文 | 跨屏互联
说一个数据:WordPress 上 96% 的安全漏洞来自插件。不是核心的问题,是插件。你装了一个小功能插件,那个插件就可以直接读写你的数据库、扫描你的文件系统——没有任何隔离。就像你把家里钥匙给了来修水管的人,但他其实可以翻你的卧室抽屉。
Cloudflare 最近推出了一个叫 EmDash 的项目,用 TypeScript + Astro 从零重写了一套类 WordPress 的 CMS。名字取义"破折号",意思是 WordPress 的精神继承者。但它真正瞄准的,是 WordPress 最根本的一个设计缺陷:插件没有沙箱。
EmDash 怎么解决这个问题
EmDash 的插件跑在独立的 Dynamic Workers 沙箱里,跟系统核心完全隔开。每个插件必须事先声明自己需要什么权限——就像手机 App 跟你说"我要访问相册"一样,你装之前能看到它要什么,不给就不给。
插件默认不能访问外网。如果需要联网,你得单独指定它能访问哪些域名。这个权限模型比 WordPress 的"装上就能碰一切"安全了不止一个数量级。Cloudflare 把这种模式类比为 OAuth 授权——你装一个 App 时能看到它要哪些权限,然后决定给不给。
除了安全,还有几个大胆的改动
无服务器架构。不需要买服务器,请求来了自动运行,没请求缩到零。小流量站几乎零成本,大流量站也不用提前预留资源。底层跑在 Cloudflare 的全球边缘网络,速度天然有优势。这跟 WordPress 传统的"买主机、配环境、管运维"完全是两个世界。
原生 AI 支持。EmDash 从设计之初就考虑了 AI Agent 管理。内建 MCP 服务、CLI 工具、Agent Skill,AI 可以直接帮你做内容迁移、格式转换、批量修改。跟 WordPress 7.0 的 AI 集成是同一个方向,但 EmDash 因为是全新架构,做得更彻底。
内建支付标准。集成了 x402 支付协议(402 是 HTTP 的 Payment Required 状态码),站长设置收费内容即可实现按需付费。AI 抓你内容之前先付费。这对内容型独立站是一个全新的盈利思路。
Passkey 认证。不再用密码,指纹或面部识别登录。暴力破解和密码泄露直接归零。
能一键从 WordPress 迁移
EmDash 提供导入工具:WordPress 导出 WXR 文件,EmDash 端导入,几分钟完成。自定义内容类型和古腾堡区块都支持转换,媒体文件自动迁移。
现在能换吗
不能。v0.1.0 预览版。插件生态、主题生态、社区支持——WordPress 攒了 24 年的东西,EmDash 才刚出生。短期内不可能替代。
但这个东西值得关注。它清晰画出了"下一代 CMS"该有的样子:插件沙箱隔离、无服务器部署、AI 原生控制、权限最小化。WordPress 这些年在这些方向也在努力(7.0 的 AI 集成、Protect The Shire 安全行动),但存量太大、兼容包袱太重,步子快不起来。EmDash 没有包袱,一步到位。
我们 跨屏互联 做 WP 独立站开发十多年,EmDash 这类项目给我们最大的启发不是"要不要换",而是"未来的方向在哪"。安全隔离、极简部署、AI 原生——不管你用不用 EmDash,这三个方向都值得现在就开始往那边靠。
---END---
欢迎关注【跨屏互联】,了解更多建站、SEO、GEO等互联网知识。
申明:若有来源错误或者侵犯您的合法权益,您可以通过邮箱与我们取得联系,我们将及时进行处理,邮箱地址:info@kuaping.com