Comment révoquer l’accès d’un assistant IA à WordPress

Révoquer l’accès de l’IA consiste à supprimer l’identifiant ou l’identité qui autorise les requêtes WordPress, et non à simplement fermer la fenêtre de discussion. Révoquez l’Application Password ou le jeton, désactivez ou supprimez l’identité d’agent dédiée lorsque c’est approprié, retirez la configuration MCP ou du connecteur, puis répétez une requête sans risque pour confirmer que l’accès échoue.

La fin d’un essai, la désactivation d’une extension ou la fermeture d’une session d’assistant ne révoquent pas nécessairement tous les identifiants. Vérifiez chaque couche.

En une phrase : l’accès est révoqué uniquement lorsque le chemin d’autorisation WordPress est désactivé et qu’une requête de suivi prouve son échec.

Ce que ce guide vous aide à accomplir

Ce guide fournit une liste de vérification complète de fin d’accès pour les tests, les essais, les employés, les agences, les identifiants compromis et les intégrations retirées. Il distingue la révocation côté WordPress du nettoyage côté client.

Un flux de travail IA utile n’est pas défini seulement par la qualité de la réponse. Il l’est aussi par les données auxquelles l’assistant peut accéder, les actions qu’il est autorisé à effectuer, les preuves que vous pouvez inspecter par la suite et la facilité avec laquelle l’accès peut être retiré.

Pourquoi cela importe

Les connexions comportent plusieurs couches : configuration cliente, serveur MCP, secret du connecteur, identifiant WordPress et identité WordPress. En retirer une seule peut en laisser une autre active. Par exemple, supprimer un serveur de Claude Code ne révoque pas nécessairement le WordPress Application Password stocké ailleurs.

La vérification transforme la révocation d’une hypothèse en preuve.

Résultat attendu

Une exécution réussie doit produire :

  • une liste de chaque identifiant et configuration du chemin de connexion ;
  • une action de révocation côté WordPress ;
  • le nettoyage de la configuration cliente et serveur ;
  • un test échoué après révocation ;
  • un enregistrement du propriétaire, de l’heure et du motif.

Cartographier le chemin de connexion

Identifiez le client, le serveur MCP ou l’outil REST, le magasin de secrets, l’identifiant WordPress et l’utilisateur WordPress. Notez si la même identité ou le même identifiant est partagé avec un autre flux de travail avant de le supprimer.

Révoquer à la couche d’autorité

Révoquez l’Application Password individuel ou le jeton du connecteur. Désactivez ou retirez l’identité WordPress dédiée si elle ne doit plus exister. Modifier uniquement un réglage client n’est pas suffisant, car un autre client peut encore posséder l’identifiant.

Nettoyer l’état du client et du serveur

Retirez le serveur MCP ou la configuration du projet lorsqu’ils ne sont plus nécessaires. Effacez l’authentification mise en cache ou les sessions OAuth selon la documentation du client et du serveur. Retirez les variables d’environnement et les secrets CI.

Prouver la révocation

Répétez une lecture sans risque en utilisant l’ancien chemin. Le résultat attendu est un échec d’authentification ou une réponse indiquant que l’identité est désactivée. Consignez l’heure et le résultat sans enregistrer l’ancien secret.

Un flux de travail sûr

  1. Inventoriez le client, le connecteur, l’identifiant et l’identité WordPress.
  2. Déterminez si un composant est partagé.
  3. Révoquez l’identifiant ou le jeton WordPress.
  4. Désactivez ou retirez l’identité dédiée si c’est approprié.
  5. Retirez la configuration du client, du MCP et de l’environnement.
  6. Effacez les sessions mises en cache ou l’authentification stockée.
  7. Répétez une requête sans risque et confirmez l’échec.
  8. Consignez l’événement de révocation et les dépendances restantes.

Modèle de prompt

Avant de copier ce prompt, remplacez chaque valeur entre crochets. Ne collez pas d’identifiants, de données client ou d’informations privées dans l’instruction.

Produisez une liste de contrôle de révocation pour cette connexion WordPress IA.

Composants de la connexion :
- Client IA : [client]
- Connecteur ou serveur MCP : [server]
- Emplacement du secret : [location, not secret value]
- Type d’identifiant WordPress : [type]
- Identité WordPress : [identity]
- Dépendances partagées : [list]

Retournez les actions ordonnées requises pour :
1. Révoquer l’autorisation WordPress
2. Supprimer la configuration du connecteur et du client
3. Effacer l’authentification en cache
4. Tester que l’ancien chemin échoue
5. Conserver un enregistrement d’audit non sensible

Ne demandez ni n’affichez aucune valeur d’identifiant.

Pourquoi le prompt est structuré ainsi

Le prompt se concentre sur les identités et les emplacements des composants plutôt que sur les valeurs secrètes. Il ordonne la révocation depuis la couche d’autorité WordPress vers l’extérieur et exige un test de vérification.

Limite d’accès recommandée

Utilisez une identité Read Only. L’assistant peut inspecter les données WordPress incluses dans son périmètre, mais toute tentative de créer, modifier, supprimer ou publier du contenu doit être refusée.

Ce flux de travail peut influencer des décisions éditoriales ou créer des modifications non publiées. Gardez le périmètre étroit et examinez chaque modification proposée.

Le niveau d’accès est une recommandation de départ, non un droit universel. Les capacités WordPress exactes offertes à une identité doivent provenir de la version du produit installée et de sa couverture publiée, non de cet article seul.

Ce qui doit rester hors de la tâche

  • Aucune valeur secrète dans la liste de vérification ou le journal.
  • Aucune hypothèse selon laquelle l’expiration d’un essai révoque les identifiants.
  • Aucune suppression d’une identité partagée sans examen des dépendances.
  • Aucune affirmation de révocation sans requête de suivi échouée.

Rôle de WP Agent Control

Terminez une tâche pour retirer ses permissions temporaires. La lecture publique peut continuer tant que la connexion reste active. Révoquez une approbation pour retirer cette décision. Suspendez ou révoquez la connexion dans la gestion des connexions pour arrêter ses outils ; la suspension et la révocation sont des actions distinctes.

Le dossier privé guidé pour Claude Code ou Codex utilise l’API REST WordPress et un mot de passe d’application avec un profil dédié en lecture seule. Les profils Read Only, Draft, Content Editor et Publisher existants restent dans les options avancées. Ils ne sont pas automatiquement convertis à OAuth et ne reprennent pas le modèle de tâches distantes et d’approbation exacte.

Connecter votre IA : docs first profile · Voir les fonctions et la compatibilité : coverage

Liste de vérification

  • Chaque composant de connexion est inventorié.
  • L’autorisation WordPress est révoquée.
  • Les dépendances partagées sont examinées.
  • L’état du client et du serveur est retiré.
  • Une ancienne requête sans risque échoue.
  • L’enregistrement de révocation ne contient aucun secret.

Échecs courants

  • Fermer le client : l’identifiant WordPress reste valide.
  • Retirer uniquement la configuration MCP : un autre outil peut encore utiliser le secret stocké.
  • Supprimer un utilisateur partagé : des flux de travail sans rapport sont interrompus sans examen.
  • Omettre le test : l’équipe croit que l’accès est supprimé, mais ne dispose d’aucune preuve.

Note avancée

La révocation peut être modélisée comme une transition d’état avec des prérequis et une preuve. Une entrée de registre doit faire référence à l’identifiant de l’autorisation, à l’identité, au motif, à l’acteur, à l’horodatage et au résultat de vérification, tout en excluant l’identifiant lui-même. Une réconciliation périodique peut détecter des identités ou des identifiants sans propriétaire actif.

Guides connexes

Continuer

Étape suivante : utilisez Quel niveau d’accès WordPress devriez-vous donner à une IA ? pour convertir ce principe en profil d’accès WordPress concret. Testez le flux de travail avant d’envisager toute permission plus large.

Sources et vérification

Cette page a été vérifiée à partir des sources primaires suivantes. Dernière révision des sources: .