Come verificare tutte le credenziali IA di un sito WordPress

Inventariare ogni credenziale usata da assistente, plugin, connettore o client e decidere esplicitamente se conservarla, ruotarla, revocarla o indagarla. È un audit di proprietà e ciclo di vita, non una sequenza di diagnosi della connessione.

Schema dell’inventario

CampoProva
IntegrazionePlugin, assistente, client, server MCP o backend e versione
IdentitàUtente WordPress, ruolo e capacità
CredenzialeTipo, etichetta, creazione, ultimo uso e ultimo IP, se disponibili
ScopoAttività, ambiente e responsabile
EsposizioneRoute, metodo, ability o strumento
CicloCreatore, rotazione, revoca e ricreazione
DecisioneConservare, ruotare, revocare o indagare, con approvatore e data

Non copiare mai il segreto nell’inventario.

Procedura di raccolta

  1. Elencare tutti gli utenti plausibili, non solo l’amministratore corrente.
  2. Raccogliere metadati delle Application Passwords e correlare etichette, date e uso alle integrazioni note.
  3. Inventariare token, connettori e MCP dai controlli autorizzati senza esportare segreti.
  4. Associare ogni assistente a identità e scopo; registrare proprietà condivisa o ambigua.
  5. Confrontare versioni e comportamento con fonti primarie e changelog.
  6. Testare la revoca dopo aver registrato proprietario, scopo e rollback.

Matrice decisionale

RiscontroDecisione
Proprietario attuale, scopo approvato, capacità ristrette e uso attesoConservare fino alla prossima revisione
Integrazione approvata con nome debole, proprietà condivisa o rotazione scadutaRuotare verso credenziale nominata
Proprietario assente, integrazione ritirata, duplicato o credenziale inutilizzataRevocare e verificare il fallimento
Proprietario ignoto, ricreazione inspiegata o prove contraddittorieIndagare prima della revoca

Prova e approvazione

Il registro finale deve coprire ogni credenziale, documentare lacune, nominare il decisore e pianificare la revisione. Può includere metadati sanificati e risultati di rifiuto e revoca, mai password, header Authorization, token, cookie, domini clienti o dati personali.

Domanda frequente

Quando ripetere l’audit?

Dopo cambi di plugin, client o personale, clonazione ambienti, risposta a incidenti e all’intervallo assegnato a ogni credenziale conservata.

Guide correlate

Fonti e verifica

Questa pagina è stata verificata in base alle seguenti fonti primarie. Ultima revisione delle fonti: .