¿Qué nivel de acceso de WordPress debe dar a una IA?
Dé a una IA el nivel de acceso de WordPress más bajo que pueda completar la tarea aprobada. No use ninguna conexión para el análisis público, Read Only para la inspección, Draft para crear material no publicado, Content Editor para cambios controlados en contenido existente y Publisher solo cuando la publicación pública forme explícitamente parte de un flujo de trabajo revisado.
No elija un nivel según la inteligencia percibida del asistente. Elíjalo según la acción y la consecuencia.
En una frase: el acceso debe seguir la acción mínima que requiere la tarea, nunca la marca del modelo ni el deseo de evitar errores de permisos.
Lo que esta guía le ayuda a lograr
Esta guía convierte las tareas habituales de WordPress en una recomendación de acceso. También explica por qué los nombres de los modos del producto son resúmenes operativos, no garantías universales de cada capacidad individual.
Un flujo de trabajo de IA útil no se define solo por la calidad de la respuesta. También se define por los datos a los que el asistente puede llegar, las acciones que tiene permiso para realizar, la evidencia que puede inspeccionar después y la facilidad con la que puede retirarse el acceso.
Por qué es importante
Los propietarios de sitios suelen pensar en roles como Administrator o Editor, mientras que los flujos de trabajo de IA se entienden mejor como modos vinculados a una tarea. Una tarea puede necesitar crear borradores sin editar nunca páginas publicadas. Otra puede necesitar inspeccionar metadatos privados sin realizar cambios.
Un modo claro ayuda a los usuarios a razonar sobre el flujo de trabajo, pero las capacidades reales de WordPress deben seguir siendo versionadas y comprobables.
Resultado esperado
Una ejecución satisfactoria debería producir:
- Una decisión de tarea a acceso.
- Una lista de acciones que deben seguir sin estar disponibles.
- Un entorno obligatorio y una puerta de revisión.
- Un plan para probar la denegación y la revocación.
Ninguna conexión
Elija ninguna conexión cuando la tarea utilice páginas públicas, capturas de pantalla o exportaciones. Es apropiado para revisiones iniciales de UX, análisis de mensajes y muchas tareas de planificación.
Read Only
Elija Read Only para inventarios, auditorías, inspección de metadatos, revisiones de taxonomía y diagnóstico. Debe impedir la creación, la edición, la eliminación y la publicación. Es el modo conectado inicial predeterminado.
Draft
Elija Draft cuando el asistente deba crear nuevos registros no publicados. No debe publicar ni cambiar material publicado no relacionado. Es adecuado para preparar contenido y realizar experimentos controlados.
Content Editor
Elija Content Editor cuando el asistente deba modificar contenido existente. Exija objetivos de registros explícitos, evidencia de revisión y un paso de control. No suponga que editar también implica publicar.
Publisher
Elija Publisher solo para un flujo de trabajo estable y limitado en el que la publicación pública sea necesaria, reversible y se apruebe por separado. Muchas organizaciones deberían mantener la publicación en manos humanas incluso después de automatizar otras tareas.
Full Power no es un modo protegido
La vía Full Power del producto es una excepción administrativa diferenciada y un add-on, no el siguiente nivel normal de la escala de modos protegidos. Nunca debe presentarse como incluido en la prueba Solo ni como el destino previsto de las tareas de contenido habituales.
Un flujo de trabajo seguro
- Describa la tarea usando acciones concretas de WordPress.
- Elimine las acciones que puedan sustituirse por un informe o un borrador.
- Seleccione el nivel de acceso restante más bajo.
- Enumere las capacidades que deben seguir sin estar disponibles.
- Cree una identidad dedicada en el modo seleccionado.
- Pruebe una acción permitida y una denegada.
- Revise la evidencia antes de cualquier ampliación de acceso.
- Revoque el acceso cuando termine la tarea.
Receta de prompt
Antes de copiar este prompt, sustituya cada valor entre corchetes. No pegue credenciales, datos de clientes ni información privada en la instrucción.
Clasifique esta tarea de WordPress y recomiende el nivel de acceso adecuado más bajo.
Tarea: [describe the exact task]
Registros objetivo: [IDs, URLs, post types]
Resultado requerido: [report, new draft, edits, publication]
Entorno: [public pages, export, staging, production]
Reversibilidad: [describe]
Punto de revisión humana: [describe]
Elija uno:
- ninguna conexión
- Read Only
- Draft
- Content Editor
- Publisher
Devuelva:
1. Nivel recomendado
2. Acciones requeridas
3. Acciones que deben seguir sin estar disponibles
4. Riesgo principal
5. Prueba de verificación
6. Prueba de denegación
7. Paso de revocación
No recomiende Full Power a menos que la tarea sea explícitamente administrativa y se haya aprobado el proceso de excepción independiente.
Por qué el prompt está estructurado de esta forma
El prompt de decisión exige la tarea, el resultado y el entorno antes de recomendar acceso. También trata Full Power como una excepción, no como una escalada natural.
Límite de acceso recomendado
El nivel correcto depende de la acción solicitada. Empiece sin conexión o con Read Only y pase a Draft o Content Editor solo cuando la tarea no pueda completarse de forma segura en el nivel inferior.
Este flujo de trabajo puede influir en decisiones editoriales o crear cambios sin publicar. Mantenga el alcance limitado y revise cada cambio propuesto.
El nivel de acceso es una recomendación inicial, no una autorización universal. Las capacidades exactas de WordPress disponibles para una identidad deben proceder de la versión instalada del producto y de su cobertura publicada, no solo de este artículo.
Lo que debe permanecer fuera de la tarea
- Ningún acceso basado únicamente en el nombre de un modelo o en un plan de suscripción.
- Ningún Publisher porque Draft parezca incómodo.
- Ningún Full Power en la prueba predeterminada ni en la vía de modos protegidos.
- Ninguna suposición de que un modo demuestra todas las capacidades subyacentes.
Cómo encaja WP Agent Control
Obtén información estructurada del sitio e inspecciona páginas publicadas seleccionadas después de conectar. Esta lectura pública no requiere una tarea temporal. También puedes navegar por páginas públicas sin el plugin; Agent Control añade acceso estructurado y continuidad hacia operaciones autorizadas en WordPress.
Autoriza una tarea de borrador y selecciona las referencias necesarias. El asistente puede crear y revisar borradores creados por esa tarea. Las referencias existentes siguen siendo de solo lectura, aunque también sean borradores. Revisa el resultado en WordPress.
Con Solo, Pro o Agency, autoriza una tarea de propuesta para contenidos y campos seleccionados. Examina la comparación completa en WordPress y selecciona las propuestas que apruebas. La aprobación queda vinculada al objeto, sus campos y contenido actual; un cambio en la fuente o tarea puede invalidarla. Aprobar un cambio de contenido no autoriza su publicación. Solo, Pro o Agency también necesita una tarea de publicación que cubra la aprobación aún válida. Comprueba personalmente el resultado publicado.
Conectar tu IA: docs first profile · Ver funciones y compatibilidad: coverage
Lista de verificación
- Las acciones necesarias para la tarea son explícitas.
- Se consideró una alternativa con menor acceso.
- Se enumeran las acciones prohibidas.
- El catálogo de productos confirma la disponibilidad del modo.
- Se prueban las acciones permitidas y denegadas.
- Full Power permanece separado.
Modos de fallo comunes
- Elegir por la etiqueta de rol: un rol tradicional de WordPress puede incluir capacidades no relacionadas.
- Escalar después de una denegación: se elimina un límite útil en vez de analizar la acción solicitada.
- Tratar Publisher como madurez: un buen flujo de trabajo puede seguir siendo Read Only o Draft indefinidamente.
- Confundir plan y modo: el derecho comercial y el permiso operativo son dimensiones diferentes.
Nota avanzada
Las decisiones de acceso pueden formalizarse como una función de admisión sobre clase de acción, clase de datos, entorno, consecuencia, reversibilidad y evidencia. El modo seleccionado es una proyección de esa decisión en las capacidades de WordPress. Las capas inferiores no deben ampliar el conjunto de acciones admitidas.
Guías relacionadas
- Mínimo privilegio para asistentes de IA de WordPress
- Por qué un asistente de IA no debe usar su cuenta de administrador de WordPress
- Cómo preparar ediciones de WordPress con IA sin publicar
- Cómo revocar el acceso de un asistente de IA a WordPress
Continuar
Siguiente paso: use ¿Qué nivel de acceso de WordPress debe dar a una IA? para convertir este principio en un perfil de acceso concreto de WordPress. Pruebe el flujo de trabajo antes de considerar permisos más amplios.
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- Roles and Capabilities · WordPress.org
- Authentication — REST API Handbook · WordPress.org
- Hardening WordPress · WordPress.org