Liste de vérification avant d’activer un assistant IA dans une extension WordPress

Utilisez cette liste avant d’activer un assistant IA dans une extension WordPress. L’activation n’est acceptable que si le périmètre produit, l’identité, le cycle de vie de l’identifiant, les actions permises et interdites, le responsable des preuves et la révocation sont explicites.

Critère aller ou arrêt

N’activez pas l’assistant seulement parce que l’interface existe ou que la connexion réussit. Le critère de sortie est un registre de contrôle complet, sans propriétaire inconnu, identifiant non documenté ni refus non testé.

Avant l’activation

  • Identifier l’extension hôte, l’écran, la version installée et sa documentation officielle.
  • Distinguer l’assistant, WAP Client, tout serveur MCP et tout backend distant.
  • Documenter les données envoyées, l’endpoint, le consentement, la conservation et les actions; marquer toute absence comme non vérifiée.
  • Attribuer un utilisateur WordPress dédié plutôt que le compte administrateur humain.
  • Nommer chaque identifiant par intégration et but, avec son créateur, sa rotation et sa révocation.
  • Associer chaque action à la route, méthode, ability ou outil et à la capacité WordPress requise.
  • Définir une action interdite qui doit rester refusée.
  • Attribuer l’activation, la revue des preuves et le retour arrière à des responsables nommés.

Tests d’acceptation

  1. Confirmer que la requête authentifiée correspond à l’utilisateur WordPress prévu.
  2. Exécuter une lecture étroite approuvée et conserver une réponse assainie.
  3. Tenter l’action interdite et confirmer son refus.
  4. Révoquer l’identifiant de test et confirmer qu’il ne peut plus s’authentifier.
  5. Réactiver uniquement avec l’identifiant final nommé et consigner sa date et son but.

Conditions d’arrêt

Arrêtez si l’intégration ne correspond pas à une documentation officielle versionnée, si le propriétaire est inconnu, si l’action exige un accès plus large, si le refus réussit, si la révocation recrée un identifiant sans déclencheur compris ou si la preuve exposerait un secret ou des données personnelles.

Registre d’activation

ChampPreuve requise
PérimètreExtension, WAP, backend, connecteur et versions
IdentitéUtilisateur WordPress dédié, rôle et capacités pertinentes
ActionsRoute, méthode, ability ou outil permis et interdit
IdentifiantLibellé, propriétaire, but, date et déclencheur de révocation, jamais le secret
DécisionApprobateur, date, résultats et responsable du retour arrière

Guides connexes

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .