Cómo revocar el acceso de WAP AI Assistant

La revocación invalida la contraseña de aplicación seleccionada sin cambiar la contraseña principal de inicio de sesión del usuario humano. También puede dejar inoperativo el asistente integrado hasta que el plugin integrador aprovisione o solicite una credencial nueva.

Antes de revocar, registre el usuario propietario, la etiqueta, los metadatos de creación y último uso, la versión del plugin y el responsable del proceso. Después, confirme que la credencial anterior falla y que no aparece otra silenciosamente fuera del flujo de consentimiento previsto.

Causas probables

  • El plugin crea automáticamente una nueva Application Password cuando la anterior falta o no es válida.
  • Un token remoto en caché está ligado al ciclo de vida de la Application Password y se invalida cuando esta rota.
  • Varias credenciales con nombres parecidos hacen ambiguos el propietario y el uso activo.
  • La credencial está asociada a un usuario de WordPress distinto del que espera el cliente.
  • Una actualización reciente del plugin añadió, cambió o corrigió el comportamiento del asistente.

Secuencia de diagnóstico

  1. Identifique el plugin y la página de administración que muestran el aviso o asistente.
  2. Revise la sección de Application Passwords del perfil relevante sin exponer ningún secreto.
  3. Verifique que el nombre de usuario enviado por el cliente coincida con el propietario de la Application Password.
  4. Compare nombre, fecha de creación, último uso y última IP con el flujo observado.
  5. Revoque la credencial elegida y repita la misma solicitud pequeña para confirmar que la autenticación falla.
  6. Tras una desactivación controlada, verifique si persisten el aviso, la credencial o el aprovisionamiento automático.

Aplicar la corrección mínima

  1. Revoque credenciales confirmadas como no utilizadas o innecesarias.
  2. Desactive o reconfigure el aprovisionamiento automático cuando contradiga el ciclo previsto y el plugin lo permita.
  3. Documente quién crea, rota, reutiliza y revoca la credencial, y qué activa cada cambio.
  4. Cree una identidad dedicada de WordPress en vez de reutilizar al administrador humano.
  5. Escale con evidencia saneada y versionada cuando el comportamiento siga siendo específico del plugin.

Verificar el resultado

  • Tras la revocación, la misma credencial ya no puede autenticar.
  • La credencial revocada no reaparece salvo que se active deliberadamente un aprovisionamiento documentado.
  • Cada credencial observada tiene propietario, finalidad, creador, estado y decisión de revocación.
  • El registro final contiene versiones, evidencia, cambio, verificación y reversión sin secretos.

Qué no hacer

  • No elimine todas las credenciales desconocidas antes de registrar propietario, finalidad y último uso.
  • No incluya una Application Password, encabezado Authorization, token o cookie en prompts, tickets, registros o capturas.
  • No conceda acceso de administrador solo para que una prueba de conexión funcione.
  • No edite el núcleo de WordPress o archivos de plugins de terceros como primer paso.
  • No publique afirmaciones sobre uso remoto de datos, consentimiento o permisos sin verificar la versión exacta.

Guías relacionadas

Fuentes y verificación

Esta página se verificó a partir de las siguientes fuentes primarias. Última revisión de las fuentes: .