WordPressのApplication Passwordが無効な場合の原因と確認
アシスタントが使用するURLが実際にはHTTPSで配信されていません。
アシスタントが使用する正確なURLが有効なHTTPSで開くことを確認します。
考えられる原因
- アシスタントが使用するURLが実際にはHTTPSで配信されていません。
- ブラウザーはHTTPSですが、オリジン側のWordPressが安全なリクエストとして認識していません。
- セキュリティプラグイン、must-useプラグイン、またはカスタムフィルターがApplication Passwordを全体で無効にしています。
- 連携が選択したWordPressユーザーではApplication Passwordを利用できません。
- 別のプラグインがHTTPS検出、RESTアクセス、またはApplication Passwordの可用性を変更しています。
診断手順
- アシスタントが使用する正確なURLが有効なHTTPSで開くことを確認します。
- ブラウザーだけでなく、WordPress自体がリクエストをHTTPSとして認識することを確認します。
- 現在の環境でApplication Passwordが全体として利用可能か確認します。
- 対象のWordPressユーザーでApplication Passwordを利用可能か確認します。
- 変更前にWordPress、プラグイン、クライアント、コネクター、サーバーのバージョンを記録します。
- 秘密情報を表示せず、対象プロフィールのApplication Password欄を確認します。
最小限の修正を適用する
- Application Password認証を有効にする前に、正確なWordPress URLとREST URLをHTTPSで提供します。
- 信頼済みプロキシとオリジンの処理を修正し、WordPressが元のHTTPSリクエストを認識できるようにします。
- 意図したセキュリティ方針を確認した後にのみ、Application Passwordを無効にするフィルターを削除または限定します。
- 連携が必要な専用ユーザーだけにApplication Passwordを許可します。
- プラグイン固有の動作が残る場合、秘密を除去したバージョン付き証拠でサポートへ連絡します。
結果を検証する
- RESTインデックスが正規HTTPS URLから応答し、期待するnamespaceを公開します。
- 認証済みリクエストが意図した専用WordPressユーザーに対応します。
- 承認された限定的な読み取りが再現可能な応答で成功します。
- 意図的に禁止した書き込みは引き続き拒否されます。
避けるべき対応
- 接続テストを通す目的だけで管理者権限を付与しないでください。
- 一つのリクエストを通すためにWAFやセキュリティプラグイン全体を無効にしないでください。
- 信頼経路を確認する前に、未検証の恒久的なプロキシ回避策を追加しないでください。
- Application Password、Authorizationヘッダー、トークン、Cookieをプロンプト、チケット、ログ、画像に含めないでください。
- 認証成功と、すべてのWordPress操作の許可を混同しないでください。
関連ガイド
- AI接続のためのWordPressアプリケーションパスワード
- WordPressユーザープロフィールにApplication Passwordが表示されない
- WordPressで「WAP AI Assistant requires HTTPS」と表示される原因と修正方法
- Cloudflareまたはリバースプロキシ経由でWordPressがHTTPSを検出しない
- WordPressのApplication Passwordで401 Unauthorizedが返る
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- Application Passwords · WordPress Developer Resources
- wp_is_application_passwords_available() · WordPress Developer Resources
- wp_is_application_passwords_available_for_user() · WordPress Developer Resources
- is_ssl() · WordPress Developer Resources