Comment auditer tous les identifiants IA d’un site WordPress
Inventoriez chaque identifiant employé par un assistant IA, une extension, un connecteur ou un client, puis prenez pour chacun une décision explicite de conservation, rotation, révocation ou enquête. Il s’agit d’un audit de propriété et de cycle de vie, pas d’une séquence de dépannage de connexion.
Schéma d’inventaire
| Champ | Preuve à recueillir |
|---|---|
| Intégration | Extension, assistant, client, serveur MCP ou backend et version |
| Identité WordPress | Nom d’utilisateur, rôle et capacités pertinentes |
| Identifiant | Type, libellé visible, création, dernière utilisation et dernière IP si WordPress les expose |
| But | Tâche approuvée, environnement et responsable |
| Exposition | Route, méthode, ability ou outil accessible |
| Cycle de vie | Créateur, rotation, déclencheur de révocation et comportement de recréation |
| Décision | Conserver, renouveler, révoquer ou enquêter, avec approbateur et date |
Ne copiez jamais la valeur secrète dans l’inventaire.
Procédure de collecte
- Lister tous les utilisateurs WordPress plausibles plutôt que le seul administrateur courant.
- Relever les métadonnées des Application Passwords de chaque profil pertinent et corréler libellés, dates et usage avec les intégrations connues.
- Inventorier les jetons propres aux extensions, les connecteurs et MCP depuis leurs plans de contrôle autorisés, sans exporter les secrets.
- Associer chaque assistant ou client à une identité WordPress et à un but approuvé; traiter tout partage ou ambiguïté comme un constat.
- Comparer les versions et le comportement avec la documentation primaire et les journaux de changements.
- Tester la révocation seulement après avoir consigné le propriétaire, le but et la conséquence de retour arrière.
Matrice de traitement
| Constat | Décision |
|---|---|
| Propriétaire actuel, but approuvé, capacités étroites et usage récent attendu | Conserver jusqu’à la prochaine revue |
| Intégration approuvée, mais nom faible, propriété partagée ou rotation en retard | Renouveler vers un identifiant nommé et retirer le précédent |
| Propriétaire parti, intégration retirée, doublon ou identifiant inutilisé confirmé | Révoquer et vérifier l’échec d’authentification |
| Propriétaire inconnu, recréation inexpliquée ou preuves contradictoires | Enquêter avant révocation et isoler le flux si le risque l’exige |
Preuves et approbation
Le registre final doit couvrir chaque identifiant observé, documenter les écarts, nommer le décideur et planifier la prochaine revue. Les preuves peuvent contenir des métadonnées assainies, des références de configuration versionnées et les résultats de refus et de révocation. Elles excluent les mots de passe, en-têtes Authorization, jetons, témoins, domaines clients et données personnelles.
Question fréquente
Quand faut-il répéter l’audit?
Après un changement d’extension ou de client, un changement de personnel, un clonage d’environnement, une réponse à incident et à l’intervalle attribué à chaque identifiant conservé.
Guides connexes
- Comment identifier l’utilisateur WordPress employé par un assistant IA
- Comment trouver les mots de passe d’application WAP dans WordPress
- Comment révoquer l’accès d’un assistant IA à WordPress
- Liste de vérification avant d’activer un assistant IA dans une extension WordPress
- Observatoire des accès IA WordPress : assistants d’extensions, identifiants et permissions
Sources et vérification
Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com