Cómo auditar todas las credenciales de IA de un sitio WordPress
Inventaríe cada credencial usada por un asistente, extensión, conector o cliente y decida explícitamente conservar, rotar, revocar o investigar. Es una auditoría de propiedad y ciclo de vida, no una secuencia de diagnóstico de conexión.
Esquema de inventario
| Campo | Evidencia |
|---|---|
| Integración | Extensión, asistente, cliente, servidor MCP o backend y versión |
| Identidad | Usuario WordPress, rol y capacidades |
| Credencial | Tipo, etiqueta, creación, último uso y última IP si están disponibles |
| Propósito | Tarea, entorno y responsable |
| Exposición | Ruta, método, ability o herramienta |
| Ciclo de vida | Creador, rotación, revocación y recreación |
| Decisión | Conservar, rotar, revocar o investigar, con aprobador y fecha |
Nunca copie el secreto en el inventario.
Procedimiento de recopilación
- Liste todos los usuarios plausibles, no solo el administrador actual.
- Recoja metadatos de Application Passwords y correlacione etiquetas, fechas y uso con integraciones conocidas.
- Inventaríe tokens, conectores y MCP desde sus planos autorizados sin exportar secretos.
- Asigne cada asistente a una identidad y propósito; marque propiedad compartida o ambigua.
- Compare versiones y comportamiento con fuentes primarias y changelogs.
- Pruebe la revocación después de registrar propietario, propósito y reversión.
Matriz de decisión
| Hallazgo | Decisión |
|---|---|
| Propietario actual, propósito aprobado, capacidad limitada y uso esperado | Conservar hasta la siguiente revisión |
| Integración aprobada con nombre débil, propiedad compartida o rotación vencida | Rotar a una credencial nombrada |
| Propietario ausente, integración retirada, duplicado o sin uso confirmado | Revocar y verificar el fallo |
| Propietario desconocido, recreación inexplicada o pruebas contradictorias | Investigar antes de revocar |
Evidencia y aprobación
El registro final debe cubrir cada credencial, documentar vacíos, nombrar al decisor y fijar la próxima revisión. Puede incluir metadatos saneados y resultados de rechazo y revocación, pero nunca contraseñas, cabeceras Authorization, tokens, cookies, dominios de clientes ni datos personales.
Pregunta frecuente
¿Cuándo debe repetirse la auditoría?
Después de cambios de extensión, cliente o personal, clonación de entornos, respuesta a incidentes y en el intervalo asignado a cada credencial conservada.
Guías relacionadas
- Cómo identificar qué usuario de WordPress utiliza un asistente de IA
- Cómo encontrar las Application Passwords de WAP en WordPress
- Cómo revocar el acceso de un asistente de IA a WordPress
- Lista de comprobación antes de activar un asistente de IA dentro de un plugin de WordPress
- Observatorio de acceso IA en WordPress: asistentes de plugins, credenciales y permisos
Fuentes y verificación
Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com