Die WordPress REST API mit einem KI-Assistenten nutzen

Die WordPress REST API stellt strukturierte Endpunkte bereit, die autorisierte Anwendungen zum Abrufen oder Ändern von WordPress-Ressourcen verwenden können. Ein KI-Assistent ruft diese Endpunkte normalerweise nicht auf magische Weise sicher auf: Er braucht ein Werkzeug, Skript oder einen Connector, das beziehungsweise der Anfragen erstellt, sich authentifiziert und die Antwort in nutzbarer Form zurückgibt.

WordPress prüft weiterhin die Berechtigungen des authentifizierten Benutzers. Eine gültige Zugangsinformation kann einige Ressourcen abrufen und bei anderen abgewiesen werden. Beginnen Sie mit GET-Anfragen und einer eigenen Identität mit Lesezugriff.

In einem Satz: Die REST API ist eine Transportschnittstelle; WordPress-Authentifizierung und Berechtigungen bestimmen weiterhin, was der Assistent tun darf.

Was Sie mit diesem Leitfaden erreichen

Dieser Leitfaden erklärt die Architektur, ohne die Website in eine rohe API-Referenz zu verwandeln. Er zeigt, wo Zugangsdaten, Wrapper, Schemas, Paginierung, Fehler und Berechtigungsprüfungen in einem KI-Arbeitsablauf stehen.

Ein nützlicher KI-Arbeitsablauf wird nicht nur durch die Qualität der Antwort bestimmt. Er wird auch durch die Daten bestimmt, die der Assistent erreichen kann, die zulässigen Aktionen, die anschließend prüfbare Evidenz und die Leichtigkeit, mit der der Zugriff entzogen werden kann.

Warum das wichtig ist

REST ist weit verfügbar und verständlich. Das macht sie zu einer praktischen Brücke zwischen Assistenten und WordPress. Es erleichtert aber auch unsichere Abkürzungen: fest einprogrammierte Zugangsdaten, weitreichende Benutzer, unbegrenzte Abfragen und direkte Schreibvorgänge aus einer ungeprüften Anweisung.

Eine sichere Integration kapselt die API in eng begrenzte Werkzeuge, validiert Eingaben, beschränkt Ausgaben und lässt WordPress die abschließende Autorisierungsprüfung durchführen.

Erwartetes Ergebnis

Eine erfolgreiche Ausführung sollte Folgendes liefern:

  • Einen dokumentierten REST-Endpunkt und eine HTTP-Methode für die Aufgabe.
  • Eine eigene Zugangsinformation und eine WordPress-Berechtigungsgrenze.
  • Ein enges Werkzeugschema, das dem Assistenten zur Verfügung steht.
  • Eine paginierte, überprüfbare Antwort.
  • Eine klare Behandlung von Authentifizierungs-, Autorisierungs- und Validierungsfehlern.

Der Anfragepfad

Der Assistent entscheidet, dass er Daten benötigt, ruft ein Werkzeug auf, und das Werkzeug sendet eine HTTPS-Anfrage an einen WordPress-REST-Endpunkt. WordPress authentifiziert die Zugangsinformation, prüft Route und Benutzerberechtigungen, validiert Parameter, führt die Operation aus und gibt eine HTTP-Antwort zurück. Das Werkzeug übergibt dem Assistenten dann ein strukturiertes Ergebnis.

Jede Schicht kann anders fehlschlagen. Alle Fehler als „die KI kann keine Verbindung herstellen“ zu behandeln, erschwert die Diagnose.

Nutzen Sie enge Werkzeuge statt beliebigem HTTP

Ein Werkzeug wie list_recent_posts ist sicherer als ein generisches Werkzeug send_http_request. Das enge Werkzeug kann eine Datensatzgrenze, zulässige Status, zurückgegebene Felder und die HTTP-Methode erzwingen. Es reduziert auch die Wahrscheinlichkeit, dass nicht vertrauenswürdiger Inhalt den Assistenten zum Aufruf eines unzusammenhängenden Endpunkts bewegt.

Authentifizierung und Autorisierung

WordPress-Anwendungskennwörter sind für API-Zugriff vorgesehen und können einzeln widerrufen werden. Sie authentifizieren einen WordPress-Benutzer; sie schaffen keine neuen Berechtigungen. Die wirksame Erlaubnis wird weiterhin vom Benutzer und Endpunkt bestimmt.

Verwenden Sie HTTPS, speichern Sie die Zugangsinformation außerhalb der Versionskontrolle und benennen Sie sie nach der konkreten Integration, damit sie später erkannt werden kann.

Antwortverarbeitung

Behandeln Sie Paginierung, fehlende Felder, benutzerdefinierte Beitragstypen, plugin-spezifische Schemas und HTTP-Fehler ausdrücklich. Der Assistent darf keine durch Paginierung ausgelassenen Datensätze erfinden oder annehmen, dass ein fehlendes Feld leer ist.

Bewahren Sie bei Schreibvorgängen die Datensatz-ID, den vorherigen Wert, den neuen Wert und die Antwort auf, damit die Änderung geprüft oder rückgängig gemacht werden kann.

Ein sicherer Arbeitsablauf

  1. Bestimmen Sie die genaue Ressource und den für die Aufgabe erforderlichen Endpunkt.
  2. Erstellen Sie eine eigene WordPress-Identität mit minimalen Berechtigungen.
  3. Erzeugen oder konfigurieren Sie eine widerrufbare API-Zugangsinformation über HTTPS.
  4. Stellen Sie ein enges Werkzeug mit validierten Eingaben und begrenzter Ausgabe bereit.
  5. Testen Sie eine kleine GET-Anfrage und überprüfen Sie Paginierung und Felder.
  6. Testen Sie eine verbotene Operation und klassifizieren Sie die HTTP-Antwort.
  7. Fügen Sie Protokollierung hinzu, die Zugangsdaten und unnötigen Inhalt ausschließt.
  8. Widerrufen Sie die Zugangsinformation nach dem Test oder bei Einstellung der Integration.

Anweisungsrezept

Ersetzen Sie vor dem Kopieren dieser Anweisung jeden Wert in eckigen Klammern. Fügen Sie keine Zugangsdaten, Kundendaten oder privaten Informationen in die Anweisung ein.

Verwenden Sie das WordPress-REST-Werkzeug, um veröffentlichte Beiträge aufzulisten, die nach [YYYY-MM-DD] geändert wurden.

Beschränkungen:
- Nur Lesen.
- Höchstens 25 Datensätze pro Anfrage.
- Folgen Sie der Paginierung, bis keine weiteren Datensätze vorhanden sind, halten Sie jedoch nach insgesamt 100 Datensätzen an.
- Geben Sie ID, Titel, URL, Status und Änderungszeitstempel zurück.
- Melden Sie die Gesamtzahl abgerufener Datensätze und die Anzahl der API-Anfragen.
- Wenn der Endpunkt oder ein Feld nicht verfügbar ist, melden Sie den genauen Fehler. Leiten Sie fehlende Daten nicht ab.

Warum die Anweisung so aufgebaut ist

Die Anweisung macht Paginierung und Maximalumfang ausdrücklich. Sie verlangt die Zahl der Anfragen, damit ein Betreiber unvollständige oder unerwartet teure Abrufe erkennen kann.

Empfohlene Zugriffsgrenze

Verwenden Sie eine Identität mit Lesezugriff. Der Assistent darf die in seinem Umfang enthaltenen WordPress-Daten prüfen, aber jeder Versuch, Inhalte zu erstellen, zu bearbeiten, zu löschen oder zu veröffentlichen, muss abgewiesen werden.

Dieser Arbeitsablauf kann redaktionelle Entscheidungen beeinflussen oder unveröffentlichte Änderungen erzeugen. Halten Sie den Umfang eng und prüfen Sie jede vorgeschlagene Änderung.

Die Zugriffsstufe ist eine Ausgangsempfehlung, kein universeller Anspruch. Die genauen WordPress-Berechtigungen einer Identität müssen aus der installierten Produktversion und ihrer veröffentlichten Abdeckung stammen, nicht allein aus diesem Artikel.

Was außerhalb der Aufgabe bleiben muss

  • Stellen Sie kein generisches Werkzeug für beliebiges HTTP bereit, außer sein Risiko wird separat geregelt.
  • Programmieren Sie Zugangsdaten nicht fest in Code, Anweisungen oder Dokumentation ein.
  • Nehmen Sie nicht an, dass Authentifizierung für jede Route eine Erlaubnis bedeutet.
  • Schreiben Sie nicht in die Produktion, bevor dieselbe Anfrage sicher getestet wurde.

Wie WP Agent Control passt

Der geführte private Ordner für Claude Code oder Codex verwendet WordPress REST und ein Anwendungspasswort mit einem eigenen schreibgeschützten Profil. Bestehende Read Only-, Draft-, Content Editor- und Publisher-Profile bleiben unter den erweiterten Optionen erhalten. Sie werden nicht automatisch in OAuth umgewandelt und übernehmen weder temporäre Remote-Aufgaben noch deren genaue Freigaben.

Rufen Sie nach der Verbindung strukturierte Websiteinformationen ab und untersuchen Sie ausgewählte veröffentlichte Seiten. Dafür ist keine temporäre Aufgabe nötig. Öffentliche Seiten lassen sich auch ohne das Plugin besuchen; Agent Control ergänzt strukturierten Zugriff und den Übergang zu autorisierten WordPress-Arbeiten.

Ihre KI verbinden: docs first profile · Funktionen und Kompatibilität ansehen: coverage

Prüfliste

  • Endpunkt und Methode sind dokumentiert.
  • Das Werkzeug hat begrenzte Eingaben und Ausgaben.
  • Die Zugangsinformation ist widerrufbar und außerhalb der Versionskontrolle gespeichert.
  • Die Paginierung ist vollständig und begrenzt.
  • Eine verweigerte Aktion gibt die erwartete Autorisierungsantwort zurück.
  • Protokolle enthalten kein Geheimnis.

Häufige Fehlermodi

  • Rohes HTTP freigeben: Der Assistent kann mehr Endpunkte erreichen, als die Aufgabe verlangt.
  • Paginierung ignorieren: Der Assistent meldet einen unvollständigen Datensatz als vollständig.
  • 401 und 403 verwechseln: Authentifizierungs- und Autorisierungsprobleme benötigen unterschiedliche Korrekturen.
  • Header protokollieren: Debug-Ausgabe kann Anwendungskennwörter oder Tokens offenlegen.

Erweiterter Hinweis

Definieren Sie für die Produktion ein typisiertes Werkzeugschema über der REST API, validieren Sie Antwortformen und bewahren Sie Anforderungs- oder Korrelations-IDs auf. Ratenbegrenzungen, Wiederholungen und Idempotenz müssen bei Schreibvorgängen ausdrücklich sein. Ein allgemeines Sprachmodell darf niemals rohe Endpunktpfade aus nicht vertrauenswürdigem Seiteninhalt erfinden.

Verwandte Leitfäden

Fortfahren

Nächster Schritt: Öffnen Sie Welche WordPress-Zugriffsstufe sollten Sie einer KI geben?, wählen Sie die kleinste passende Zugriffsstufe und folgen Sie dann dem entsprechenden Verbindungsleitfaden. Wenn Sie bereit sind, eine getrennte und widerrufbare Identität zu erstellen, lesen Sie Produkt oder beginnen Sie den 7-Tage-Solo-Test.

Quellen und Überprüfung

Diese Seite wurde anhand der folgenden Primärquellen überprüft. Letzte Quellenprüfung: .