WAP AI Assistantのアクセスを取り消す方法
取り消しは、選択したアプリケーションパスワードだけを無効化し、人間のユーザーの通常ログインパスワードは変更しません。組み込みアシスタントは、プラグインが新しい認証情報を作成または要求するまで利用できなくなる場合があります。
取り消す前に、所有ユーザー、ラベル、作成および最終使用のメタデータ、プラグインのバージョン、業務責任者を記録します。取り消し後は、以前の認証情報が失敗し、想定した同意フローを経ずに代替認証情報が自動作成されないことを確認してください。
考えられる原因
- 以前の認証情報がない、または無効なとき、プラグインが新しいApplication Passwordを自動作成します。
- キャッシュされた外部トークンがApplication Passwordのライフサイクルと連動し、ローテーション時に無効になります。
- 似た名前の認証情報が複数あり、所有者と実際の使用先が不明確です。
- 認証情報がクライアントの想定とは異なるWordPressユーザーに属しています。
- 最近のプラグイン更新でアシスタントの動作が追加、変更、または修正されました。
診断手順
- 通知またはアシスタントを表示するプラグインと管理画面を特定します。
- 秘密情報を表示せず、対象プロフィールのApplication Password欄を確認します。
- クライアントが送るユーザー名がApplication Passwordの所有者と一致するか確認します。
- 名前、作成日、最終使用日時、最終IPを観測したワークフローと照合します。
- 選択した認証情報を取り消し、同じ小さなリクエストで認証失敗を確認します。
- 制御した無効化後に通知、認証情報、自動作成が残るか確認します。
最小限の修正を適用する
- 未使用または不要と確認できた認証情報を取り消します。
- プラグインが対応し、意図したライフサイクルと衝突する場合は自動作成を停止または再設定します。
- 誰が認証情報を作成、ローテーション、再利用、取り消すかと各トリガーを記録します。
- 人間の管理者を再利用せず、専用のWordPress IDを作成します。
- プラグイン固有の動作が残る場合、秘密を除去したバージョン付き証拠でサポートへ連絡します。
結果を検証する
- 取り消し後、同じ認証情報では認証できません。
- 取り消した認証情報は、文書化された作成操作を意図的に実行しない限り再作成されません。
- すべての認証情報に所有者、目的、作成者、状態、取り消し判断があります。
- 最終記録にバージョン、証拠、変更、検証、ロールバックが含まれ、秘密情報はありません。
避けるべき対応
- 所有者、目的、最終使用を記録する前に未知の認証情報をすべて削除しないでください。
- Application Password、Authorizationヘッダー、トークン、Cookieをプロンプト、チケット、ログ、画像に含めないでください。
- 接続テストを通す目的だけで管理者権限を付与しないでください。
- 最初の診断手順としてWordPressコアや第三者プラグインのファイルを編集しないでください。
- 正確なバージョンで確認せず、外部データ利用、同意、権限について断定しないでください。
関連ガイド
- WordPressでWAPのApplication Passwordを確認する方法
- WAPのApplication Passwordが持つ権限
- AIアシスタントのWordPressアクセスを取り消す方法
- WordPressサイトのAI認証情報を監査する方法
- AIアシスタントが使用するWordPressユーザーを特定する方法
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- WAP Client for WordPress Plugins · group.one / One.com
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources