Cómo revocar el acceso de un asistente de IA a WordPress
Revocar el acceso de IA significa eliminar la credencial o identidad que autoriza las solicitudes a WordPress, no limitarse a cerrar la ventana de chat. Revoca la Application Password o el token, desactiva o elimina la identidad dedicada del agente cuando corresponda, elimina la configuración de MCP o del conector y repite una solicitud inocua para confirmar que el acceso falla.
Que termine una prueba, se desactive un plugin o se cierre una sesión de asistente no revoca necesariamente todas las credenciales. Verifica cada capa.
En una frase: El acceso se revoca solo cuando la ruta de autorización de WordPress está desactivada y una solicitud de seguimiento prueba que falla.
Lo que esta guía te ayuda a lograr
Esta guía proporciona una lista de comprobación completa de desconexión para pruebas, periodos de prueba, empleados, agencias, credenciales comprometidas e integraciones retiradas. Distingue la revocación del lado de WordPress de la limpieza del lado del cliente.
Un flujo de trabajo de IA útil no se define solo por la calidad de la respuesta. También se define por los datos a los que el asistente puede llegar, las acciones que tiene permitido realizar, la evidencia que puedes inspeccionar después y la facilidad con la que se puede retirar el acceso.
Por qué importa
Las conexiones tienen varias capas: configuración del cliente, servidor MCP, secreto del conector, credencial de WordPress e identidad de WordPress. Eliminar solo una puede dejar activa otra. Por ejemplo, eliminar un servidor de Claude Code no revoca necesariamente la WordPress Application Password almacenada en otro lugar.
La verificación convierte la revocación de una suposición en evidencia.
Resultado esperado
Una ejecución correcta debe producir:
- una lista de todas las credenciales y configuraciones de la ruta de conexión;
- una acción de revocación del lado de WordPress;
- limpieza de la configuración de cliente y servidor;
- una prueba fallida posterior a la revocación;
- un registro del propietario, la hora y el motivo.
Mapea la ruta de conexión
Identifica el cliente, el servidor MCP o la herramienta REST, el almacén de secretos, la credencial de WordPress y el usuario de WordPress. Registra si la misma identidad o credencial se comparte con algún otro flujo de trabajo antes de eliminarla.
Revoca en la capa de autoridad
Revoca la Application Password individual o el token del conector. Desactiva o elimina la identidad dedicada de WordPress si ya no debería existir. Cambiar solo una configuración del cliente no es suficiente porque otro cliente aún podría poseer la credencial.
Limpia el estado del cliente y del servidor
Elimina el servidor MCP o la configuración del proyecto cuando ya no sean necesarios. Borra la autenticación almacenada en caché o las sesiones OAuth según la documentación del cliente y del servidor. Elimina las variables de entorno y los secretos de CI.
Prueba la revocación
Repite una lectura inocua usando la ruta antigua. El resultado esperado es un error de autenticación o una respuesta de identidad desactivada. Registra la hora y el resultado sin registrar el secreto antiguo.
Un flujo de trabajo seguro
- Haz inventario del cliente, el conector, la credencial y la identidad de WordPress.
- Determina si algún componente se comparte.
- Revoca la credencial o el token de WordPress.
- Desactiva o elimina la identidad dedicada si corresponde.
- Elimina la configuración del cliente, MCP y entorno.
- Borra las sesiones almacenadas en caché o la autenticación guardada.
- Repite una solicitud inocua y confirma el fallo.
- Registra el evento de revocación y las dependencias restantes.
Modelo de prompt
Antes de copiar este prompt, sustituye cada valor entre corchetes. No pegues credenciales, datos de clientes ni información privada en la instrucción.
Elabore una lista de verificación de revocación para esta conexión de IA con WordPress.
Componentes de la conexión:
- Cliente de IA: [client]
- Conector o servidor MCP: [server]
- Ubicación del secreto: [location, not secret value]
- Tipo de credencial de WordPress: [type]
- Identidad de WordPress: [identity]
- Dependencias compartidas: [list]
Devuelva las acciones ordenadas necesarias para:
1. Revocar la autorización de WordPress
2. Eliminar la configuración del conector y del cliente
3. Borrar la autenticación almacenada en caché
4. Probar que la ruta anterior falle
5. Conservar un registro de auditoría no sensible
No solicite ni muestre ningún valor de credencial.
Por qué el prompt está estructurado de esta manera
El prompt se centra en las identidades y ubicaciones de los componentes, en lugar de los valores secretos. Ordena la revocación desde la capa de autoridad de WordPress hacia fuera y exige una prueba de verificación.
Límite de acceso recomendado
Usa una identidad Read Only. El asistente puede inspeccionar los datos de WordPress incluidos en su ámbito, pero cualquier intento de crear, editar, eliminar o publicar contenido debe rechazarse.
Este flujo de trabajo puede influir en decisiones editoriales o crear cambios sin publicar. Mantén el alcance limitado y revisa cada cambio propuesto.
El nivel de acceso es una recomendación inicial, no una autorización universal. Las capacidades exactas de WordPress disponibles para una identidad deben proceder de la versión instalada del producto y de su cobertura publicada, no solo de este artículo.
Lo que debe permanecer fuera de la tarea
- Ningún valor secreto en la lista de comprobación o el registro.
- Ninguna suposición de que la expiración de una prueba revoca las credenciales.
- Ninguna eliminación de una identidad compartida sin revisar las dependencias.
- Ninguna afirmación de revocación sin una solicitud de seguimiento fallida.
Cómo encaja WP Agent Control
Termina una tarea para retirar sus permisos temporales. La lectura pública puede continuar mientras la conexión siga activa. Revoca una aprobación para retirar esa decisión. Pausa o revoca la conexión en la gestión de conexiones para detener sus herramientas; son acciones diferentes.
La carpeta privada guiada para Claude Code o Codex utiliza REST de WordPress y una contraseña de aplicación con un perfil dedicado de solo lectura. Los perfiles existentes Read Only, Draft, Content Editor y Publisher siguen en las opciones avanzadas. No se convierten automáticamente a OAuth ni heredan el modelo de tareas remotas y aprobación exacta.
Conectar tu IA: docs first profile · Ver funciones y compatibilidad: coverage
Lista de comprobación de verificación
- Se ha inventariado cada componente de conexión.
- Se ha revocado la autorización de WordPress.
- Se han revisado las dependencias compartidas.
- Se ha eliminado el estado del cliente y del servidor.
- Una solicitud antigua e inocua falla.
- El registro de revocación no contiene ningún secreto.
Modos de fallo comunes
- Cerrar el cliente: La credencial de WordPress sigue siendo válida.
- Eliminar solo la configuración MCP: Otra herramienta aún puede usar el secreto almacenado.
- Eliminar un usuario compartido: Se interrumpen flujos de trabajo no relacionados sin revisión.
- Omitir la prueba: El equipo cree que el acceso ha desaparecido, pero no tiene evidencia.
Nota avanzada
La revocación puede modelarse como una transición de estado con requisitos previos y prueba. Una entrada de registro debe hacer referencia al identificador de credencial, la identidad, el motivo, el actor, la marca de tiempo y el resultado de verificación, mientras excluye la propia credencial. La conciliación periódica puede detectar identidades o credenciales sin un propietario activo.
Guías relacionadas
- Contraseñas de aplicación de WordPress para conexiones de IA
- Mínimo privilegio para asistentes de IA de WordPress
- Errores de conexión de WordPress AI: por qué 401 y 403 pueden ser útiles
- La forma más segura de empezar a usar IA en WordPress
Continuar
Siguiente paso: usa ¿Qué nivel de acceso de WordPress debe dar a una IA? para convertir este principio en un perfil de acceso concreto de WordPress. Prueba el flujo de trabajo antes de considerar permisos más amplios.
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- Application Passwords: Integration Guide · WordPress.org
- Authentication — REST API Handbook · WordPress.org
- Connect Claude Code to Tools via MCP · Anthropic
- Model Context Protocol — Codex · OpenAI