De WordPress REST API gebruiken met een AI-assistent
De WordPress REST API stelt gestructureerde eindpunten beschikbaar die geautoriseerde toepassingen kunnen gebruiken om WordPress-resources op te halen of te wijzigen. Een AI-assistent roept die eindpunten doorgaans niet veilig als bij toverslag aan: hij heeft een tool, script of connector nodig die verzoeken opbouwt, authenticeert en het antwoord in een bruikbare vorm teruggeeft.
WordPress beoordeelt nog steeds de capabilities van de geauthenticeerde gebruiker. Met geldige inloggegevens kunnen sommige resources worden opgehaald, terwijl andere worden geweigerd. Begin met GET-verzoeken en een toegewijde identiteit met alleen-lezen-toegang.
In één zin: De REST API is een transportlaag; de authenticatie en capabilities van WordPress blijven bepalend voor wat de assistent mag doen.
Wat deze gids u helpt bereiken
Deze gids verklaart de architectuur zonder de site in een onbewerkte API-referentie te veranderen. Hij toont waar inloggegevens, wrappers, schema’s, paginering, fouten en machtigingscontroles passen binnen een AI-workflow.
Een bruikbare AI-workflow wordt niet alleen bepaald door de kwaliteit van het antwoord. Ook de gegevens die de assistent kan bereiken, de handelingen die hij mag uitvoeren, het bewijsmateriaal dat u achteraf kunt beoordelen en het gemak waarmee toegang kan worden ingetrokken, bepalen die workflow.
Waarom dit belangrijk is
REST is breed beschikbaar en begrijpelijk, waardoor het een praktische brug vormt tussen assistenten en WordPress. Het maakt ook onveilige kortere wegen gemakkelijk: hardgecodeerde inloggegevens, gebruikers met te ruime rechten, onbeperkte query’s en directe schrijfacties vanuit een niet-beoordeelde prompt.
Een veilige integratie verpakt de API in afgebakende tools, valideert invoer, begrenst uitvoer en laat WordPress de laatste autorisatiecontrole uitvoeren.
Verwachte uitkomst
Een geslaagde uitvoering moet het volgende opleveren:
- Een gedocumenteerd REST-eindpunt en een HTTP-methode voor de taak.
- Een toegewijd inloggegeven en een WordPress-capabilitygrens.
- Een afgebakend toolschema dat aan de assistent wordt aangeboden.
- Een gepagineerd en verifieerbaar antwoord.
- Duidelijke verwerking van authenticatie-, autorisatie- en validatiefouten.
Het verzoekpad
De assistent besluit dat hij gegevens nodig heeft, roept een tool aan en die tool stuurt een HTTPS-verzoek naar een WordPress REST-eindpunt. WordPress authenticeert het inloggegeven, controleert de route en de capabilities van de gebruiker, valideert parameters, voert de handeling uit en retourneert een HTTP-antwoord. De tool geeft vervolgens een gestructureerd resultaat terug aan de assistent.
Elke laag kan op een andere manier falen. Alle fouten behandelen als “de AI kan geen verbinding maken” bemoeilijkt de diagnose.
Gebruik afgebakende tools in plaats van willekeurige HTTP
Een tool zoals list_recent_posts is veiliger dan een generieke tool send_http_request. De afgebakende tool kan een recordlimiet, toegestane status, teruggegeven velden en de HTTP-methode afdwingen. Hij verkleint ook de kans dat onbetrouwbare inhoud de assistent ertoe brengt een eindpunt aan te roepen dat niets met de taak te maken heeft.
Authenticatie en autorisatie
WordPress-applicatiewachtwoorden zijn bedoeld voor API-toegang en kunnen afzonderlijk worden ingetrokken. Zij authenticeren een WordPress-gebruiker; zij creëren geen nieuwe capabilities. De werkelijke toestemming blijft bepaald door de gebruiker en het eindpunt.
Gebruik HTTPS, bewaar het inloggegeven buiten broncodebeheer en geef het een naam voor de specifieke integratie, zodat het later kan worden geïdentificeerd.
Verwerking van antwoorden
Verwerk paginering, ontbrekende velden, aangepaste berichttypen, extensiespecifieke schema’s en HTTP-fouten expliciet. De assistent mag geen records verzinnen die door paginering zijn weggelaten, en mag niet aannemen dat een ontbrekend veld leeg is.
Bewaar bij schrijfacties de record-ID, de eerdere waarde, de nieuwe waarde en het antwoord, zodat de wijziging kan worden beoordeeld of teruggedraaid.
Een veilige workflow
- Bepaal de exacte resource en het voor de taak vereiste eindpunt.
- Maak een toegewijde WordPress-identiteit met minimale capabilities.
- Genereer of configureer via HTTPS een intrekbaar API-inloggegeven.
- Stel een afgebakende tool beschikbaar met gevalideerde invoer en begrensde uitvoer.
- Test een klein GET-verzoek en verifieer de paginering en velden.
- Test een verboden handeling en classificeer het HTTP-antwoord.
- Voeg logging toe die inloggegevens en onnodige inhoud uitsluit.
- Trek het inloggegeven na de test of bij het beëindigen van de integratie in.
Promptrecept
Vervang vóór u deze prompt kopieert elke waarde tussen vierkante haken. Plak geen inloggegevens, klantgegevens of privé-informatie in de instructie.
Gebruik de WordPress REST-tool om gepubliceerde berichten op te sommen die zijn gewijzigd na [YYYY-MM-DD].
Beperkingen:
- Alleen lezen.
- Maximaal 25 records per verzoek.
- Volg de paginering totdat er geen aanvullende records meer zijn, maar stop na 100 records in totaal.
- Retourneer ID, titel, URL, status en tijdstempel van de wijziging.
- Rapporteer het totale aantal opgehaalde records en het aantal API-verzoeken.
- Als het eindpunt of een veld niet beschikbaar is, rapporteer dan de exacte fout. Leid ontbrekende gegevens niet af.
Waarom de prompt zo is gestructureerd
De instructie maakt de paginering en maximale reikwijdte expliciet. Zij vraagt om het aantal verzoeken, zodat een beheerder onvolledige of onverwacht kostbare gegevensophaling kan vaststellen.
Aanbevolen toegangsgrens
Gebruik een identiteit met alleen-lezen-toegang. De assistent mag de WordPress-gegevens binnen zijn bereik inspecteren, maar elke poging om inhoud te maken, te bewerken, te verwijderen of te publiceren moet worden geweigerd.
Deze workflow kan redactionele beslissingen beïnvloeden of ongepubliceerde wijzigingen creëren. Houd de scope beperkt en beoordeel elke voorgestelde wijziging.
Het toegangsniveau is een startaanbeveling, geen universele bevoegdheid. De exacte WordPress-capabilities die voor een identiteit beschikbaar zijn, moeten voortkomen uit de geïnstalleerde productversie en de gepubliceerde dekking ervan, niet alleen uit dit artikel.
Wat buiten de taak moet blijven
- Stel geen generieke tool voor willekeurige HTTP beschikbaar, tenzij het risico daarvan afzonderlijk is beheerd.
- Hardcodeer geen inloggegevens in code, prompts of documentatie.
- Neem niet aan dat authenticatie toestemming voor elke route impliceert.
- Schrijf niet naar productie voordat hetzelfde verzoek veilig is getest.
Hoe WP Agent Control past
De begeleide privémap voor Claude Code of Codex gebruikt WordPress REST en een applicatiewachtwoord met een eigen alleen-lezenprofiel. Bestaande Read Only-, Draft-, Content Editor- en Publisher-profielen blijven onder de geavanceerde opties. Ze worden niet automatisch naar OAuth omgezet en nemen het model van tijdelijke externe taken en exacte goedkeuring niet over.
Vraag na het verbinden gestructureerde sitegegevens op en bekijk geselecteerde gepubliceerde pagina’s. Hiervoor is geen tijdelijke taak nodig. Je kunt openbare pagina’s ook zonder de plugin bezoeken; Agent Control voegt gestructureerde toegang toe en een vervolg naar toegestaan WordPress-werk.
Verbind je AI: docs first profile · Bekijk functies en compatibiliteit: coverage
Verificatiechecklist
- Het eindpunt en de methode zijn gedocumenteerd.
- De tool heeft begrensde invoer en uitvoer.
- Het inloggegeven is intrekbaar en wordt buiten broncodebeheer bewaard.
- De paginering is volledig en begrensd.
- Een geweigerde handeling retourneert het verwachte autorisatieantwoord.
- Logs bevatten geen geheim.
Veelvoorkomende faalmodi
- Onbewerkte HTTP beschikbaar stellen: De assistent kan meer eindpunten bereiken dan de taak vereist.
- Paginering negeren: De assistent presenteert een gedeeltelijke gegevensset als volledig.
- 401 en 403 verwarren: Authenticatie- en autorisatieproblemen vereisen verschillende oplossingen.
- Headers loggen: Foutopsporingsuitvoer kan applicatiewachtwoorden of tokens lekken.
Geavanceerde opmerking
Definieer voor productie een getypeerd toolschema boven op de REST API, valideer antwoordvormen en bewaar verzoek-ID’s of correlatie-ID’s. Snelheidslimieten, herhaalpogingen en idempotentie moeten voor schrijfacties expliciet zijn. Een generiek taalmodel mag nooit verantwoordelijk zijn voor het verzinnen van onbewerkte eindpuntpaden op basis van onbetrouwbare pagina-inhoud.
Verwante gidsen
- WordPress-applicatiewachtwoorden voor AI-verbindingen
- WordPress REST API versus MCP: welke moet u gebruiken?
- Een website analyseren met AI of AI met WordPress verbinden
- WordPress AI-verbindingsfouten: waarom 401 en 403 nuttig kunnen zijn
Doorgaan
Volgende stap: open Welk WordPress-toegangsniveau moet u een AI geven?, kies het kleinste geschikte toegangsniveau en volg daarna de relevante verbindingsgids. Wanneer u klaar bent om een afzonderlijke en intrekbare identiteit te maken, bekijk dan Product of start de Solo-proef van 7 dagen.
Bronnen en verificatie
Deze pagina is gecontroleerd aan de hand van de volgende primaire bronnen. Laatste broncontrole: .
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- Posts — REST API Reference · WordPress.org
- Pages — REST API Reference · WordPress.org
- Roles and Capabilities · WordPress.org