WordPressプラグイン内のAIアシスタントを有効化する前のチェックリスト
WordPressプラグイン内のAIアシスタントを有効化する前に使うチェックリストです。製品境界、ID、認証情報のライフサイクル、許可・禁止操作、証拠責任者、失効経路が明確な場合だけ有効化します。
有効化の合否基準
画面がある、または接続が成功しただけでは不十分です。不明な所有者、未文書化の認証情報、未検証の拒否がない完全な管理記録が必要です。
有効化前
- ホストプラグイン、管理画面、導入版、公式文書を特定する。
- アシスタント、WAP Client、MCPサーバー、リモートバックエンドを分離する。
- 送信データ、エンドポイント、同意、保持、操作を記録し、不明は未検証とする。
- 人の管理者ではなく専用WordPressユーザーを割り当てる。
- 認証情報を統合と目的ごとに命名し、発行、更新、失効を記録する。
- 操作をルート、メソッド、Ability、ツール、必要権限に対応付ける。
- 必ず拒否される禁止操作を定義する。
- 有効化、証拠レビュー、ロールバックの責任者を決める。
受け入れテスト
- 認証要求が予定ユーザーに解決されることを確認する。
- 狭い承認済み読み取りを実行し、サニタイズ済み応答を保存する。
- 禁止操作を試し、拒否を確認する。
- テスト認証情報を失効し、再認証できないことを確認する。
- 命名済みの最終認証情報だけで再有効化する。
中止条件
版付き公式文書がない、所有者が不明、必要以上の権限が必要、禁止操作が成功する、失効後に理由不明で再発行される、または証拠が秘密や個人データを露出する場合は中止します。
有効化記録
| 項目 | 必要な証拠 |
|---|---|
| 境界 | プラグイン、WAP、バックエンド、コネクター、版 |
| ID | 専用ユーザー、ロール、関連権限 |
| 操作 | 許可・禁止されたルート、メソッド、Ability、ツール |
| 認証情報 | ラベル、所有者、目的、日付、失効条件。秘密値は除外 |
| 判断 | 承認者、日付、結果、ロールバック責任者 |
関連ガイド
- WordPressサイトのAI認証情報を監査する方法
- AIアシスタントが使用するWordPressユーザーを特定する方法
- WordPressのWAP AI Assistantとは
- AIにどのWordPressアクセスレベルを与えるべきですか?
- AIアシスタントのWordPressアクセスを取り消す方法
- プラグイン内AIアシスタント、Claude Code、Codex、MCPの比較
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- WAP Client for WordPress Plugins · group.one / One.com
- Application Passwords · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- Model Context Protocol: Tools · Model Context Protocol