AI接続のためのWordPressアプリケーションパスワード
WordPressアプリケーションパスワードは、プログラムによるアクセスを目的とする、取り消し可能な認証情報です。通常の対話型ログインパスワードとは別であり、個別に名前を付けて取り消せます。この認証情報は所有するWordPressユーザーとして認証するため、そのユーザーの権限が、許可されるAPIリクエストを引き続き決定します。
アプリケーションパスワードは主要なログインパスワードを共有するより安全ですが、依然として秘密情報です。コードと設定ファイルの外に保管し、HTTPSを使用し、統合が不要になったら削除してください。
一文で言うと: 専用で限定されたIDには個別に取り消し可能なアプリケーションパスワードを使用し、人間の管理者の主パスワードは決して使用しないでください。
WAP AI AssistantのHTTPS警告が表示されていますか?
警告を消すために権限を広げないでください。サイトがHTTPSでない、WordPressが元のHTTPSリクエストを認識していない、またはHTTPSとは別にアプリケーションパスワードが無効化されている可能性があります。
- WordPressで「WAP AI Assistant requires HTTPS」と表示される原因と修正方法
- HTTPSサイトでWAP AI AssistantのHTTPS警告が表示される理由
- WAP AI Assistantのアクセスを取り消す方法
- WAPのApplication Passwordが持つ権限
認証と認可は別です
HTTPSや認証情報の問題を直すと認証経路は復旧しますが、所有ユーザーや実行可能な操作までは決まりません。
概要
| 質問 | 回答 |
|---|---|
| 接続が必要ですか? | はい |
| 推奨アクセス | read_only |
| リスクレベル | 中 |
| 最適な開始点 | 専用で限定されたユーザー用に名前付き認証情報を生成し、HTTPSで使用してテスト後に取り消します。 |
| 根拠の状態 | 公式資料で確認済み |
このガイドで達成できること
このガイドは、多くのWordPress RESTおよびMCPプロキシ統合を支える認証情報のライフサイクルを説明します。ライブの秘密を公開せずに、作成、保管、送信、ローテーション、取り消し、根拠を扱います。
有用なAIワークフローは、回答の品質だけで定義されるものではありません。アシスタントが到達できるデータ、実行を許可される操作、後から確認できる根拠、アクセスを取り消す容易さによっても定義されます。
これが重要な理由
ユーザーは、すでに知っている認証情報であるため、管理者のユーザー名とパスワードをコネクタに貼り付けることがよくあります。その近道は不要な権限を生み、取り消しを混乱させます。アプリケーションパスワードは統合ごとの認証情報を提供しますが、過剰な権限を持つユーザーや安全でない保管を解決するものではありません。
期待される出力
正常に実行すると、次のものが生成されます。
- 適切なモードを持つ専用のWordPressユーザー。
- 一意に名前付けされたアプリケーションパスワード。
- 安全なシークレット注入方法。
- 成功した認証済みリクエストと、拒否される操作のテスト。
- 文書化された取り消しとローテーションの記録。
認証情報が行うこと
認証情報は、リクエストが特定のWordPressユーザーとして動作していることを証明します。WordPressは次にエンドポイントとユーザー権限を評価します。アプリケーションパスワードは、それ自体で管理者権限を付与するものではなく、WordPressのロールを回避するAPIキーとして説明してはいけません。
作成と命名
専用ユーザーのプロフィールから認証情報を作成し、「Claude Code content inventory test」のような目的固有の名前を付けます。所有者、日付、環境、予定する有効期限またはレビュー日を記録します。秘密は通常一度だけ表示されるため、承認済みのシークレットストアに直接移してください。
保管と送信
HTTPSを使用してください。秘密は環境変数、オペレーティングシステムの資格情報ストア、CIシークレット、または専用の保管庫に保存します。プロンプト、コミット、.mcp.json、config.toml、スクリーンショット、サポートメッセージに貼り付けてはいけません。デバッグツールがAuthorizationヘッダーをマスクするようにしてください。
取り消しとローテーション
試用、テスト、統合が終了したら、個別の認証情報を取り消します。秘密が漏えいした可能性がある場合は、直ちに取り消し、露出経路に対処した後にのみ新しいものを生成します。無害なリクエストを繰り返し、認証の失敗を想定することで取り消しを確認してください。
安全なワークフロー
- 専用で限定されたWordPress IDを作成または選択します。
- 目的固有の名前でアプリケーションパスワードを生成します。
- 承認済みのシークレットストアまたは環境変数に値を配置します。
- 秘密を出力せずに読み取るよう、コネクタを設定します。
- 小さなHTTPS読み取りリクエストを送信し、応答を確認します。
- 許可されていない操作を試し、拒否を確認します。
- アプリケーションパスワードを取り消し、認証が失敗することを確認します。
推奨するアクセス境界
Read Only IDを使用します。アシスタントはそのスコープに含まれるWordPressデータを検査できますが、コンテンツの作成、編集、削除、公開を試みる場合は拒否されなければなりません。
このワークフローは編集上の判断に影響を与えたり、未公開の変更を作成したりする可能性があります。スコープを狭く保ち、提案された変更をすべて確認してください。
アクセスレベルは開始時の推奨であり、普遍的な権利ではありません。IDに利用可能な正確なWordPress権限は、この記事だけでなく、インストールされている製品バージョンとその公開済みカバレッジから得なければなりません。
タスクの外に残すべきこと
- 正確なタスクが本当にその権限を必要とし、別途承認されている場合を除き、人間の管理者用に認証情報を生成しないでください。
- 平文HTTPで送信しないでください。
- Authorizationヘッダーや完全なコネクタ設定をログに記録しないでください。
- 試用が終了しただけで認証情報が期限切れになったと想定せず、明示的に取り消してください。
PAGUP Agent Controlの位置付け
Claude Code や Codex 向けのガイド付きプライベートフォルダーは、WordPress REST、アプリケーションパスワード、専用の読み取り専用プロファイルを使用します。既存の Read Only、Draft、Content Editor、Publisher は高度な設定に残ります。OAuth に自動変換されず、リモート接続の一時タスクや厳密な承認モデルも引き継ぎません。
接続後は、サイトの構造化情報を取得し、選択した公開ページを調べられます。この公開情報の読み取りに一時タスクは不要です。公開ページはプラグインなしでも閲覧できます。Agent Control は構造化されたアクセスと、その先の許可された WordPress 作業への流れを提供します。
AI を接続する: docs first profile · 機能と対応環境を見る: coverage
検証チェックリスト
- 認証情報が専用IDに属している。
- その名前が統合と環境を識別する。
- 値が承認済みのシークレット保管場所にのみ存在する。
- HTTPSが強制されている。
- ログとスクリーンショットに秘密が含まれていない。
- 失敗するリクエストによって取り消しが確認されている。
よくある失敗モード
- 主パスワードを使用する: 取り消しが人間のアカウントに影響し、対話型ログイン認証情報を露出させます。
- 設定に秘密を保存する: 共有可能なプロジェクトファイルが認証情報の漏えいになります。
- 管理者に作成する: 取り消し可能な認証情報は依然として過剰なWordPress権限を継承します。
- 取り消しを忘れる: 一時的なテストが恒久的に有効な秘密を残します。
高度な注記
認証情報のガバナンスでは、アプリケーションパスワードを所有者、目的、環境、タスククラス、モード、作成時刻、最終使用の根拠、取り消し状態に結び付ける必要があります。認証情報そのものはガバナンス記録に含めてはならず、安全な識別子またはフィンガープリントだけを保存する必要があります。
関連ガイド
- AIアシスタントでWordPress REST APIを使う
- AIアシスタントがWordPress管理者アカウントを使うべきではない理由
- AIアシスタントのWordPressアクセスを取り消す方法
- WordPress AI の接続エラー:401 と 403 が役立つ理由
続ける
次の手順: AIにどのWordPressアクセスレベルを与えるべきですか?を開き、最も狭い適切なアクセスレベルを選び、関連する接続ガイドに従ってください。別個で取り消し可能なIDを作成する準備ができたら、製品を確認するか、7日間のSoloトライアルを開始してください。
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- Roles and Capabilities · WordPress.org
- Hardening WordPress · WordPress.org