Comment auditer tous les identifiants IA d’un site WordPress

Inventoriez chaque identifiant employé par un assistant IA, une extension, un connecteur ou un client, puis prenez pour chacun une décision explicite de conservation, rotation, révocation ou enquête. Il s’agit d’un audit de propriété et de cycle de vie, pas d’une séquence de dépannage de connexion.

Schéma d’inventaire

ChampPreuve à recueillir
IntégrationExtension, assistant, client, serveur MCP ou backend et version
Identité WordPressNom d’utilisateur, rôle et capacités pertinentes
IdentifiantType, libellé visible, création, dernière utilisation et dernière IP si WordPress les expose
ButTâche approuvée, environnement et responsable
ExpositionRoute, méthode, ability ou outil accessible
Cycle de vieCréateur, rotation, déclencheur de révocation et comportement de recréation
DécisionConserver, renouveler, révoquer ou enquêter, avec approbateur et date

Ne copiez jamais la valeur secrète dans l’inventaire.

Procédure de collecte

  1. Lister tous les utilisateurs WordPress plausibles plutôt que le seul administrateur courant.
  2. Relever les métadonnées des Application Passwords de chaque profil pertinent et corréler libellés, dates et usage avec les intégrations connues.
  3. Inventorier les jetons propres aux extensions, les connecteurs et MCP depuis leurs plans de contrôle autorisés, sans exporter les secrets.
  4. Associer chaque assistant ou client à une identité WordPress et à un but approuvé; traiter tout partage ou ambiguïté comme un constat.
  5. Comparer les versions et le comportement avec la documentation primaire et les journaux de changements.
  6. Tester la révocation seulement après avoir consigné le propriétaire, le but et la conséquence de retour arrière.

Matrice de traitement

ConstatDécision
Propriétaire actuel, but approuvé, capacités étroites et usage récent attenduConserver jusqu’à la prochaine revue
Intégration approuvée, mais nom faible, propriété partagée ou rotation en retardRenouveler vers un identifiant nommé et retirer le précédent
Propriétaire parti, intégration retirée, doublon ou identifiant inutilisé confirméRévoquer et vérifier l’échec d’authentification
Propriétaire inconnu, recréation inexpliquée ou preuves contradictoiresEnquêter avant révocation et isoler le flux si le risque l’exige

Preuves et approbation

Le registre final doit couvrir chaque identifiant observé, documenter les écarts, nommer le décideur et planifier la prochaine revue. Les preuves peuvent contenir des métadonnées assainies, des références de configuration versionnées et les résultats de refus et de révocation. Elles excluent les mots de passe, en-têtes Authorization, jetons, témoins, domaines clients et données personnelles.

Question fréquente

Quand faut-il répéter l’audit?

Après un changement d’extension ou de client, un changement de personnel, un clonage d’environnement, une réponse à incident et à l’intervalle attribué à chaque identifiant conservé.

Guides connexes

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .