Cómo auditar todas las credenciales de IA de un sitio WordPress

Inventaríe cada credencial usada por un asistente, extensión, conector o cliente y decida explícitamente conservar, rotar, revocar o investigar. Es una auditoría de propiedad y ciclo de vida, no una secuencia de diagnóstico de conexión.

Esquema de inventario

CampoEvidencia
IntegraciónExtensión, asistente, cliente, servidor MCP o backend y versión
IdentidadUsuario WordPress, rol y capacidades
CredencialTipo, etiqueta, creación, último uso y última IP si están disponibles
PropósitoTarea, entorno y responsable
ExposiciónRuta, método, ability o herramienta
Ciclo de vidaCreador, rotación, revocación y recreación
DecisiónConservar, rotar, revocar o investigar, con aprobador y fecha

Nunca copie el secreto en el inventario.

Procedimiento de recopilación

  1. Liste todos los usuarios plausibles, no solo el administrador actual.
  2. Recoja metadatos de Application Passwords y correlacione etiquetas, fechas y uso con integraciones conocidas.
  3. Inventaríe tokens, conectores y MCP desde sus planos autorizados sin exportar secretos.
  4. Asigne cada asistente a una identidad y propósito; marque propiedad compartida o ambigua.
  5. Compare versiones y comportamiento con fuentes primarias y changelogs.
  6. Pruebe la revocación después de registrar propietario, propósito y reversión.

Matriz de decisión

HallazgoDecisión
Propietario actual, propósito aprobado, capacidad limitada y uso esperadoConservar hasta la siguiente revisión
Integración aprobada con nombre débil, propiedad compartida o rotación vencidaRotar a una credencial nombrada
Propietario ausente, integración retirada, duplicado o sin uso confirmadoRevocar y verificar el fallo
Propietario desconocido, recreación inexplicada o pruebas contradictoriasInvestigar antes de revocar

Evidencia y aprobación

El registro final debe cubrir cada credencial, documentar vacíos, nombrar al decisor y fijar la próxima revisión. Puede incluir metadatos saneados y resultados de rechazo y revocación, pero nunca contraseñas, cabeceras Authorization, tokens, cookies, dominios de clientes ni datos personales.

Pregunta frecuente

¿Cuándo debe repetirse la auditoría?

Después de cambios de extensión, cliente o personal, clonación de entornos, respuesta a incidentes y en el intervalo asignado a cada credencial conservada.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .