Contraseñas de aplicación de WordPress para conexiones de IA

Una contraseña de aplicación de WordPress es una credencial revocable destinada al acceso programático. Es independiente de la contraseña normal de inicio de sesión interactivo del usuario y puede recibir un nombre y revocarse individualmente. Se autentica como el usuario de WordPress que la posee, por lo que las capacidades de ese usuario siguen determinando qué solicitudes de API se permiten.

Una contraseña de aplicación es más segura que compartir la contraseña principal de inicio de sesión, pero sigue siendo un secreto. Guárdela fuera del código y de los archivos de configuración, use HTTPS y elimínela cuando la integración ya no sea necesaria.

En una frase: use una contraseña de aplicación revocable individualmente para una identidad dedicada y limitada, nunca la contraseña principal de un administrador humano.

¿Ve un aviso HTTPS de WAP AI Assistant?

No conceda más permisos para que desaparezca. El sitio puede no usar HTTPS, WordPress puede no detectar la solicitud HTTPS original o las contraseñas de aplicación pueden haberse desactivado de forma independiente.

Autenticación no es autorización

Corregir HTTPS o una credencial restablece una ruta de autenticación. No determina qué usuario de WordPress posee la credencial ni qué acciones puede realizar.

De un vistazo

PreguntaRespuesta
¿Se requiere conexión?
Acceso recomendadoread_only
Nivel de riesgoMedio
Mejor punto de partidaGenere una credencial con nombre para un usuario dedicado limitado, úsela mediante HTTPS y revóquela después de la prueba.
Estado de evidenciaDocumentado por fuentes oficiales

Qué le ayuda a lograr esta guía

Esta guía explica el ciclo de vida de la credencial que sustenta muchas integraciones de WordPress REST y de proxy MCP. Abarca la creación, el almacenamiento, la transmisión, la rotación, la revocación y la evidencia sin exponer un secreto activo.

Un flujo de trabajo de IA útil no se define solo por la calidad de la respuesta. También se define por los datos a los que el asistente puede acceder, las acciones que tiene permiso para realizar, la evidencia que puede inspeccionar después y la facilidad con la que se puede retirar el acceso.

Por qué importa

Los usuarios a menudo pegan su nombre de usuario y contraseña de administrador en un conector porque es la credencial que ya conocen. Ese atajo crea autoridad innecesaria y hace que la revocación sea disruptiva. Las contraseñas de aplicación proporcionan una credencial por integración, pero no resuelven los usuarios con privilegios excesivos ni el almacenamiento inseguro.

Resultado esperado

  • Un usuario de WordPress dedicado con un modo adecuado.
  • Una contraseña de aplicación con nombre único.
  • Un método seguro de inyección de secretos.
  • Una solicitud autenticada correcta y una prueba de acción denegada.
  • Un registro documentado de revocación y rotación.

Qué hace la credencial

La credencial prueba que la solicitud actúa como un usuario específico de WordPress. WordPress evalúa después el endpoint y las capacidades del usuario. Una contraseña de aplicación no concede por sí misma autoridad de administrador y no debe describirse como una clave de API que elude los roles de WordPress.

Creación y nombre

Cree la credencial desde el perfil del usuario dedicado y asígnele un nombre específico para su propósito, como «Claude Code content inventory test». Registre el propietario, la fecha, el entorno y la fecha prevista de expiración o revisión. El secreto normalmente se muestra una sola vez, así que llévelo directamente al almacén de secretos aprobado.

Almacenamiento y transmisión

Use HTTPS. Guarde el secreto en una variable de entorno, un almacén de credenciales del sistema operativo, un secreto de CI o una bóveda dedicada. No lo pegue en un prompt, commit, .mcp.json, config.toml, captura de pantalla o mensaje de soporte. Asegúrese de que las herramientas de depuración oculten los encabezados de autorización.

Revocación y rotación

Revoque la credencial individual cuando termine el ensayo, la prueba o la integración. Si el secreto pudo filtrarse, revóquelo de inmediato y genere uno nuevo solo después de corregir la vía de exposición. Confirme la revocación repitiendo una solicitud inocua y esperando un fallo de autenticación.

Un flujo seguro

  1. Cree o seleccione una identidad de WordPress dedicada y limitada.
  2. Genere una contraseña de aplicación con un nombre específico para el propósito.
  3. Coloque el valor en el almacén de secretos o la variable de entorno aprobados.
  4. Configure el conector para que lea el secreto sin imprimirlo.
  5. Envíe una pequeña solicitud HTTPS de lectura y verifique la respuesta.
  6. Intente una acción no autorizada y confirme el rechazo.
  7. Revoque la contraseña de aplicación y confirme que falla la autenticación.

Límite de acceso recomendado

Use una identidad Read Only. El asistente puede inspeccionar los datos de WordPress incluidos en su alcance, pero cualquier intento de crear, editar, eliminar o publicar contenido debe rechazarse.

Este flujo de trabajo puede influir en decisiones editoriales o crear cambios sin publicar. Mantenga el alcance limitado y revise cada cambio propuesto.

El nivel de acceso es una recomendación inicial, no un derecho universal. Las capacidades exactas de WordPress disponibles para una identidad deben proceder de la versión instalada del producto y de su cobertura publicada, no solo de este artículo.

Lo que debe quedar fuera de la tarea

  • No genere la credencial para un administrador humano salvo que la tarea exacta requiera realmente esa autoridad y tenga una aprobación separada.
  • No la transmita por HTTP sin cifrar.
  • No registre encabezados Authorization ni la configuración completa del conector.
  • No suponga que la credencial expiró simplemente porque terminó la prueba; revóquela explícitamente.

Cómo encaja PAGUP Agent Control

La carpeta privada guiada para Claude Code o Codex utiliza REST de WordPress y una contraseña de aplicación con un perfil dedicado de solo lectura. Los perfiles existentes Read Only, Draft, Content Editor y Publisher siguen en las opciones avanzadas. No se convierten automáticamente a OAuth ni heredan el modelo de tareas remotas y aprobación exacta.

Obtén información estructurada del sitio e inspecciona páginas publicadas seleccionadas después de conectar. Esta lectura pública no requiere una tarea temporal. También puedes navegar por páginas públicas sin el plugin; Agent Control añade acceso estructurado y continuidad hacia operaciones autorizadas en WordPress.

Conectar tu IA: docs first profile · Ver funciones y compatibilidad: coverage

Lista de comprobación de verificación

  • La credencial pertenece a una identidad dedicada.
  • Su nombre identifica la integración y el entorno.
  • El valor existe solo en una ubicación de secretos aprobada.
  • HTTPS está impuesto.
  • Los registros y las capturas de pantalla no contienen secretos.
  • La revocación se confirma mediante una solicitud fallida.

Modos de fallo comunes

  • Usar la contraseña principal: la revocación afecta la cuenta humana y expone credenciales de inicio de sesión interactivo.
  • Guardar el secreto en la configuración: un archivo de proyecto que se puede compartir se convierte en una filtración de credenciales.
  • Crear la credencial para un administrador: la credencial revocable sigue heredando capacidades excesivas de WordPress.
  • Olvidar revocarla: una prueba temporal deja un secreto activo permanente.

Nota avanzada

La gobernanza de credenciales debe vincular la contraseña de aplicación a un propietario, propósito, entorno, clase de tarea, modo, momento de creación, evidencia de último uso y estado de revocación. La propia credencial nunca debe entrar en el registro de gobernanza; solo debe almacenarse un identificador o huella seguros.

Guías relacionadas

Continuar

Siguiente paso: abra ¿Qué nivel de acceso de WordPress debe dar a una IA?, elija el nivel de acceso adecuado más pequeño y siga la guía de conexión pertinente. Cuando esté listo para crear una identidad separada y revocable, revise Producto o inicie la prueba Solo de 7 días.

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .