Come collegare Codex a WordPress
Codex può lavorare con WordPress tramite un repository di codice locale, uno strumento REST dedicato o un server MCP. La CLI di Codex e l’estensione IDE supportano server MCP e condividono la configurazione MCP sullo stesso host Codex. La connessione WordPress richiede comunque un proprio modello di autenticazione e permessi.
Iniziate con un progetto attendibile e un’identità WordPress dedicata di sola lettura. Conservate le credenziali in variabili d’ambiente o in un archivio di segreti approvato, non in .codex/config.toml né nel repository.
In una frase: Collegate Codex a una superficie di strumenti WordPress definita, ma lasciate che un’identità WordPress separata stabilisca ciò che può davvero fare.
Cosa permette di fare questa guida
Questa guida separa la configurazione Codex dall’autenticazione WordPress e richiede una prova a runtime prima che un’affermazione di compatibilità diventi pubblica.
Un flusso di lavoro IA utile non dipende solo dalla qualità della risposta, ma anche dai dati raggiungibili dall’assistente, dalle azioni consentite, dalle prove ispezionabili in seguito e dalla facilità di revoca dell’accesso.
Perché è importante
Codex è spesso usato nei repository; aprire una base di codice WordPress non equivale a collegarsi al sito live. L’accesso al repository può modificare file di codice; l’accesso REST o MCP può recuperare e modificare record del sito. Le due superfici richiedono credenziali e revisioni diverse.
La documentazione attuale di OpenAI per Codex memorizza la configurazione MCP in ~/.codex/config.toml oppure in .codex/config.toml circoscritto a un progetto attendibile. La configurazione deve indicare come avviare o raggiungere il server, mentre i segreti restano esterni.
Risultato previsto
Un’esecuzione riuscita deve produrre:
- Un flusso Codex scelto per codice, dati o azioni.
- Un ambito di progetto attendibile e, quando usata, una configurazione MCP documentata.
- Un’identità WordPress distinta di sola lettura.
- Un test di lettura riuscito, un test di scrittura rifiutato e un test di revoca.
- Un record di compatibilità legato a una versione.
Separate l’accesso al repository da quello al sito
Codex può ispezionare e modificare un repository di plugin o tema senza connessione alla produzione WordPress. Al contrario, uno strumento REST o MCP può manipolare contenuti WordPress senza accesso al filesystem. Decidete quale superficie serve alla attività e non esponetele entrambe per impostazione predefinita.
Preparate la configurazione MCP di Codex
La documentazione ufficiale attuale supporta server MCP STDIO e HTTP in streaming. Codex si configura con comandi CLI o config.toml; la configurazione di progetto viene caricata solo per progetti attendibili, evitando che un repository arbitrario fornisca strumenti silenziosamente.
Registrate versione attiva del client, identità del server configurato e strumenti visibili a Codex nella sessione.
Tenete le credenziali WordPress fuori dalla configurazione
Usate una variabile d’ambiente o un meccanismo di segreti approvato per una password dell’applicazione o un token del connettore. Il file può contenere il nome della variabile, non il valore. Se il server supporta OAuth o altro meccanismo, documentatene separatamente revoca e archiviazione.
Dimostrate il confine effettivo
Chiedete a Codex di elencare contenuti noti con lo strumento collegato, poi di eseguire un’operazione esterna alla modalità dell’identità. Acquisite chiamata dello strumento e risposta WordPress: una risposta ben formulata di Codex non basta, l’ambiente deve imporre il rifiuto.
Flusso di lavoro sicuro
- Classificate l’attività come codice locale, accesso ai dati WordPress o azione WordPress.
- Scegliete un connettore attendibile e verificatene la documentazione primaria.
- Create un’identità WordPress dedicata di sola lettura.
- Inserite le credenziali in variabili d’ambiente o in un gestore di segreti.
- Configurate il server MCP in un progetto Codex attendibile o nell’ambito utente.
- Ispezionate gli strumenti disponibili prima di eseguire l’attività.
- Eseguite una lettura nota e una scrittura intenzionalmente vietata.
- Revocate la credenziale WordPress e confermate che la chiamata successiva fallisce.
Modello di prompt
Prima di copiare questo prompt, sostituite ogni valore tra parentesi quadre. Non incollate credenziali, dati dei clienti o informazioni private nell’istruzione.
Usa solo gli strumenti WordPress collegati.
Obiettivo: verificare l’accesso di sola lettura.
1. Elenca le cinque pagine pubblicate più recenti.
2. Restituisci ID, titolo, URL, stato e data e ora dell’ultima modifica.
3. Non modificare alcun record.
4. Non usare shell, automazione del browser o file del repository in sostituzione dello strumento WordPress.
5. Riporta i nomi esatti degli strumenti usati e i campi non disponibili.
6. Interrompi dopo la tabella e il riepilogo degli strumenti.
Perché il prompt ha questa struttura
Il prompt mantiene Codex sulla superficie WordPress prevista e gli impedisce di usare capacità locali più ampie come aggiramento accidentale. Nomi degli strumenti e campi non disponibili creano una traccia di prove per il test di integrazione.
Confine di accesso consigliato
Usate un’identità di sola lettura. L’assistente può ispezionare i dati WordPress nel suo ambito, ma ogni tentativo di creare, modificare, eliminare o pubblicare contenuti deve essere rifiutato.
Questo flusso può influenzare decisioni editoriali o creare modifiche non pubblicate. Mantenete l’ambito ristretto e rivedete ogni modifica proposta.
Il livello di accesso è una raccomandazione iniziale, non un diritto universale. Le capacità WordPress effettive devono derivare dalla versione installata del prodotto e dalla sua copertura pubblicata, non solo da questo articolo.
Cosa deve restare fuori dall’attività
- Non fidatevi della configurazione di progetto in un repository non attendibile.
- Non memorizzate credenziali WordPress in
config.tomlné confermatele nel repository. - Non lasciate che l’accesso in scrittura al repository sostituisca un flusso controllato di contenuti WordPress.
- Non dichiarate compatibilità basandovi soltanto sul supporto MCP generico di Codex.
Come si inserisce WP Agent Control
La cartella privata guidata per Claude Code o Codex utilizza REST di WordPress e una password applicativa con un profilo dedicato in sola lettura. I profili Read Only, Draft, Content Editor e Publisher esistenti rimangono nelle opzioni avanzate. Non vengono convertiti automaticamente a OAuth e non ereditano le attività remote e le relative approvazioni esatte.
Dopo la connessione, ottieni informazioni strutturate sul sito ed esamina pagine pubblicate selezionate. Questa lettura pubblica non richiede un’attività temporanea. Puoi anche visitare pagine pubbliche senza il plugin; Agent Control aggiunge accesso strutturato e continuità verso operazioni WordPress autorizzate.
Collega la tua IA: docs first profile · Vedi funzioni e compatibilità: coverage
Elenco di verifica
- Il progetto Codex è attendibile e il suo ambito è documentato.
- Il pacchetto del connettore o endpoint è versionato.
- I segreti sono esterni alla configurazione e al repository.
- Gli strumenti MCP disponibili sono acquisiti.
- I test di lettura, rifiuto e revoca riescono.
- La guida pubblica nomina ogni versione nell’ambito.
Modalità di errore comuni
- Supporre che il repository sia il sito live: accesso al codice e ai dati WordPress sono superfici separate.
- Mettere credenziali in TOML: una configurazione comoda diventa un problema di distribuzione dei segreti.
- Usare uno strumento Codex più ampio come aggiramento: accesso a shell o browser può bypassare il confine WordPress previsto e invalidare il test.
- Trattare la scoperta degli strumenti come prova di esecuzione: vedere un nome non prova autenticazione, applicazione dei permessi o output corretto.
Nota avanzata
Un test Codex rigoroso deve fissare il pacchetto del connettore quando possibile, registrare istruzioni di inizializzazione MCP, acquisire lo schema degli strumenti del server e confrontarlo con le capacità effettive dell’identità WordPress. L’esposizione degli strumenti deve essere minore o uguale alla policy, mai l’unica fonte della policy.
Guide correlate
- MCP per WordPress spiegato in modo semplice
- Come funziona l’adattatore MCP ufficiale di WordPress
- Password dell’applicazione WordPress per connessioni IA
- Quale livello di accesso WordPress dovresti assegnare a un’IA?
Continua
Passaggio successivo: aprite Quale livello di accesso WordPress dovresti assegnare a un’IA?, scegliete il più piccolo livello di accesso adeguato e seguite la guida di connessione pertinente. Quando sarete pronti a creare un’identità separata e revocabile, consultate Prodotto o iniziate la prova Solo di 7 giorni.
Fonti e verifica
Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .
- Model Context Protocol — Codex · OpenAI
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- From Abilities to AI Agents: Introducing the WordPress MCP Adapter · WordPress.org