WordPress-applicatiewachtwoorden voor AI-verbindingen
Een WordPress-applicatiewachtwoord is een intrekbaar inloggegeven voor programmatische toegang. Het staat los van het normale interactieve inlogwachtwoord van de gebruiker en kan afzonderlijk een naam krijgen en worden ingetrokken. Het verifieert als de WordPress-gebruiker die er eigenaar van is, dus de mogelijkheden van die gebruiker bepalen nog steeds welke API-verzoeken zijn toegestaan.
Een applicatiewachtwoord is veiliger dan het delen van het hoofdwachtwoord voor aanmelding, maar het blijft een geheim. Bewaar het buiten code en configuratiebestanden, gebruik HTTPS en verwijder het wanneer de integratie niet langer nodig is.
In één zin: Gebruik een individueel intrekbaar applicatiewachtwoord voor een toegewezen beperkte identiteit, nooit het primaire wachtwoord van een menselijke beheerder.
Ziet u een HTTPS-waarschuwing van WAP AI Assistant?
Geef geen ruimere rechten om de melding te laten verdwijnen. De site gebruikt mogelijk geen HTTPS, WordPress herkent het oorspronkelijke HTTPS-verzoek niet of applicatiewachtwoorden zijn los van HTTPS uitgeschakeld.
- WAP AI Assistant vereist HTTPS in WordPress: betekenis en oplossing
- Waarom WAP AI Assistant een HTTPS-waarschuwing toont op een HTTPS-site
- Toegang van WAP AI Assistant intrekken
- Welke rechten heeft een WAP Application Password?
Authenticatie is geen autorisatie
Het herstellen van HTTPS of een referentie herstelt een authenticatiepad. Het bepaalt niet welke WordPress-gebruiker eigenaar is of welke acties die gebruiker mag uitvoeren.
In één oogopslag
| Vraag | Antwoord |
|---|---|
| Verbinding vereist? | Ja |
| Aanbevolen toegang | read_only |
| Risiconiveau | Gemiddeld |
| Beste startpunt | Genereer een benoemd inloggegeven voor een toegewezen beperkte gebruiker, gebruik het via HTTPS en trek het na de test in. |
| Bewijsstatus | Gedocumenteerd door officiële bronnen |
Wat deze gids u helpt bereiken
Deze gids legt de levenscyclus van inloggegevens uit die aan veel WordPress REST- en MCP-proxy-integraties ten grondslag ligt. De gids behandelt creatie, opslag, overdracht, rotatie, intrekking en bewijs, zonder een actief geheim bloot te geven.
Een nuttige AI-workflow wordt niet alleen bepaald door de kwaliteit van het antwoord. Hij wordt ook bepaald door de gegevens die de assistent kan bereiken, de handelingen die hij mag uitvoeren, het bewijs dat u achteraf kunt inspecteren en het gemak waarmee toegang kan worden ingetrokken.
Waarom dit belangrijk is
Gebruikers plakken vaak hun beheerdersgebruikersnaam en -wachtwoord in een connector omdat dat het inloggegeven is dat zij al kennen. Die kortere weg creëert onnodige bevoegdheid en maakt intrekking verstorend. Applicatiewachtwoorden leveren een inloggegeven per integratie, maar lossen gebruikers met te veel rechten of onveilige opslag niet op.
Verwachte uitvoer
Een geslaagde uitvoering moet het volgende opleveren:
- Een toegewezen WordPress-gebruiker met een passende modus.
- Een uniek benoemd applicatiewachtwoord.
- Een veilige methode voor geheiminjectie.
- Een geslaagd geverifieerd verzoek en een test van een geweigerde handeling.
- Een gedocumenteerd intrekkings- en rotatieoverzicht.
Wat het inloggegeven doet
Het inloggegeven bewijst dat het verzoek als een specifieke WordPress-gebruiker handelt. WordPress beoordeelt vervolgens het eindpunt en de mogelijkheden van de gebruiker. Een applicatiewachtwoord verleent op zichzelf geen beheerdersbevoegdheid en mag niet worden beschreven als een API-sleutel die WordPress-rollen omzeilt.
Creatie en naamgeving
Maak het inloggegeven vanuit het profiel van de toegewezen gebruiker en geef het een doelgerichte naam, zoals “Claude Code content inventory test”. Leg de eigenaar, datum, omgeving en de geplande verval- of beoordelingsdatum vast. Het geheim wordt normaal gesproken één keer getoond, dus verplaats het rechtstreeks naar de goedgekeurde geheimenopslag.
Opslag en overdracht
Gebruik HTTPS. Bewaar het geheim in een omgevingsvariabele, de opslag voor inloggegevens van het besturingssysteem, een CI-geheim of een toegewezen kluis. Plak het niet in een prompt, commit, .mcp.json, config.toml, schermafbeelding of ondersteuningsbericht. Zorg dat foutopsporingstools Authorization-headers maskeren.
Intrekking en rotatie
Trek het afzonderlijke inloggegeven in wanneer de proef, test of integratie eindigt. Als een geheim mogelijk is gelekt, trek het dan onmiddellijk in en genereer pas een nieuw geheim nadat het blootstellingspad is verholpen. Bevestig de intrekking door een onschadelijk verzoek te herhalen en een verificatiefout te verwachten.
Een veilige workflow
- Maak of selecteer een toegewezen beperkte WordPress-identiteit.
- Genereer een applicatiewachtwoord met een doelgerichte naam.
- Plaats de waarde in de goedgekeurde geheimenopslag of omgevingsvariabele.
- Configureer de connector om het geheim te lezen zonder het af te drukken.
- Stuur een klein HTTPS-leesverzoek en verifieer het antwoord.
- Probeer een niet-geautoriseerde handeling uit en bevestig de weigering.
- Trek het applicatiewachtwoord in en bevestig dat verificatie mislukt.
Aanbevolen toegangsgrens
Gebruik een Read Only-identiteit. De assistent mag de WordPress-gegevens binnen zijn bereik inspecteren, maar elke poging om inhoud te maken, bewerken, verwijderen of publiceren moet worden geweigerd.
Deze workflow kan redactionele beslissingen beïnvloeden of niet-gepubliceerde wijzigingen creëren. Houd het bereik beperkt en beoordeel elke voorgestelde wijziging.
Het toegangsniveau is een startaanbeveling, geen universeel recht. De exacte WordPress-mogelijkheden die voor een identiteit beschikbaar zijn, moeten voortkomen uit de geïnstalleerde productversie en de gepubliceerde dekking ervan, niet uitsluitend uit dit artikel.
Wat buiten de taak moet blijven
- Genereer het inloggegeven niet voor een menselijke beheerder, tenzij de exacte taak die bevoegdheid werkelijk vereist en daarvoor afzonderlijke goedkeuring bestaat.
- Verzend het niet via platte HTTP.
- Log geen Authorization-headers of volledige connectorconfiguratie.
- Ga niet ervan uit dat het inloggegeven is verlopen enkel omdat de proef is geëindigd; trek het expliciet in.
Hoe PAGUP Agent Control past
De begeleide privémap voor Claude Code of Codex gebruikt WordPress REST en een applicatiewachtwoord met een eigen alleen-lezenprofiel. Bestaande Read Only-, Draft-, Content Editor- en Publisher-profielen blijven onder de geavanceerde opties. Ze worden niet automatisch naar OAuth omgezet en nemen het model van tijdelijke externe taken en exacte goedkeuring niet over.
Vraag na het verbinden gestructureerde sitegegevens op en bekijk geselecteerde gepubliceerde pagina’s. Hiervoor is geen tijdelijke taak nodig. Je kunt openbare pagina’s ook zonder de plugin bezoeken; Agent Control voegt gestructureerde toegang toe en een vervolg naar toegestaan WordPress-werk.
Verbind je AI: docs first profile · Bekijk functies en compatibiliteit: coverage
Verificatiechecklist
- Het inloggegeven behoort tot een toegewezen identiteit.
- De naam identificeert de integratie en de omgeving.
- De waarde bestaat alleen op een goedgekeurde geheimenlocatie.
- HTTPS wordt afgedwongen.
- Logboeken en schermafbeeldingen bevatten geen geheim.
- De intrekking is bevestigd door een mislukt verzoek.
Veelvoorkomende foutmodi
- Het hoofdwachtwoord gebruiken: Intrekking beïnvloedt het menselijke account en stelt interactieve inloggegevens bloot.
- Het geheim in configuratie opslaan: Een deelbaar projectbestand wordt een lek van inloggegevens.
- Het op een beheerder creëren: Het intrekbare inloggegeven erft nog steeds buitensporige WordPress-mogelijkheden.
- Vergeten in te trekken: Een tijdelijke test laat een permanent actief geheim achter.
Geavanceerde opmerking
Governance voor inloggegevens moet het applicatiewachtwoord verbinden aan een eigenaar, doel, omgeving, taakklasse, modus, aanmaaktijd, bewijs van het laatste gebruik en intrekkingsstatus. Het inloggegeven zelf mag nooit in het governance-overzicht terechtkomen; alleen een veilige identificatie of vingerafdruk mag worden opgeslagen.
Gerelateerde gidsen
- De WordPress REST API gebruiken met een AI-assistent
- Waarom een AI-assistent uw WordPress-beheerdersaccount niet moet gebruiken
- Toegang van een AI-assistent tot WordPress intrekken
- WordPress AI-verbindingsfouten: waarom 401 en 403 nuttig kunnen zijn
Verder
Volgende stap: open Welk WordPress-toegangsniveau moet u een AI geven?, kies het kleinste passende toegangsniveau en volg vervolgens de relevante verbindingsgids. Wanneer u klaar bent om een afzonderlijke en intrekbare identiteit te creëren, bekijk dan Product of begin met de Solo-proefperiode van 7 dagen.
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- Roles and Capabilities · WordPress.org
- Hardening WordPress · WordPress.org