Apresentando o MeteorGPL: plugins premium do WordPress como pacotes do Composer
O MeteorGPL é um repositório privado do Composer para plugins e temas premium do WordPress, versionados, verificados e instaláveis com composer require, com as verificações de licença dos fornecedores intactas.
Sites WordPress usam o Composer há anos: o próprio WordPress, os plugins gratuitos do WordPress.org, o tema personalizado, tudo fixado em um composer.lock. Os plugins premium eram a exceção. Eles chegam como arquivos zip da página de conta de um fornecedor, são enviados à mão ou commitados no repositório, e ninguém sabe dizer qual versão roda onde.
O MeteorGPL fecha essa lacuna. Ele é um repositório privado do Composer para plugins e temas premium do WordPress.
Um comando por plugin
Adicione o repositório a um projeto, guarde um token, e os plugins premium são instalados como qualquer outra dependência:
composer config repositories.meteorgpl composer https://composer.meteorgpl.ddev.site
composer require meteorgpl-plugin/elementor-pro
O composer/installers coloca cada pacote onde o WordPress espera: wp-content/plugins/<slug>, ou web/app/plugins/<slug> no Bedrock. Os guias Instalar plugins premium do WordPress com o Composer e Usar o MeteorGPL em um projeto Bedrock mostram o processo passo a passo.
Versionado, fixado, reproduzível
Cada versão é uma tag semver no histórico do pacote, empacotada em um zip cujo checksum SHA-256 é exibido na página do pacote e na API. O composer.lock fixa a versão e o checksum, então todo ambiente instala os mesmos bytes. Toda versão publicada continua disponível: composer update avança dentro da sua restrição, e voltar atrás é um único composer require.
Verificado antes de ser publicado
Antes de uma versão ser publicada, ela é limpa, comparada com o próprio código de licença do fornecedor, analisada com o ClamAV e com regras de padrões, e passa por lint. Uma versão que não passa não é publicada, e a aba Segurança de cada pacote mostra as verificações. Se um problema aparecer depois, a versão é retirada, quem acompanha o pacote é avisado e os webhooks são disparados.
Nada modificado, licenças intactas
Plugins e temas são redistribuídos sob a GPL declarada pelos seus fornecedores, e nada neles é alterado: o código de licença, ativação e atualização do fornecedor é distribuído como está. Você ativa um plugin com a chave de licença que comprou do fornecedor dele, o que também traz o suporte e o canal de atualização do fornecedor. A página de licenciamento explica os detalhes. Um cofre de chaves de licença guarda suas chaves criptografadas e lembra você antes que elas expirem.
Feito para equipes e pipelines
- Organizações compartilham um plano com cobrança por assento, funções (proprietário, administrador, membro, gerente de cobrança) e um acordo de tratamento de dados para trabalhos de clientes.
- Tokens do Composer podem ser pessoais ou pertencer a uma organização, e podem ser restringidos a certos pacotes, faixas de IP e uma data de expiração. Tokens do Composer no CI mostra como usá-los no GitHub Actions e no GitLab CI.
- Webhooks anunciam novas versões, avisos de segurança e retiradas como JSON assinado ou como mensagens do Slack e do Discord.
Mantendo-se em dia
Acompanhe um pacote e você fica sabendo das novas versões e dos avisos de segurança dele no aplicativo, por push ou por e-mail. Envie o composer.lock de um site para o painel de dependências, e ele mostra quais pacotes estão desatualizados. As vulnerabilidades publicadas são comparadas com o catálogo e chegam às pessoas que usam uma versão afetada. Manter plugins atualizados e acompanhar vulnerabilidades configura tudo isso.
Quem somos
O MeteorGPL é uma marca da WebbingApps OÜ, uma empresa registrada na Estônia, que opera o serviço e emite as faturas pela Stripe.
Para começar, crie uma conta, escolha um plano em Configurações → Cobrança e planos e siga a documentação. Perguntas são bem-vindas pela página de contato.