AI接続のためのWordPressアプリケーションパスワード

WordPressアプリケーションパスワードは、プログラムによるアクセスを目的とする、取り消し可能な認証情報です。通常の対話型ログインパスワードとは別であり、個別に名前を付けて取り消せます。この認証情報は所有するWordPressユーザーとして認証するため、そのユーザーの権限が、許可されるAPIリクエストを引き続き決定します。

アプリケーションパスワードは主要なログインパスワードを共有するより安全ですが、依然として秘密情報です。コードと設定ファイルの外に保管し、HTTPSを使用し、統合が不要になったら削除してください。

一文で言うと: 専用で限定されたIDには個別に取り消し可能なアプリケーションパスワードを使用し、人間の管理者の主パスワードは決して使用しないでください。

WAP AI AssistantのHTTPS警告が表示されていますか?

警告を消すために権限を広げないでください。サイトがHTTPSでない、WordPressが元のHTTPSリクエストを認識していない、またはHTTPSとは別にアプリケーションパスワードが無効化されている可能性があります。

認証と認可は別です

HTTPSや認証情報の問題を直すと認証経路は復旧しますが、所有ユーザーや実行可能な操作までは決まりません。

概要

質問回答
接続が必要ですか?はい
推奨アクセスread_only
リスクレベル
最適な開始点専用で限定されたユーザー用に名前付き認証情報を生成し、HTTPSで使用してテスト後に取り消します。
根拠の状態公式資料で確認済み

このガイドで達成できること

このガイドは、多くのWordPress RESTおよびMCPプロキシ統合を支える認証情報のライフサイクルを説明します。ライブの秘密を公開せずに、作成、保管、送信、ローテーション、取り消し、根拠を扱います。

有用なAIワークフローは、回答の品質だけで定義されるものではありません。アシスタントが到達できるデータ、実行を許可される操作、後から確認できる根拠、アクセスを取り消す容易さによっても定義されます。

これが重要な理由

ユーザーは、すでに知っている認証情報であるため、管理者のユーザー名とパスワードをコネクタに貼り付けることがよくあります。その近道は不要な権限を生み、取り消しを混乱させます。アプリケーションパスワードは統合ごとの認証情報を提供しますが、過剰な権限を持つユーザーや安全でない保管を解決するものではありません。

期待される出力

正常に実行すると、次のものが生成されます。

  • 適切なモードを持つ専用のWordPressユーザー。
  • 一意に名前付けされたアプリケーションパスワード。
  • 安全なシークレット注入方法。
  • 成功した認証済みリクエストと、拒否される操作のテスト。
  • 文書化された取り消しとローテーションの記録。

認証情報が行うこと

認証情報は、リクエストが特定のWordPressユーザーとして動作していることを証明します。WordPressは次にエンドポイントとユーザー権限を評価します。アプリケーションパスワードは、それ自体で管理者権限を付与するものではなく、WordPressのロールを回避するAPIキーとして説明してはいけません。

作成と命名

専用ユーザーのプロフィールから認証情報を作成し、「Claude Code content inventory test」のような目的固有の名前を付けます。所有者、日付、環境、予定する有効期限またはレビュー日を記録します。秘密は通常一度だけ表示されるため、承認済みのシークレットストアに直接移してください。

保管と送信

HTTPSを使用してください。秘密は環境変数、オペレーティングシステムの資格情報ストア、CIシークレット、または専用の保管庫に保存します。プロンプト、コミット、.mcp.jsonconfig.toml、スクリーンショット、サポートメッセージに貼り付けてはいけません。デバッグツールがAuthorizationヘッダーをマスクするようにしてください。

取り消しとローテーション

試用、テスト、統合が終了したら、個別の認証情報を取り消します。秘密が漏えいした可能性がある場合は、直ちに取り消し、露出経路に対処した後にのみ新しいものを生成します。無害なリクエストを繰り返し、認証の失敗を想定することで取り消しを確認してください。

安全なワークフロー

  1. 専用で限定されたWordPress IDを作成または選択します。
  2. 目的固有の名前でアプリケーションパスワードを生成します。
  3. 承認済みのシークレットストアまたは環境変数に値を配置します。
  4. 秘密を出力せずに読み取るよう、コネクタを設定します。
  5. 小さなHTTPS読み取りリクエストを送信し、応答を確認します。
  6. 許可されていない操作を試し、拒否を確認します。
  7. アプリケーションパスワードを取り消し、認証が失敗することを確認します。

推奨するアクセス境界

Read Only IDを使用します。アシスタントはそのスコープに含まれるWordPressデータを検査できますが、コンテンツの作成、編集、削除、公開を試みる場合は拒否されなければなりません。

このワークフローは編集上の判断に影響を与えたり、未公開の変更を作成したりする可能性があります。スコープを狭く保ち、提案された変更をすべて確認してください。

アクセスレベルは開始時の推奨であり、普遍的な権利ではありません。IDに利用可能な正確なWordPress権限は、この記事だけでなく、インストールされている製品バージョンとその公開済みカバレッジから得なければなりません。

タスクの外に残すべきこと

  • 正確なタスクが本当にその権限を必要とし、別途承認されている場合を除き、人間の管理者用に認証情報を生成しないでください。
  • 平文HTTPで送信しないでください。
  • Authorizationヘッダーや完全なコネクタ設定をログに記録しないでください。
  • 試用が終了しただけで認証情報が期限切れになったと想定せず、明示的に取り消してください。

PAGUP Agent Controlの位置付け

Claude Code や Codex 向けのガイド付きプライベートフォルダーは、WordPress REST、アプリケーションパスワード、専用の読み取り専用プロファイルを使用します。既存の Read Only、Draft、Content Editor、Publisher は高度な設定に残ります。OAuth に自動変換されず、リモート接続の一時タスクや厳密な承認モデルも引き継ぎません。

接続後は、サイトの構造化情報を取得し、選択した公開ページを調べられます。この公開情報の読み取りに一時タスクは不要です。公開ページはプラグインなしでも閲覧できます。Agent Control は構造化されたアクセスと、その先の許可された WordPress 作業への流れを提供します。

AI を接続する: docs first profile · 機能と対応環境を見る: coverage

検証チェックリスト

  • 認証情報が専用IDに属している。
  • その名前が統合と環境を識別する。
  • 値が承認済みのシークレット保管場所にのみ存在する。
  • HTTPSが強制されている。
  • ログとスクリーンショットに秘密が含まれていない。
  • 失敗するリクエストによって取り消しが確認されている。

よくある失敗モード

  • 主パスワードを使用する: 取り消しが人間のアカウントに影響し、対話型ログイン認証情報を露出させます。
  • 設定に秘密を保存する: 共有可能なプロジェクトファイルが認証情報の漏えいになります。
  • 管理者に作成する: 取り消し可能な認証情報は依然として過剰なWordPress権限を継承します。
  • 取り消しを忘れる: 一時的なテストが恒久的に有効な秘密を残します。

高度な注記

認証情報のガバナンスでは、アプリケーションパスワードを所有者、目的、環境、タスククラス、モード、作成時刻、最終使用の根拠、取り消し状態に結び付ける必要があります。認証情報そのものはガバナンス記録に含めてはならず、安全な識別子またはフィンガープリントだけを保存する必要があります。

関連ガイド

続ける

次の手順: AIにどのWordPressアクセスレベルを与えるべきですか?を開き、最も狭い適切なアクセスレベルを選び、関連する接続ガイドに従ってください。別個で取り消し可能なIDを作成する準備ができたら、製品を確認するか、7日間のSoloトライアルを開始してください。

情報源と検証

このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .