Mots de passe d’application WordPress pour les connexions IA
Un mot de passe d’application WordPress est un identifiant révocable destiné à l’accès programmatique. Il est distinct du mot de passe de connexion interactive habituel de l’utilisateur, peut être nommé et révoqué individuellement. Il authentifie le compte WordPress qui en est propriétaire ; les capacités de cet utilisateur déterminent donc toujours quelles requêtes API sont autorisées.
Un mot de passe d’application est plus sûr que le partage du mot de passe de connexion principal, mais reste un secret. Conservez-le hors du code et des fichiers de configuration, utilisez HTTPS et supprimez-le lorsque l’intégration n’est plus requise.
En une phrase : utilisez un mot de passe d’application individuellement révocable pour une identité dédiée limitée, jamais le mot de passe principal d’un administrateur humain.
Vous voyez un avertissement HTTPS de WAP AI Assistant ?
N’accordez pas davantage de droits pour faire disparaître l’avertissement. Le site peut ne pas être servi en HTTPS, WordPress peut ne pas détecter la requête HTTPS d’origine, ou les mots de passe d’application peuvent avoir été désactivés indépendamment de HTTPS.
- WAP AI Assistant exige HTTPS dans WordPress : signification et correctif
- Pourquoi WAP AI Assistant affiche un avertissement HTTPS sur un site déjà en HTTPS
- Comment révoquer l’accès de WAP AI Assistant
- Quelles permissions possède un mot de passe d’application WAP ?
L’authentification n’est pas l’autorisation
Corriger HTTPS ou une erreur d’identifiant rétablit un parcours d’authentification. Cela ne détermine ni l’utilisateur WordPress propriétaire, ni les actions qu’il peut effectuer.
En bref
| Question | Réponse |
|---|---|
| Connexion requise ? | Oui |
| Accès recommandé | read_only |
| Niveau de risque | Moyen |
| Meilleur point de départ | Générez un identifiant nommé pour un utilisateur dédié limité, utilisez-le par HTTPS et révoquez-le après le test. |
| Statut des preuves | Documenté par des sources officielles |
Ce que ce guide vous aide à accomplir
Ce guide explique le cycle de vie des identifiants qui sous-tend de nombreuses intégrations WordPress REST et de proxys MCP. Il couvre la création, le stockage, le transport, la rotation, la révocation et les preuves sans exposer de secret actif.
Un flux IA utile n’est pas défini seulement par la qualité de sa réponse. Il dépend aussi des données que l’assistant peut atteindre, des actions qu’il est autorisé à effectuer, des preuves que vous pouvez inspecter ensuite et de la facilité avec laquelle l’accès peut être retiré.
Pourquoi cela compte
Les utilisateurs collent souvent leur nom d’utilisateur et leur mot de passe administrateur dans un connecteur parce que ce sont les identifiants qu’ils connaissent déjà. Ce raccourci crée une autorité inutile et rend la révocation perturbatrice. Les mots de passe d’application fournissent un identifiant par intégration, mais ils ne résolvent ni les utilisateurs sur-privilégiés ni le stockage non sécurisé.
Résultat attendu
Une exécution réussie doit produire :
- Un utilisateur WordPress dédié avec un mode approprié.
- Un mot de passe d’application nommé de façon unique.
- Une méthode sécurisée d’injection du secret.
- Une requête authentifiée réussie et un test d’action refusée.
- Un enregistrement documenté de révocation et de rotation.
Ce que fait l’identifiant
L’identifiant prouve que la requête agit comme un utilisateur WordPress précis. WordPress évalue ensuite le point de terminaison et les capacités de cet utilisateur. Un mot de passe d’application n’accorde pas à lui seul l’autorité administrateur et ne doit pas être décrit comme une clé API qui contourne les rôles WordPress.
Création et nommage
Créez l’identifiant depuis le profil de l’utilisateur dédié et donnez-lui un nom propre au but, par exemple « Claude Code content inventory test ». Consignez le propriétaire, la date, l’environnement et la date d’expiration ou de révision prévue. Le secret n’est normalement affiché qu’une fois ; placez-le donc directement dans le magasin de secrets approuvé.
Stockage et transmission
Utilisez HTTPS. Conservez le secret dans une variable d’environnement, le magasin d’identifiants du système d’exploitation, un secret CI ou un coffre dédié. Ne le collez pas dans un prompt, un commit, .mcp.json, config.toml, une capture d’écran ou un message de soutien. Assurez-vous que les outils de débogage masquent les en-têtes d’autorisation.
Révocation et rotation
Révoquez l’identifiant individuel à la fin de l’essai, du test ou de l’intégration. Si un secret a pu fuiter, révoquez-le immédiatement et n’en générez un nouveau qu’après avoir corrigé le chemin d’exposition. Confirmez la révocation en répétant une requête inoffensive et en attendant un échec d’authentification.
Flux sûr
- Créez ou sélectionnez une identité WordPress dédiée limitée.
- Générez un mot de passe d’application avec un nom propre au but.
- Placez la valeur dans le magasin de secrets ou la variable d’environnement approuvés.
- Configurez le connecteur afin qu’il lise le secret sans l’afficher.
- Envoyez une petite requête HTTPS en lecture et vérifiez la réponse.
- Tentez une action non autorisée et confirmez le refus.
- Révoquez le mot de passe d’application et confirmez l’échec de l’authentification.
Limite d’accès recommandée
Utilisez une identité Read Only. L’assistant peut inspecter les données WordPress incluses dans sa portée, mais toute tentative de créer, modifier, supprimer ou publier du contenu doit être refusée.
Ce flux peut influencer des décisions éditoriales ou créer des changements non publiés. Gardez la portée restreinte et révisez chaque changement proposé.
Le niveau d’accès est une recommandation de départ, et non un droit universel. Les capacités WordPress exactes disponibles pour une identité doivent provenir de la version du produit installée et de sa couverture publiée, pas de cet article seul.
Ce qui doit rester hors du mandat
- Ne générez pas l’identifiant pour un administrateur humain, sauf si la tâche précise exige réellement cette autorité et bénéficie d’une approbation distincte.
- Ne le transmettez pas par HTTP non chiffré.
- N’enregistrez pas les en-têtes Authorization ni la configuration complète du connecteur.
- Ne supposez pas que l’identifiant a expiré simplement parce que l’essai est terminé ; révoquez-le explicitement.
Comment PAGUP Agent Control s’y inscrit
Le dossier privé guidé pour Claude Code ou Codex utilise l’API REST WordPress et un mot de passe d’application avec un profil dédié en lecture seule. Les profils Read Only, Draft, Content Editor et Publisher existants restent dans les options avancées. Ils ne sont pas automatiquement convertis à OAuth et ne reprennent pas le modèle de tâches distantes et d’approbation exacte.
Obtenez des informations structurées sur le site et examinez des pages publiées après la connexion. Cette lecture publique ne nécessite aucune tâche temporaire. Vous pouvez aussi consulter les pages publiques sans le plugin ; Agent Control ajoute un accès structuré et la continuité vers du travail WordPress autorisé.
Connecter votre IA : docs first profile · Voir les fonctions et la compatibilité : coverage
Liste de vérification
- L’identifiant appartient à une identité dédiée.
- Son nom identifie l’intégration et l’environnement.
- La valeur n’existe que dans un emplacement de secrets approuvé.
- HTTPS est imposé.
- Les journaux et captures d’écran ne contiennent aucun secret.
- La révocation est confirmée par une requête en échec.
Modes de défaillance courants
- Utiliser le mot de passe principal : la révocation affecte le compte humain et expose les identifiants de connexion interactive.
- Stocker le secret dans la configuration : un fichier de projet partageable devient une fuite d’identifiant.
- Le créer sur un administrateur : l’identifiant révocable hérite toujours de capacités WordPress excessives.
- Oublier de révoquer : un test temporaire laisse un secret actif permanent.
Note avancée
La gouvernance des identifiants devrait lier le mot de passe d’application à un propriétaire, un but, un environnement, une classe de tâche, un mode, l’heure de création, la preuve de dernière utilisation et l’état de révocation. L’identifiant lui-même ne doit jamais entrer dans l’enregistrement de gouvernance ; seul un identifiant sûr ou une empreinte doit y être conservé.
Guides liés
- Utiliser l’API REST WordPress avec un assistant IA
- Pourquoi un assistant IA ne devrait pas utiliser votre compte administrateur WordPress
- Comment révoquer l’accès d’un assistant IA à WordPress
- Erreurs de connexion WordPress AI : pourquoi les 401 et 403 peuvent être utiles
Poursuivre
Prochaine étape : ouvrez Quel niveau d’accès WordPress devriez-vous donner à une IA ?, choisissez le plus petit niveau d’accès approprié, puis suivez le guide de connexion pertinent. Lorsque vous êtes prêt à créer une identité distincte et révocable, consultez Produit ou commencez l’essai Solo de 7 jours.
Sources et vérification
Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- Roles and Capabilities · WordPress.org
- Hardening WordPress · WordPress.org