So prüfen Sie alle KI-Anmeldedaten einer WordPress-Website
Erfassen Sie jeden von Assistent, Plugin, Connector oder Client verwendeten Zugangsnachweis und entscheiden Sie ausdrücklich über Behalten, Rotieren, Widerrufen oder Untersuchen. Dies ist ein Eigentums- und Lebenszyklus-Audit, keine Verbindungsfehlersuche.
Inventarschema
| Feld | Nachweis |
|---|---|
| Integration | Plugin, Assistent, Client, MCP-Server oder Backend und Version |
| Identität | WordPress-Benutzer, Rolle und Fähigkeiten |
| Zugangsdaten | Typ, sichtbare Bezeichnung, Erstellung, letzte Nutzung und letzte IP, soweit verfügbar |
| Zweck | Genehmigte Aufgabe, Umgebung und Verantwortlicher |
| Exposition | Route, Methode, Ability oder Werkzeug |
| Lebenszyklus | Ersteller, Rotation, Widerruf und Neuerstellung |
| Entscheidung | Behalten, rotieren, widerrufen oder untersuchen, mit Freigeber und Datum |
Kopieren Sie niemals das Geheimnis in das Inventar.
Erhebungsverfahren
- Alle plausiblen Benutzer auflisten, nicht nur den aktuellen Administrator.
- Application-Password-Metadaten erheben und Bezeichnungen, Daten und Nutzung bekannten Integrationen zuordnen.
- Plugin-Token, Connectoren und MCP in ihren autorisierten Steuerungen ohne Geheimnisexport erfassen.
- Jeden Assistenten einer Identität und einem Zweck zuordnen; geteilte oder unklare Eigentümerschaft als Befund markieren.
- Versionen und Verhalten mit Primärdokumentation und Changelogs vergleichen.
- Widerruf erst nach Dokumentation von Besitzer, Zweck und Rollback testen.
Entscheidungsmatrix
| Befund | Entscheidung |
|---|---|
| Aktueller Besitzer, genehmigter Zweck, enge Fähigkeit und erwartete Nutzung | Bis zur nächsten Prüfung behalten |
| Genehmigte Integration mit schwachem Namen, geteilter Nutzung oder überfälliger Rotation | In einen benannten Nachweis rotieren |
| Ausgeschiedener Besitzer, eingestellte Integration, Duplikat oder bestätigt ungenutzt | Widerrufen und Fehler prüfen |
| Unbekannter Besitzer, unerklärte Neuerstellung oder widersprüchlicher Nachweis | Vor Widerruf untersuchen |
Nachweis und Freigabe
Das Endregister muss jeden Nachweis erfassen, Lücken dokumentieren, Entscheider nennen und die nächste Prüfung planen. Zulässig sind bereinigte Metadaten sowie Ablehnungs- und Widerrufsergebnisse, nicht Passwörter, Authorization-Header, Token, Cookies, Kundendomains oder personenbezogene Daten.
Häufige Frage
Wann ist das Audit zu wiederholen?
Nach Plugin-, Client- oder Personaländerungen, Umgebungsklonen, Incident Response und im Intervall jedes behaltenen Nachweises.
Verwandte Leitfäden
- So ermitteln Sie den WordPress-Benutzer eines KI-Assistenten
- So finden Sie WAP Application Passwords in WordPress
- So widerrufen Sie den Zugriff eines KI-Assistenten auf WordPress
- Checkliste vor der Aktivierung eines KI-Assistenten in einem WordPress-Plugin
- WordPress AI Access Watch: Plugin-Assistenten, Anmeldedaten und Berechtigungsänderungen
Quellen und Überprüfung
Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com