WordPressサイトのAI認証情報を監査する方法
AIアシスタント、プラグイン、コネクター、クライアントが使う認証情報をすべて棚卸しし、保持、更新、失効、調査の判断を明示します。接続障害の手順ではなく、所有権とライフサイクルの監査です。
棚卸し項目
| 項目 | 収集する証拠 |
|---|---|
| 統合 | プラグイン、アシスタント、クライアント、MCPサーバー、バックエンドと版 |
| WordPress ID | ユーザー名、ロール、関連権限 |
| 認証情報 | 種類、表示ラベル、作成日、最終使用、利用可能なら最終IP |
| 目的 | 承認作業、環境、責任者 |
| 到達範囲 | ルート、メソッド、Ability、ツール |
| ライフサイクル | 発行者、更新規則、失効条件、再発行動作 |
| 判断 | 保持、更新、失効、調査。承認者と日付を含む |
秘密値は棚卸しへコピーしません。
収集手順
- 現在の管理者だけでなく、該当し得る全WordPressユーザーを列挙します。
- 各プロフィールのApplication Passwordメタデータを取得し、ラベル、日付、使用を既知の統合と照合します。
- プラグイントークン、コネクター、MCP認証情報を正規の制御面で棚卸しし、秘密値は出力しません。
- 各アシスタントを1つのIDと承認目的に対応付け、共有や曖昧な所有を所見にします。
- 版と動作を一次文書と変更履歴で比較します。
- 所有者、目的、ロールバック影響を記録してから失効を試します。
判断表
| 所見 | 判断 |
|---|---|
| 現所有者、承認目的、狭い権限、想定された最近の使用 | 次回レビューまで保持 |
| 承認統合だが弱い名称、共有所有、更新期限超過 | 命名済み認証情報へ更新 |
| 退職者、廃止統合、重複、未使用確認済み | 失効して認証失敗を確認 |
| 所有者不明、説明不能な再発行、矛盾する証拠 | 失効前に調査 |
証拠と承認
最終台帳は全認証情報、未解決事項、判断責任者、次回レビューを記録します。サニタイズ済みメタデータ、拒否・失効結果は使用できますが、パスワード、Authorizationヘッダー、トークン、Cookie、顧客ドメイン、個人データは含めません。
よくある質問
いつ監査を繰り返しますか?
プラグイン、クライアント、担当者の変更、環境複製、インシデント対応後、および保持した各認証情報のレビュー間隔で実施します。
関連ガイド
- AIアシスタントが使用するWordPressユーザーを特定する方法
- WordPressでWAPのApplication Passwordを確認する方法
- AIアシスタントのWordPressアクセスを取り消す方法
- WordPressプラグイン内のAIアシスタントを有効化する前のチェックリスト
- WordPress AIアクセス監視:プラグインアシスタント、認証情報、権限
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com