WordPress-Anwendungspasswörter für KI-Verbindungen

Ein WordPress-Anwendungspasswort ist ein widerrufbarer Zugangsnachweis für programmatischen Zugriff. Es ist vom normalen interaktiven Login-Passwort des Benutzers getrennt und kann individuell benannt und widerrufen werden. Es authentifiziert als der WordPress-Benutzer, dem es gehört, sodass die Fähigkeiten dieses Benutzers weiterhin bestimmen, welche API-Anfragen zulässig sind.

Ein Anwendungspasswort ist sicherer als das Teilen des Haupt-Login-Passworts, bleibt jedoch ein Geheimnis. Bewahren Sie es außerhalb von Code und Konfigurationsdateien auf, verwenden Sie HTTPS und entfernen Sie es, wenn die Integration nicht mehr benötigt wird.

In einem Satz: Verwenden Sie ein individuell widerrufbares Anwendungspasswort für eine dedizierte begrenzte Identität, niemals das primäre Passwort eines menschlichen Administrators.

Sehen Sie eine WAP-AI-Assistant-HTTPS-Warnung?

Erweitern Sie die Berechtigungen nicht, nur um die Warnung zu entfernen. Die Website kann ohne HTTPS laufen, WordPress kann die ursprüngliche HTTPS-Anfrage nicht erkennen oder Anwendungspasswörter können unabhängig von HTTPS deaktiviert worden sein.

Authentifizierung ist nicht Autorisierung

Die Korrektur von HTTPS oder Zugangsdaten stellt einen Authentifizierungsweg wieder her. Sie bestimmt nicht, welchem WordPress-Benutzer die Zugangsdaten gehören oder welche Aktionen möglich sind.

Auf einen Blick

FrageAntwort
Verbindung erforderlich?Ja
Empfohlener Zugriffread_only
RisikostufeMittel
Bester AusgangspunktErstellen Sie einen benannten Zugangsnachweis für einen dedizierten begrenzten Benutzer, verwenden Sie ihn über HTTPS und widerrufen Sie ihn nach dem Test.
EvidenzstatusDurch offizielle Quellen dokumentiert

Was dieser Leitfaden Ihnen ermöglicht

Dieser Leitfaden erläutert den Lebenszyklus von Zugangsdaten, der vielen WordPress-REST- und MCP-Proxy-Integrationen zugrunde liegt. Er behandelt Erstellung, Speicherung, Übertragung, Rotation, Widerruf und Evidenz, ohne ein aktives Geheimnis offenzulegen.

Ein nützlicher KI-Workflow wird nicht nur durch die Qualität der Antwort bestimmt. Er wird auch durch die Daten bestimmt, die der Assistent erreichen kann, durch die Aktionen, die er ausführen darf, durch die Evidenz, die Sie anschließend prüfen können, und durch die Leichtigkeit, mit der der Zugriff entzogen werden kann.

Warum dies wichtig ist

Benutzer fügen häufig ihren Administrator-Benutzernamen und ihr Passwort in einen Connector ein, weil dies die Zugangsdaten sind, die sie bereits kennen. Diese Abkürzung schafft unnötige Berechtigungen und macht einen Widerruf störend. Anwendungspasswörter stellen Zugangsdaten je Integration bereit, lösen jedoch weder überprivilegierte Benutzer noch unsichere Speicherung.

Erwartetes Ergebnis

Eine erfolgreiche Durchführung sollte Folgendes hervorbringen:

  • Einen dedizierten WordPress-Benutzer mit einem geeigneten Modus.
  • Ein eindeutig benanntes Anwendungspasswort.
  • Eine sichere Methode zur Geheimnisinjektion.
  • Eine erfolgreiche authentifizierte Anfrage und einen Test einer verweigerten Aktion.
  • Einen dokumentierten Nachweis über Widerruf und Rotation.

Was der Zugangsnachweis bewirkt

Der Zugangsnachweis belegt, dass die Anfrage als ein bestimmter WordPress-Benutzer handelt. WordPress bewertet anschließend den Endpunkt und die Benutzerfähigkeiten. Ein Anwendungspasswort verleiht nicht selbstständig Administratorrechte und sollte nicht als API-Schlüssel beschrieben werden, der WordPress-Rollen umgeht.

Erstellung und Benennung

Erstellen Sie den Zugangsnachweis im Profil des dedizierten Benutzers und geben Sie ihm einen zweckspezifischen Namen, etwa „Claude Code content inventory test“. Erfassen Sie Eigentümer, Datum, Umgebung und das geplante Ablauf- oder Überprüfungsdatum. Das Geheimnis wird normalerweise nur einmal angezeigt. Übertragen Sie es daher direkt in den genehmigten Secret Store.

Speicherung und Übertragung

Verwenden Sie HTTPS. Bewahren Sie das Geheimnis in einer Umgebungsvariable, im Anmeldespeicher des Betriebssystems, in einem CI-Secret oder in einem dedizierten Vault auf. Fügen Sie es nicht in einen Prompt, Commit, .mcp.json, config.toml, Screenshot oder eine Supportnachricht ein. Stellen Sie sicher, dass Debugging-Tools Authorization-Header schwärzen.

Widerruf und Rotation

Widerrufen Sie den einzelnen Zugangsnachweis, wenn die Testphase, der Test oder die Integration endet. Wenn ein Geheimnis möglicherweise offengelegt wurde, widerrufen Sie es sofort und erstellen Sie erst nach der Behebung des Offenlegungspfads ein neues. Bestätigen Sie den Widerruf, indem Sie eine harmlose Anfrage wiederholen und einen Authentifizierungsfehler erwarten.

Ein sicherer Ablauf

  1. Erstellen oder wählen Sie eine dedizierte begrenzte WordPress-Identität.
  2. Generieren Sie ein Anwendungspasswort mit einem zweckspezifischen Namen.
  3. Legen Sie den Wert im genehmigten Secret Store oder in einer Umgebungsvariable ab.
  4. Konfigurieren Sie den Connector so, dass er das Geheimnis liest, ohne es auszugeben.
  5. Senden Sie eine kleine HTTPS-Leseanfrage und überprüfen Sie die Antwort.
  6. Versuchen Sie eine nicht autorisierte Aktion und bestätigen Sie die Verweigerung.
  7. Widerrufen Sie das Anwendungspasswort und bestätigen Sie, dass die Authentifizierung fehlschlägt.

Empfohlene Zugriffsgrenze

Verwenden Sie eine Read Only-Identität. Der Assistent darf die WordPress-Daten innerhalb seines Umfangs prüfen, aber jeder Versuch, Inhalte zu erstellen, zu bearbeiten, zu löschen oder zu veröffentlichen, sollte verweigert werden.

Dieser Workflow kann redaktionelle Entscheidungen beeinflussen oder unveröffentlichte Änderungen erzeugen. Halten Sie den Umfang eng und überprüfen Sie jede vorgeschlagene Änderung.

Die Zugriffsstufe ist eine Ausgangsempfehlung, keine universelle Berechtigung. Die exakten WordPress-Fähigkeiten, die einer Identität zur Verfügung stehen, müssen aus der installierten Produktversion und ihrer veröffentlichten Abdeckung hervorgehen, nicht allein aus diesem Artikel.

Was außerhalb der Aufgabe bleiben muss

  • Erstellen Sie den Zugangsnachweis nicht für einen menschlichen Administrator, es sei denn, die genaue Aufgabe erfordert diese Berechtigung tatsächlich und verfügt über eine separate Genehmigung.
  • Übertragen Sie ihn nicht über unverschlüsseltes HTTP.
  • Protokollieren Sie weder Authorization-Header noch die vollständige Connector-Konfiguration.
  • Gehen Sie nicht davon aus, dass der Zugangsnachweis abgelaufen ist, nur weil die Testphase beendet wurde. Widerrufen Sie ihn ausdrücklich.

Wie sich PAGUP Agent Control einfügt

Der geführte private Ordner für Claude Code oder Codex verwendet WordPress REST und ein Anwendungspasswort mit einem eigenen schreibgeschützten Profil. Bestehende Read Only-, Draft-, Content Editor- und Publisher-Profile bleiben unter den erweiterten Optionen erhalten. Sie werden nicht automatisch in OAuth umgewandelt und übernehmen weder temporäre Remote-Aufgaben noch deren genaue Freigaben.

Rufen Sie nach der Verbindung strukturierte Websiteinformationen ab und untersuchen Sie ausgewählte veröffentlichte Seiten. Dafür ist keine temporäre Aufgabe nötig. Öffentliche Seiten lassen sich auch ohne das Plugin besuchen; Agent Control ergänzt strukturierten Zugriff und den Übergang zu autorisierten WordPress-Arbeiten.

Ihre KI verbinden: docs first profile · Funktionen und Kompatibilität ansehen: coverage

Checkliste zur Überprüfung

  • Der Zugangsnachweis gehört zu einer dedizierten Identität.
  • Sein Name identifiziert die Integration und die Umgebung.
  • Der Wert befindet sich nur an einem genehmigten Ort für Geheimnisse.
  • HTTPS wird erzwungen.
  • Protokolle und Screenshots enthalten kein Geheimnis.
  • Der Widerruf wird durch eine fehlgeschlagene Anfrage bestätigt.

Häufige Fehlermodi

  • Verwendung des Hauptpassworts: Der Widerruf betrifft das menschliche Konto und legt interaktive Login-Zugangsdaten offen.
  • Speicherung des Geheimnisses in der Konfiguration: Eine teilbare Projektdatei wird zu einem Zugangsdatenleck.
  • Erstellung für einen Administrator: Der widerrufbare Zugangsnachweis erbt weiterhin übermäßige WordPress-Fähigkeiten.
  • Vergessener Widerruf: Ein vorübergehender Test hinterlässt ein dauerhaft aktives Geheimnis.

Erweiterter Hinweis

Die Governance von Zugangsdaten sollte das Anwendungspasswort an einen Eigentümer, Zweck, eine Umgebung, Aufgabenklasse, Modus, Erstellungszeit, Nachweis der letzten Nutzung und Widerrufsstatus binden. Der Zugangsnachweis selbst darf niemals in den Governance-Eintrag gelangen. Nur eine sichere Kennung oder ein Fingerabdruck sollte gespeichert werden.

Zugehörige Leitfäden

Weiter

Nächster Schritt: Öffnen Sie Welche WordPress-Zugriffsstufe sollten Sie einer KI geben?, wählen Sie die kleinste geeignete Zugriffsstufe und folgen Sie dann dem relevanten Verbindungsleitfaden. Wenn Sie bereit sind, eine getrennte und widerrufbare Identität zu erstellen, prüfen Sie Produkt oder beginnen Sie die 7-tägige Solo-Testversion.

Quellen und Überprüfung

Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .