Usar la API REST de WordPress con un asistente de IA

La API REST de WordPress expone endpoints estructurados que las aplicaciones autorizadas pueden usar para recuperar o cambiar recursos de WordPress. Un asistente de IA normalmente no llama a esos endpoints de forma segura por arte de magia: necesita una herramienta, un script o un conector que construya solicitudes, se autentique y devuelva la respuesta en una forma utilizable.

WordPress sigue evaluando las capacidades del usuario autenticado. Una credencial válida puede recuperar algunos recursos y ser rechazada para otros. Empiece con solicitudes GET y una identidad dedicada de solo lectura.

En una frase: La API REST es una superficie de transporte; la autenticación y las capacidades de WordPress siguen siendo la autoridad sobre lo que el asistente puede hacer.

Lo que esta guía le ayuda a lograr

Esta guía explica la arquitectura sin convertir el sitio en una referencia de API sin procesar. Muestra dónde encajan las credenciales, los wrappers, los esquemas, la paginación, los errores y las comprobaciones de permisos en un flujo de trabajo de IA.

Un flujo de trabajo de IA útil no se define solo por la calidad de la respuesta. También se define por los datos a los que el asistente puede llegar, las acciones que tiene permitido realizar, la evidencia que puede inspeccionar después y la facilidad con la que se puede retirar el acceso.

Por qué importa

REST está ampliamente disponible y es comprensible, lo que la convierte en un puente práctico entre los asistentes y WordPress. También facilita atajos inseguros: credenciales codificadas de forma fija, usuarios con permisos amplios, consultas sin límites y escrituras directas desde una instrucción sin revisar.

Una integración segura encapsula la API en herramientas limitadas, valida las entradas, restringe las salidas y deja que WordPress realice la comprobación final de autorización.

Resultado esperado

Una ejecución correcta debe producir:

  • Un endpoint REST y un método HTTP documentados para la tarea.
  • Una credencial dedicada y un límite de capacidades de WordPress.
  • Un esquema de herramienta limitado expuesto al asistente.
  • Una respuesta paginada y verificable.
  • Un manejo claro de errores de autenticación, autorización y validación.

La ruta de la solicitud

El asistente decide que necesita datos, llama a una herramienta y la herramienta envía una solicitud HTTPS a un endpoint REST de WordPress. WordPress autentica la credencial, comprueba la ruta y las capacidades del usuario, valida los parámetros, ejecuta la operación y devuelve una respuesta HTTP. Después, la herramienta entrega un resultado estructurado al asistente.

Cada capa puede fallar de forma distinta. Tratar todos los fallos como «la IA no puede conectarse» dificulta el diagnóstico.

Use herramientas limitadas en lugar de HTTP arbitrario

Una herramienta como list_recent_posts es más segura que una herramienta genérica send_http_request. La herramienta limitada puede aplicar un límite de registros, estados permitidos, campos devueltos y método HTTP. También reduce la posibilidad de que contenido no fiable convenza al asistente de llamar a un endpoint no relacionado.

Autenticación y autorización

Las contraseñas de aplicación de WordPress están pensadas para el acceso a API y pueden revocarse individualmente. Autentican a un usuario de WordPress; no crean nuevas capacidades. El permiso efectivo sigue estando determinado por el usuario y el endpoint.

Use HTTPS, guarde la credencial fuera del control de código fuente y asígnele un nombre para la integración específica, de modo que pueda identificarse más tarde.

Manejo de respuestas

Maneje explícitamente la paginación, los campos ausentes, los tipos de contenido personalizados, los esquemas específicos de extensiones y los errores HTTP. El asistente no debe inventar registros omitidos por la paginación ni asumir que un campo ausente está vacío.

Para las escrituras, conserve el ID del registro, el valor anterior, el valor nuevo y la respuesta para que el cambio pueda revisarse o revertirse.

Un flujo de trabajo seguro

  1. Identifique el recurso exacto y el endpoint requeridos para la tarea.
  2. Cree una identidad dedicada de WordPress con capacidades mínimas.
  3. Genere o configure una credencial de API revocable mediante HTTPS.
  4. Exponga una herramienta limitada con entradas validadas y salida acotada.
  5. Pruebe una solicitud GET pequeña y verifique la paginación y los campos.
  6. Pruebe una operación prohibida y clasifique la respuesta HTTP.
  7. Añada registros que excluyan credenciales y contenido innecesario.
  8. Revoque la credencial después de la prueba o cuando retire la integración.

Receta de instrucción

Antes de copiar esta instrucción, sustituya cada valor entre corchetes. No pegue credenciales, datos de clientes ni información privada en la instrucción.

Use la herramienta REST de WordPress para listar las entradas publicadas modificadas después de [YYYY-MM-DD].

Restricciones:
- Solo lectura.
- Máximo de 25 registros por solicitud.
- Siga la paginación hasta que no queden registros adicionales, pero deténgase tras 100 registros en total.
- Devuelva ID, título, URL, estado y marca de tiempo de modificación.
- Indique el total de registros recuperados y el número de solicitudes de API.
- Si el endpoint o un campo no está disponible, indique el error exacto. No infiera datos ausentes.

Por qué la instrucción está estructurada así

La instrucción hace explícitas la paginación y el alcance máximo. Solicita el número de peticiones para que un operador pueda detectar una recuperación incompleta o inesperadamente costosa.

Límite de acceso recomendado

Use una identidad de solo lectura. El asistente puede inspeccionar los datos de WordPress incluidos en su alcance, pero debe rechazarse cualquier intento de crear, editar, eliminar o publicar contenido.

Este flujo de trabajo puede influir en decisiones editoriales o crear cambios no publicados. Mantenga el alcance limitado y revise cada cambio propuesto.

El nivel de acceso es una recomendación inicial, no un derecho universal. Las capacidades exactas de WordPress disponibles para una identidad deben proceder de la versión del producto instalada y de su cobertura publicada, no solo de este artículo.

Lo que debe permanecer fuera de la tarea

  • No exponga una herramienta HTTP arbitraria genérica salvo que su riesgo se gobierne por separado.
  • No codifique credenciales de forma fija en código, instrucciones o documentación.
  • No suponga que la autenticación implica permiso para cada ruta.
  • No escriba en producción antes de probar de forma segura la misma solicitud.

Cómo encaja WP Agent Control

La carpeta privada guiada para Claude Code o Codex utiliza REST de WordPress y una contraseña de aplicación con un perfil dedicado de solo lectura. Los perfiles existentes Read Only, Draft, Content Editor y Publisher siguen en las opciones avanzadas. No se convierten automáticamente a OAuth ni heredan el modelo de tareas remotas y aprobación exacta.

Obtén información estructurada del sitio e inspecciona páginas publicadas seleccionadas después de conectar. Esta lectura pública no requiere una tarea temporal. También puedes navegar por páginas públicas sin el plugin; Agent Control añade acceso estructurado y continuidad hacia operaciones autorizadas en WordPress.

Conectar tu IA: docs first profile · Ver funciones y compatibilidad: coverage

Lista de verificación

  • El endpoint y el método están documentados.
  • La herramienta tiene entradas y salidas acotadas.
  • La credencial es revocable y se almacena fuera del control de código fuente.
  • La paginación es completa y está limitada.
  • Una acción denegada devuelve la respuesta de autorización esperada.
  • Los registros no contienen secretos.

Modos de fallo comunes

  • Exponer HTTP sin procesar: El asistente puede alcanzar más endpoints de los que requiere la tarea.
  • Ignorar la paginación: El asistente informa de un conjunto de datos parcial como si fuera completo.
  • Confundir 401 y 403: Los problemas de autenticación y autorización requieren correcciones diferentes.
  • Registrar encabezados: La salida de depuración puede filtrar contraseñas de aplicación o tokens.

Nota avanzada

Para producción, defina un esquema de herramienta tipado sobre la API REST, valide las formas de respuesta y conserve los ID de solicitud o de correlación. Los límites de frecuencia, los reintentos y la idempotencia deben ser explícitos para las escrituras. Un modelo de lenguaje genérico nunca debe ser responsable de inventar rutas de endpoints sin procesar a partir de contenido de página no fiable.

Guías relacionadas

Continuar

Siguiente paso: abra ¿Qué nivel de acceso de WordPress debe dar a una IA?, elija el nivel de acceso adecuado más pequeño y siga la guía de conexión correspondiente. Cuando esté listo para crear una identidad separada y revocable, revise Producto o inicie la prueba Solo de 7 días.

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .