So prüfen Sie alle KI-Anmeldedaten einer WordPress-Website

Erfassen Sie jeden von Assistent, Plugin, Connector oder Client verwendeten Zugangsnachweis und entscheiden Sie ausdrücklich über Behalten, Rotieren, Widerrufen oder Untersuchen. Dies ist ein Eigentums- und Lebenszyklus-Audit, keine Verbindungsfehlersuche.

Inventarschema

FeldNachweis
IntegrationPlugin, Assistent, Client, MCP-Server oder Backend und Version
IdentitätWordPress-Benutzer, Rolle und Fähigkeiten
ZugangsdatenTyp, sichtbare Bezeichnung, Erstellung, letzte Nutzung und letzte IP, soweit verfügbar
ZweckGenehmigte Aufgabe, Umgebung und Verantwortlicher
ExpositionRoute, Methode, Ability oder Werkzeug
LebenszyklusErsteller, Rotation, Widerruf und Neuerstellung
EntscheidungBehalten, rotieren, widerrufen oder untersuchen, mit Freigeber und Datum

Kopieren Sie niemals das Geheimnis in das Inventar.

Erhebungsverfahren

  1. Alle plausiblen Benutzer auflisten, nicht nur den aktuellen Administrator.
  2. Application-Password-Metadaten erheben und Bezeichnungen, Daten und Nutzung bekannten Integrationen zuordnen.
  3. Plugin-Token, Connectoren und MCP in ihren autorisierten Steuerungen ohne Geheimnisexport erfassen.
  4. Jeden Assistenten einer Identität und einem Zweck zuordnen; geteilte oder unklare Eigentümerschaft als Befund markieren.
  5. Versionen und Verhalten mit Primärdokumentation und Changelogs vergleichen.
  6. Widerruf erst nach Dokumentation von Besitzer, Zweck und Rollback testen.

Entscheidungsmatrix

BefundEntscheidung
Aktueller Besitzer, genehmigter Zweck, enge Fähigkeit und erwartete NutzungBis zur nächsten Prüfung behalten
Genehmigte Integration mit schwachem Namen, geteilter Nutzung oder überfälliger RotationIn einen benannten Nachweis rotieren
Ausgeschiedener Besitzer, eingestellte Integration, Duplikat oder bestätigt ungenutztWiderrufen und Fehler prüfen
Unbekannter Besitzer, unerklärte Neuerstellung oder widersprüchlicher NachweisVor Widerruf untersuchen

Nachweis und Freigabe

Das Endregister muss jeden Nachweis erfassen, Lücken dokumentieren, Entscheider nennen und die nächste Prüfung planen. Zulässig sind bereinigte Metadaten sowie Ablehnungs- und Widerrufsergebnisse, nicht Passwörter, Authorization-Header, Token, Cookies, Kundendomains oder personenbezogene Daten.

Häufige Frage

Wann ist das Audit zu wiederholen?

Nach Plugin-, Client- oder Personaländerungen, Umgebungsklonen, Incident Response und im Intervall jedes behaltenen Nachweises.

Verwandte Leitfäden

Quellen und Überprüfung

Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .