WordPressサイトのAI認証情報を監査する方法

AIアシスタント、プラグイン、コネクター、クライアントが使う認証情報をすべて棚卸しし、保持、更新、失効、調査の判断を明示します。接続障害の手順ではなく、所有権とライフサイクルの監査です。

棚卸し項目

項目収集する証拠
統合プラグイン、アシスタント、クライアント、MCPサーバー、バックエンドと版
WordPress IDユーザー名、ロール、関連権限
認証情報種類、表示ラベル、作成日、最終使用、利用可能なら最終IP
目的承認作業、環境、責任者
到達範囲ルート、メソッド、Ability、ツール
ライフサイクル発行者、更新規則、失効条件、再発行動作
判断保持、更新、失効、調査。承認者と日付を含む

秘密値は棚卸しへコピーしません。

収集手順

  1. 現在の管理者だけでなく、該当し得る全WordPressユーザーを列挙します。
  2. 各プロフィールのApplication Passwordメタデータを取得し、ラベル、日付、使用を既知の統合と照合します。
  3. プラグイントークン、コネクター、MCP認証情報を正規の制御面で棚卸しし、秘密値は出力しません。
  4. 各アシスタントを1つのIDと承認目的に対応付け、共有や曖昧な所有を所見にします。
  5. 版と動作を一次文書と変更履歴で比較します。
  6. 所有者、目的、ロールバック影響を記録してから失効を試します。

判断表

所見判断
現所有者、承認目的、狭い権限、想定された最近の使用次回レビューまで保持
承認統合だが弱い名称、共有所有、更新期限超過命名済み認証情報へ更新
退職者、廃止統合、重複、未使用確認済み失効して認証失敗を確認
所有者不明、説明不能な再発行、矛盾する証拠失効前に調査

証拠と承認

最終台帳は全認証情報、未解決事項、判断責任者、次回レビューを記録します。サニタイズ済みメタデータ、拒否・失効結果は使用できますが、パスワード、Authorizationヘッダー、トークン、Cookie、顧客ドメイン、個人データは含めません。

よくある質問

いつ監査を繰り返しますか?

プラグイン、クライアント、担当者の変更、環境複製、インシデント対応後、および保持した各認証情報のレビュー間隔で実施します。

関連ガイド

情報源と検証

このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .