Como conectar o Codex ao WordPress
O Codex pode trabalhar com o WordPress por meio de um repositório de código local, uma ferramenta REST criada para essa finalidade ou um servidor MCP. A CLI do Codex e a extensão de IDE oferecem suporte a servidores MCP e compartilham a configuração MCP no mesmo host do Codex. A conexão com o WordPress ainda precisa do seu próprio modelo de autenticação e permissões.
Comece com um projeto confiável e uma identidade do WordPress dedicada, somente para leitura. Mantenha as credenciais em variáveis de ambiente ou em um cofre de segredos aprovado, não em .codex/config.toml nem no repositório.
Em uma frase: Conecte o Codex a uma superfície definida de ferramentas do WordPress, mas deixe que uma identidade independente do WordPress determine o que ele realmente pode fazer.
O que este guia ajuda você a realizar
Este guia separa a configuração do Codex da autenticação do WordPress e exige prova em tempo de execução antes que qualquer alegação de compatibilidade se torne pública.
Um fluxo de trabalho de IA útil não é definido apenas pela qualidade da resposta. Também é definido pelos dados que o assistente pode alcançar, pelas ações que pode executar, pelas evidências que você pode inspecionar depois e pela facilidade com que o acesso pode ser revogado.
Por que isso importa
O Codex é frequentemente usado em repositórios, por isso os usuários podem supor que abrir uma base de código do WordPress equivale a conectar-se ao site ao vivo. Não equivale. O acesso ao repositório pode alterar arquivos de código; o acesso REST ou MCP do WordPress pode recuperar e alterar registros do site. Essas superfícies exigem credenciais e processos de revisão diferentes.
A documentação atual do Codex da OpenAI armazena a configuração MCP em ~/.codex/config.toml ou em .codex/config.toml com escopo de projeto para projetos confiáveis. Essa configuração deve identificar como iniciar ou alcançar o servidor, enquanto os segredos permanecem externos.
Resultado esperado
Uma execução bem-sucedida deve produzir:
- Um fluxo de trabalho do Codex selecionado para código, dados ou ações.
- Um escopo de projeto confiável e uma configuração MCP documentada quando usada.
- Uma identidade do WordPress separada, somente para leitura.
- Um teste de leitura bem-sucedido, um teste de gravação recusado e um teste de revogação.
- Um registro de compatibilidade vinculado a uma versão.
Separe o acesso ao repositório do acesso ao site
O Codex pode inspecionar e modificar um repositório de plugin ou tema sem qualquer conexão com a produção do WordPress. Inversamente, uma ferramenta REST ou MCP pode manipular conteúdo do WordPress sem conceder acesso ao sistema de arquivos. Decida qual superfície a tarefa requer e não exponha as duas por padrão.
Prepare a configuração MCP do Codex
A documentação oficial atual oferece suporte a servidores MCP STDIO e HTTP transmitível. O Codex pode ser configurado por comandos de CLI ou config.toml. A configuração em nível de projeto é carregada apenas para projetos confiáveis, o que ajuda a impedir que um repositório arbitrário forneça ferramentas silenciosamente.
O Registre a versão ativa do cliente, a identidade do servidor configurado e as ferramentas que o Codex vê na sessão.
Mantenha as credenciais do WordPress fora da configuração
Use uma variável de ambiente ou mecanismo de segredos aprovado para uma senha de aplicativo ou token de conector. O arquivo de configuração pode conter o nome da variável de ambiente, mas não o valor dela. Se o servidor oferecer suporte a OAuth ou outro mecanismo, documente separadamente a revogação e o armazenamento.
Comprove o limite efetivo
Peça ao Codex que liste um conjunto conhecido de conteúdo usando a ferramenta conectada. Em seguida, peça que execute uma operação fora do modo da identidade. Capture a chamada de ferramenta e a resposta do WordPress. Uma resposta bem redigida do Codex não é suficiente; o ambiente deve impor a recusa.
Um fluxo de trabalho seguro
- Classifique a tarefa como trabalho de código local, acesso a dados do WordPress ou ação do WordPress.
- Escolha um conector confiável e verifique a documentação principal dele.
- Crie uma identidade do WordPress dedicada somente para leitura.
- Coloque as credenciais em variáveis de ambiente ou em um gerenciador de segredos.
- Configure o servidor MCP em um projeto confiável do Codex ou no escopo do usuário.
- Inspecione as ferramentas disponíveis antes de executar a tarefa.
- Execute uma leitura conhecida e uma gravação intencionalmente proibida.
- Revogue a credencial do WordPress e confirme que a chamada seguinte falha.
Receita de prompt
Antes de copiar este prompt, substitua todos os valores entre colchetes. Não cole credenciais, dados de clientes ou informações privadas na instrução.
Use somente as ferramentas conectadas do WordPress.
Objetivo: verificar o acesso somente para leitura.
1. Liste as cinco páginas publicadas mais recentes.
2. Retorne ID, título, URL, status e o registro de data e hora da última modificação.
3. Não altere nenhum registro.
4. Não use shell, automação de navegador ou arquivos do repositório como substituto para a ferramenta do WordPress.
5. Informe os nomes exatos das ferramentas usadas e quaisquer campos indisponíveis.
6. Pare após a tabela e o resumo das ferramentas.
Por que o prompt é estruturado assim
O prompt mantém o Codex na superfície pretendida de ferramentas do WordPress e impede que ele use capacidades locais mais amplas como uma solução alternativa acidental. Nomes de ferramentas e campos indisponíveis criam uma trilha de evidências para o teste de integração.
Limite de acesso recomendado
Use uma identidade somente para leitura. O assistente pode inspecionar os dados do WordPress incluídos no escopo dele, mas qualquer tentativa de criar, editar, excluir ou publicar conteúdo deve ser recusada.
Esse fluxo de trabalho pode influenciar decisões editoriais ou criar alterações não publicadas. Mantenha o escopo estreito e revise cada alteração proposta.
O nível de acesso é uma recomendação inicial, não um direito universal. As capacidades exatas do WordPress disponíveis para uma identidade devem vir da versão instalada do produto e da cobertura publicada dela, não apenas deste artigo.
O que deve permanecer fora da tarefa
- Não confie em configuração com escopo de projeto em um repositório não confiável.
- Não armazene credenciais do WordPress em
config.tomlnem as confirme no repositório. - Não deixe que acesso de gravação ao repositório substitua um fluxo de trabalho controlado de conteúdo do WordPress.
- Não alegue compatibilidade apenas com base no suporte genérico do Codex a MCP.
Como o WP Agent Control se encaixa
A pasta privada guiada para Claude Code ou Codex usa REST do WordPress e uma senha de aplicativo com perfil dedicado somente para leitura. Os perfis existentes Read Only, Draft, Content Editor e Publisher permanecem nas opções avançadas. Não são convertidos automaticamente para OAuth nem recebem o modelo remoto de tarefas e aprovação exata.
Obtenha informações estruturadas do site e inspecione páginas publicadas selecionadas após conectar. Essa leitura pública não exige tarefa temporária. Você também pode visitar páginas públicas sem o plugin; o Agent Control acrescenta acesso estruturado e continuidade para o trabalho autorizado no WordPress.
Conectar sua IA: docs first profile · Ver recursos e compatibilidade: coverage
Lista de verificação
- O projeto do Codex é confiável e seu escopo está documentado.
- O pacote do conector ou endpoint é versionado.
- Os segredos são externos à configuração e ao repositório.
- As ferramentas MCP disponíveis são capturadas.
- Os testes de leitura, recusa e revogação são aprovados.
- O guia público nomeia todas as versões no escopo.
Modos de falha comuns
- Supor que o repositório é o site ao vivo: O acesso ao código e o acesso aos dados do WordPress são superfícies distintas.
- Colocar credenciais em TOML: Uma configuração conveniente se torna um problema de distribuição de segredos.
- Usar uma ferramenta mais ampla do Codex como solução alternativa: O acesso ao shell ou navegador pode contornar o limite pretendido do WordPress e invalidar o teste.
- Tratar a descoberta de ferramentas como prova de execução: Ver o nome de uma ferramenta não prova autenticação, aplicação de permissões ou saída correta.
Nota avançada
Um teste rigoroso do Codex deve fixar o pacote do conector quando possível, registrar as instruções de inicialização do MCP, capturar o esquema de ferramentas do servidor e compará-lo às capacidades efetivas da identidade do WordPress. A exposição das ferramentas deve ser menor ou igual à política, nunca a única fonte da política.
Guias relacionados
- MCP do WordPress explicado em linguagem simples
- Como funciona o adaptador MCP oficial do WordPress
- Senhas de aplicação do WordPress para conexões de IA
- Qual nível de acesso ao WordPress você deve dar a uma IA?
Continuar
Próxima etapa: abra Qual nível de acesso ao WordPress você deve dar a uma IA?, escolha o menor nível de acesso adequado e siga o guia de conexão relevante. Quando estiver pronto para criar uma identidade separada e revogável, consulte Produto ou inicie o teste Solo de 7 dias.
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- Model Context Protocol — Codex · OpenAI
- Authentication — REST API Handbook · WordPress.org
- Application Passwords: Integration Guide · WordPress.org
- From Abilities to AI Agents: Introducing the WordPress MCP Adapter · WordPress.org