Come verificare tutte le credenziali IA di un sito WordPress
Inventariare ogni credenziale usata da assistente, plugin, connettore o client e decidere esplicitamente se conservarla, ruotarla, revocarla o indagarla. È un audit di proprietà e ciclo di vita, non una sequenza di diagnosi della connessione.
Schema dell’inventario
| Campo | Prova |
|---|---|
| Integrazione | Plugin, assistente, client, server MCP o backend e versione |
| Identità | Utente WordPress, ruolo e capacità |
| Credenziale | Tipo, etichetta, creazione, ultimo uso e ultimo IP, se disponibili |
| Scopo | Attività, ambiente e responsabile |
| Esposizione | Route, metodo, ability o strumento |
| Ciclo | Creatore, rotazione, revoca e ricreazione |
| Decisione | Conservare, ruotare, revocare o indagare, con approvatore e data |
Non copiare mai il segreto nell’inventario.
Procedura di raccolta
- Elencare tutti gli utenti plausibili, non solo l’amministratore corrente.
- Raccogliere metadati delle Application Passwords e correlare etichette, date e uso alle integrazioni note.
- Inventariare token, connettori e MCP dai controlli autorizzati senza esportare segreti.
- Associare ogni assistente a identità e scopo; registrare proprietà condivisa o ambigua.
- Confrontare versioni e comportamento con fonti primarie e changelog.
- Testare la revoca dopo aver registrato proprietario, scopo e rollback.
Matrice decisionale
| Riscontro | Decisione |
|---|---|
| Proprietario attuale, scopo approvato, capacità ristrette e uso atteso | Conservare fino alla prossima revisione |
| Integrazione approvata con nome debole, proprietà condivisa o rotazione scaduta | Ruotare verso credenziale nominata |
| Proprietario assente, integrazione ritirata, duplicato o credenziale inutilizzata | Revocare e verificare il fallimento |
| Proprietario ignoto, ricreazione inspiegata o prove contraddittorie | Indagare prima della revoca |
Prova e approvazione
Il registro finale deve coprire ogni credenziale, documentare lacune, nominare il decisore e pianificare la revisione. Può includere metadati sanificati e risultati di rifiuto e revoca, mai password, header Authorization, token, cookie, domini clienti o dati personali.
Domanda frequente
Quando ripetere l’audit?
Dopo cambi di plugin, client o personale, clonazione ambienti, risposta a incidenti e all’intervallo assegnato a ogni credenziale conservata.
Guide correlate
- Come identificare quale utente WordPress usa un assistente IA
- Come trovare le Application Password di WAP in WordPress
- Come revocare l’accesso di un assistente IA a WordPress
- Checklist prima di attivare un assistente IA in un plugin WordPress
- Osservatorio degli accessi IA WordPress: assistenti, credenziali e permessi
Fonti e verifica
Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com