WordPress AI接続で 429 Too Many Requests が返る
クライアントがアプリケーション、ホスト、またはWAFのリクエスト上限を超えています。
秘密情報を含めず、正確なメッセージ、HTTPステータス、応答本文を記録します。
考えられる原因
- クライアントがアプリケーション、ホスト、またはWAFのリクエスト上限を超えています。
- 自動再試行が同じ失敗リクエストを短時間に繰り返し、制限を悪化させています。
- WAFまたはセキュリティルールがRESTパス、メソッド、ペイロード、または認証パターンをブロックしています。
- 以前の認証情報がない、または無効なとき、プラグインが新しいApplication Passwordを自動作成します。
- オリジンのリソースが不足しているか、同時処理が現在の容量を超えています。
診断手順
- 秘密情報を含めず、正確なメッセージ、HTTPステータス、応答本文を記録します。
- 変更前にWordPress、プラグイン、クライアント、コネクター、サーバーのバージョンを記録します。
- 自動再試行を停止し、制御した間隔で一つのリクエストを再実行します。
- ルート、メソッド、ルールIDを含むWAFまたはセキュリティイベントを確認します。
- 一つのrequest IDに対応するWordPress、PHP、オリジン、ゲートウェイの秘密除去済みログを確認します。
- 名前、作成日、最終使用日時、最終IPを観測したワークフローと照合します。
最小限の修正を適用する
- 同時実行数と再試行頻度を下げ、サーバーが示す待機時間を守ります。
- 根本原因を診断するまで自動再試行ループを停止します。
- 保護全体を無効にせず、確認済みの誤検知ルール、パス、メソッドだけを調整します。
- 誰が認証情報を作成、ローテーション、再利用、取り消すかと各トリガーを記録します。
- プラグイン固有の動作が残る場合、秘密を除去したバージョン付き証拠でサポートへ連絡します。
結果を検証する
- 制御した間隔で再度 429 を受けずにリクエストを完了できます。
- 承認された限定的な読み取りが再現可能な応答で成功します。
- 認証済みリクエストが意図した専用WordPressユーザーに対応します。
- 最終記録にバージョン、証拠、変更、検証、ロールバックが含まれ、秘密情報はありません。
避けるべき対応
- 一つのリクエストを通すためにWAFやセキュリティプラグイン全体を無効にしないでください。
- ライフサイクルを理解せず、認証情報の再生成や同じ失敗リクエストを繰り返さないでください。
- 接続テストを通す目的だけで管理者権限を付与しないでください。
- デバッグログや診断エンドポイントを公開しないでください。
- Application Password、Authorizationヘッダー、トークン、Cookieをプロンプト、チケット、ログ、画像に含めないでください。
よくある質問
成功するまで再試行してよいですか?
いいえ。連続再試行はレート制限を悪化させ、非冪等操作を重複させ、上流の不安定性を隠す場合があります。ステータスを分類し、上限付きの再試行方針を使ってください。
関連ガイド
- セキュリティプラグインまたはWAFがWordPress REST APIをブロックする
- WordPress AI接続で500、502、503が返る
- WordPressのApplication Passwordが再作成またはローテーションされる理由
- Claude Code または Codex の WordPress アクセスをトラブルシューティングする
- AIアシスタントでWordPress REST APIを使う
情報源と検証
このページは、以下の一次情報源に基づいて確認されています。 情報源の最終確認日: .
- RFC 6585: Additional HTTP Status Codes · RFC Editor
- RFC 9110: HTTP Semantics · RFC Editor
- REST API Handbook · WordPress Developer Resources