Password dell’applicazione WordPress per connessioni IA

Una password dell’applicazione WordPress è una credenziale revocabile destinata all’accesso programmatico. È separata dalla normale password di accesso interattivo dell’utente e può ricevere un nome ed essere revocata singolarmente. Effettua l’autenticazione come l’utente WordPress che la possiede, quindi le capacità dell’utente determinano ancora quali richieste API sono consentite.

Una password dell’applicazione è più sicura della condivisione della password principale di accesso, ma resta comunque un segreto. Conservatela al di fuori del codice e dei file di configurazione, usate HTTPS e rimuovetela quando l’integrazione non è più necessaria.

In una frase: usate una password dell’applicazione revocabile individualmente per un’identità dedicata limitata, mai la password principale di un amministratore umano.

Vedi un avviso HTTPS di WAP AI Assistant?

Non concedere più autorizzazioni solo per far sparire l’avviso. Il sito potrebbe non usare HTTPS, WordPress potrebbe non rilevare la richiesta HTTPS originale oppure le password applicative potrebbero essere state disattivate separatamente.

Autenticazione non significa autorizzazione

Correggere HTTPS o una credenziale ripristina un percorso di autenticazione. Non stabilisce quale utente WordPress possieda la credenziale o quali azioni possa eseguire.

A colpo d’occhio

DomandaRisposta
Connessione richiesta?
Accesso consigliatoread_only
Livello di rischioMedio
Miglior punto di partenzaGenerate una credenziale con nome per un utente dedicato limitato, usatela tramite HTTPS e revocatela dopo il test.
Stato delle evidenzeDocumentato da fonti ufficiali

Cosa consente questa guida

Questa guida spiega il ciclo di vita della credenziale che è alla base di molte integrazioni WordPress REST e proxy MCP. Copre creazione, archiviazione, trasmissione, rotazione, revoca ed evidenze senza esporre un segreto attivo.

Un flusso di lavoro IA utile non è definito solo dalla qualità della risposta. È definito anche dai dati che l’assistente può raggiungere, dalle azioni che è autorizzato a compiere, dalle evidenze che potete ispezionare in seguito e dalla facilità con cui l’accesso può essere revocato.

Perché è importante

Gli utenti spesso incollano il proprio nome utente e la password di amministratore in un connettore perché è la credenziale che già conoscono. Questa scorciatoia crea un’autorità non necessaria e rende la revoca distruttiva. Le password dell’applicazione forniscono una credenziale per integrazione, ma non risolvono utenti con privilegi eccessivi o archiviazione non sicura.

Risultato previsto

  • Un utente WordPress dedicato con una modalità appropriata.
  • Una password dell’applicazione con nome univoco.
  • Un metodo sicuro di immissione del segreto.
  • Una richiesta autenticata riuscita e un test di azione rifiutata.
  • Un record documentato di revoca e rotazione.

Cosa fa la credenziale

La credenziale dimostra che la richiesta agisce come un utente WordPress specifico. WordPress valuta quindi l’endpoint e le capacità dell’utente. Una password dell’applicazione non concede di per sé autorità di amministratore e non deve essere descritta come una chiave API che aggira i ruoli di WordPress.

Creazione e denominazione

Create la credenziale dal profilo dell’utente dedicato e assegnatele un nome specifico per lo scopo, come «Claude Code content inventory test». Registrate il proprietario, la data, l’ambiente e la data di scadenza o revisione pianificata. Il segreto viene normalmente mostrato una sola volta, quindi trasferitelo direttamente nel deposito di segreti approvato.

Archiviazione e trasmissione

Usate HTTPS. Conservate il segreto in una variabile d’ambiente, nell’archivio delle credenziali del sistema operativo, in un segreto CI o in un vault dedicato. Non incollatelo in un prompt, commit, .mcp.json, config.toml, screenshot o messaggio di supporto. Assicuratevi che gli strumenti di debug oscurino le intestazioni di autorizzazione.

Revoca e rotazione

Revocate la singola credenziale quando terminano la prova, il test o l’integrazione. Se un segreto può essere trapelato, revocatelo immediatamente e generate una nuova credenziale solo dopo aver risolto il percorso di esposizione. Confermate la revoca ripetendo una richiesta innocua e aspettandovi un errore di autenticazione.

Flusso sicuro

  1. Create o selezionate un’identità WordPress dedicata e limitata.
  2. Generate una password dell’applicazione con un nome specifico per lo scopo.
  3. Inserite il valore nel deposito di segreti o nella variabile d’ambiente approvati.
  4. Configurate il connettore affinché legga il segreto senza stamparlo.
  5. Inviate una piccola richiesta HTTPS in lettura e verificate la risposta.
  6. Tentate un’azione non autorizzata e confermate il rifiuto.
  7. Revocate la password dell’applicazione e confermate che l’autenticazione fallisce.

Limite di accesso consigliato

Usate un’identità Read Only. L’assistente può ispezionare i dati WordPress inclusi nel suo ambito, ma qualsiasi tentativo di creare, modificare, eliminare o pubblicare contenuti deve essere rifiutato.

Questo flusso di lavoro può influenzare decisioni editoriali o creare modifiche non pubblicate. Mantenete l’ambito ristretto e rivedete ogni modifica proposta.

Il livello di accesso è una raccomandazione iniziale, non un diritto universale. Le capacità WordPress esatte disponibili per un’identità devono derivare dalla versione installata del prodotto e dalla relativa copertura pubblicata, non da questo articolo soltanto.

Cosa deve restare fuori dal compito

  • Non generate la credenziale per un amministratore umano, a meno che il compito esatto non richieda davvero tale autorità e abbia un’approvazione separata.
  • Non trasmettetela tramite HTTP non cifrato.
  • Non registrate le intestazioni Authorization o la configurazione completa del connettore.
  • Non presumete che la credenziale sia scaduta soltanto perché la prova è terminata; revocatela esplicitamente.

Come si colloca PAGUP Agent Control

La cartella privata guidata per Claude Code o Codex utilizza REST di WordPress e una password applicativa con un profilo dedicato in sola lettura. I profili Read Only, Draft, Content Editor e Publisher esistenti rimangono nelle opzioni avanzate. Non vengono convertiti automaticamente a OAuth e non ereditano le attività remote e le relative approvazioni esatte.

Dopo la connessione, ottieni informazioni strutturate sul sito ed esamina pagine pubblicate selezionate. Questa lettura pubblica non richiede un’attività temporanea. Puoi anche visitare pagine pubbliche senza il plugin; Agent Control aggiunge accesso strutturato e continuità verso operazioni WordPress autorizzate.

Collega la tua IA: docs first profile · Vedi funzioni e compatibilità: coverage

Elenco di verifica

  • La credenziale appartiene a un’identità dedicata.
  • Il suo nome identifica l’integrazione e l’ambiente.
  • Il valore esiste solo in una posizione di segreti approvata.
  • HTTPS è imposto.
  • I log e gli screenshot non contengono segreti.
  • La revoca è confermata da una richiesta non riuscita.

Modalità di errore comuni

  • Uso della password principale: la revoca colpisce l’account umano ed espone le credenziali di accesso interattivo.
  • Archiviazione del segreto nella configurazione: un file di progetto condivisibile diventa una fuga di credenziali.
  • Creazione per un amministratore: la credenziale revocabile eredita comunque capacità WordPress eccessive.
  • Dimenticare di revocare: un test temporaneo lascia un segreto attivo permanente.

Nota avanzata

La governance delle credenziali dovrebbe associare la password dell’applicazione a un proprietario, scopo, ambiente, classe di compito, modalità, momento della creazione, evidenza dell’ultimo utilizzo e stato di revoca. La credenziale stessa non deve mai entrare nel record di governance; deve essere conservato solo un identificatore o fingerprint sicuro.

Guide correlate

Continua

Passo successivo: aprite Quale livello di accesso WordPress dovresti assegnare a un’IA?, scegliete il livello di accesso appropriato più ristretto e seguite la guida di connessione pertinente. Quando siete pronti a creare un’identità separata e revocabile, consultate Prodotto o iniziate il prova Solo di 7 giorni.

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .