Liste de vérification avant d’activer un assistant IA dans une extension WordPress
Utilisez cette liste avant d’activer un assistant IA dans une extension WordPress. L’activation n’est acceptable que si le périmètre produit, l’identité, le cycle de vie de l’identifiant, les actions permises et interdites, le responsable des preuves et la révocation sont explicites.
Critère aller ou arrêt
N’activez pas l’assistant seulement parce que l’interface existe ou que la connexion réussit. Le critère de sortie est un registre de contrôle complet, sans propriétaire inconnu, identifiant non documenté ni refus non testé.
Avant l’activation
- Identifier l’extension hôte, l’écran, la version installée et sa documentation officielle.
- Distinguer l’assistant, WAP Client, tout serveur MCP et tout backend distant.
- Documenter les données envoyées, l’endpoint, le consentement, la conservation et les actions; marquer toute absence comme non vérifiée.
- Attribuer un utilisateur WordPress dédié plutôt que le compte administrateur humain.
- Nommer chaque identifiant par intégration et but, avec son créateur, sa rotation et sa révocation.
- Associer chaque action à la route, méthode, ability ou outil et à la capacité WordPress requise.
- Définir une action interdite qui doit rester refusée.
- Attribuer l’activation, la revue des preuves et le retour arrière à des responsables nommés.
Tests d’acceptation
- Confirmer que la requête authentifiée correspond à l’utilisateur WordPress prévu.
- Exécuter une lecture étroite approuvée et conserver une réponse assainie.
- Tenter l’action interdite et confirmer son refus.
- Révoquer l’identifiant de test et confirmer qu’il ne peut plus s’authentifier.
- Réactiver uniquement avec l’identifiant final nommé et consigner sa date et son but.
Conditions d’arrêt
Arrêtez si l’intégration ne correspond pas à une documentation officielle versionnée, si le propriétaire est inconnu, si l’action exige un accès plus large, si le refus réussit, si la révocation recrée un identifiant sans déclencheur compris ou si la preuve exposerait un secret ou des données personnelles.
Registre d’activation
| Champ | Preuve requise |
|---|---|
| Périmètre | Extension, WAP, backend, connecteur et versions |
| Identité | Utilisateur WordPress dédié, rôle et capacités pertinentes |
| Actions | Route, méthode, ability ou outil permis et interdit |
| Identifiant | Libellé, propriétaire, but, date et déclencheur de révocation, jamais le secret |
| Décision | Approbateur, date, résultats et responsable du retour arrière |
Guides connexes
- Comment auditer tous les identifiants IA d’un site WordPress
- Comment identifier l’utilisateur WordPress employé par un assistant IA
- Qu’est-ce que WAP AI Assistant dans WordPress ?
- Quel niveau d’accès WordPress devriez-vous donner à une IA ?
- Comment révoquer l’accès d’un assistant IA à WordPress
- Assistant IA intégré à une extension, Claude Code, Codex ou MCP pour WordPress : comparaison
Sources et vérification
Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .
- WAP Client for WordPress Plugins · group.one / One.com
- Application Passwords · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- Model Context Protocol: Tools · Model Context Protocol