配合人类审查员进行深度体检。

以往追求越快越好的分发机制,为什么突然破天荒地要踩刹车?

说白了,AI把开发门槛踩碎了。现在就算完全不懂PHP,靠自然语言也能在几分钟内让AI“搓”出一个看起来能用的插件。这种技术红利直接导致官方接收到的插件申请暴增了整整四倍。目前官方目录里的插件已经突破了7.8万个,每天还有3000多次的代码提交疯狂轰炸服务器。

面对这场代码海啸,盲目求快的弊端开始集中爆发。一方面是大量根本不懂代码的业余玩家,用AI批量制造“快餐代码”,导致网站动不动就卡死或报错。另一方面是防不胜防的“供应链投毒”。黑客同样在用AI隐蔽、高效地制造后门,前阵子Essential Plugins恶意收购投毒事件就是典型。

官方那几个需要睡觉的人类审查员,根本干不过24小时不合眼的黑客。为了用“AI的盾”去防“AI的矛”,官方不得不通过主动减速,换取审查代码的时间。

其实,官方在防御手段上一直在打补丁。2025年就搞过“分阶段发布”,先给一小部分网站喂更新,没出问题再全量推;去年也上线了带安全报告的自动扫描。但面对今年翻了四倍的提交量,这些手段都不够用了。

这次上线的“保护夏尔”行动,核心就两个硬核机制:

一是强制24小时冷却。新版本提交后会被扣留最多一天,之后才通过自动更新分发给站长。Matt解释,这24小时就是为了给所有人,包括新AI机器人甘道夫,留出检查修改的时间。

二是AI机器人Gandalf(甘道夫)全天候站岗。这个消耗大量算力和Token的AI助手,会利用这24小时的延迟空档,对代码进行深度扫描。按官方的说法,人类要睡觉,但机器人不用,以前由于精力有限无法实现的审核深度,现在对AI来说只是时间和Token的问题。

消息一出,社区里不少站长开始犯嘀咕:万一出了紧急Bug,难道也要死等24小时才能推送热修复吗?Matt对此倒是打了个补丁,说随着系统演进,这24小时未来可能会缩短到几分钟。但眼下AI进化太快,官方必须保持谨慎。

搬主题认为,这套机制虽然在短期内会牺牲一点分发效率,但对于维系整个WordPress生态的底层安全是绝对必要的。毕竟,建站最怕的就是一觉醒来网站被挂了马,或者因为某个插件自动更新导致直接白屏。

这也给所有站长提了个醒:2026年是两种更新观念激烈冲突的一年,别再去盲目当那些野生、草台班子插件的“测试小白鼠”了。一旦遇到突发Bug导致网站挂掉,折腾几天都救不回来。对于重要的生产环境网站,建议关掉那些非核心第三方插件的自动更新,等别人踩完坑,或者等官方这24小时冷却期筛完之后,再手动升级,才是最稳妥的保命法则。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容