Senhas de aplicação do WordPress para conexões de IA

Uma senha de aplicação do WordPress é uma credencial revogável destinada ao acesso programático. Ela é separada da senha normal de login interativo do usuário e pode receber um nome e ser revogada individualmente. Ela autentica como o usuário do WordPress que a possui, portanto as capacidades desse usuário continuam determinando quais solicitações de API são permitidas.

Uma senha de aplicação é mais segura do que compartilhar a senha principal de login, mas ainda é um segredo. Armazene-a fora do código e dos arquivos de configuração, use HTTPS e remova-a quando a integração não for mais necessária.

Em uma frase: use uma senha de aplicação revogável individualmente para uma identidade dedicada e limitada, nunca a senha principal de um administrador humano.

Está vendo um aviso HTTPS do WAP AI Assistant?

Não conceda mais permissões para o aviso desaparecer. O site pode não usar HTTPS, o WordPress pode não detectar a solicitação HTTPS original ou as senhas de aplicativo podem ter sido desativadas independentemente do HTTPS.

Autenticação não é autorização

Corrigir HTTPS ou uma credencial restabelece um caminho de autenticação. Isso não determina qual usuário do WordPress possui a credencial nem quais ações ele pode executar.

Em resumo

PerguntaResposta
Conexão necessária?Sim
Acesso recomendadoread_only
Nível de riscoMédio
Melhor ponto de partidaGere uma credencial nomeada para um usuário dedicado e limitado, use-a por HTTPS e revogue-a após o teste.
Status da evidênciaDocumentado por fontes oficiais

O que este guia ajuda você a realizar

Este guia explica o ciclo de vida da credencial que sustenta muitas integrações de REST do WordPress e de proxy MCP. Ele abrange criação, armazenamento, transmissão, rotação, revogação e evidência sem expor um segredo ativo.

Um fluxo de trabalho de IA útil não é definido apenas pela qualidade da resposta. Ele também é definido pelos dados que o assistente pode alcançar, pelas ações que tem permissão de realizar, pelas evidências que você pode inspecionar depois e pela facilidade com que o acesso pode ser retirado.

Por que isso importa

Os usuários frequentemente colam seu nome de usuário e senha de administrador em um conector porque essas são as credenciais que já conhecem. Esse atalho cria autoridade desnecessária e torna a revogação disruptiva. As senhas de aplicação fornecem uma credencial por integração, mas não resolvem usuários com privilégios excessivos nem armazenamento inseguro.

Resultado esperado

Uma execução bem-sucedida deve produzir:

  • Um usuário dedicado do WordPress com um modo apropriado.
  • Uma senha de aplicação com nome único.
  • Um método seguro de injeção de segredo.
  • Uma solicitação autenticada bem-sucedida e um teste de ação negada.
  • Um registro documentado de revogação e rotação.

O que a credencial faz

A credencial prova que a solicitação está agindo como um usuário específico do WordPress. O WordPress então avalia o endpoint e as capacidades do usuário. Uma senha de aplicação não concede autoridade de administrador por si só e não deve ser descrita como uma chave de API que ignora as funções do WordPress.

Criação e nomenclatura

Crie a credencial no perfil do usuário dedicado e dê a ela um nome específico para a finalidade, como “Claude Code content inventory test”. Registre o proprietário, a data, o ambiente e a data planejada de expiração ou revisão. O segredo normalmente é exibido uma vez, portanto transfira-o diretamente para o armazenamento de segredos aprovado.

Armazenamento e transmissão

Use HTTPS. Mantenha o segredo em uma variável de ambiente, no armazenamento de credenciais do sistema operacional, em um segredo de CI ou em um cofre dedicado. Não o cole em um prompt, commit, .mcp.json, config.toml, captura de tela ou mensagem de suporte. Garanta que as ferramentas de depuração ocultem os cabeçalhos Authorization.

Revogação e rotação

Revogue a credencial individual quando o período de avaliação, o teste ou a integração terminar. Se um segredo puder ter vazado, revogue-o imediatamente e gere um novo somente depois de resolver o caminho de exposição. Confirme a revogação repetindo uma solicitação inofensiva e esperando uma falha de autenticação.

Um fluxo de trabalho seguro

  1. Crie ou selecione uma identidade dedicada e limitada do WordPress.
  2. Gere uma senha de aplicação com um nome específico para a finalidade.
  3. Coloque o valor no armazenamento de segredos ou na variável de ambiente aprovados.
  4. Configure o conector para ler o segredo sem imprimi-lo.
  5. Envie uma pequena solicitação HTTPS de leitura e verifique a resposta.
  6. Tente uma ação não autorizada e confirme a recusa.
  7. Revogue a senha de aplicação e confirme que a autenticação falha.

Limite de acesso recomendado

Use uma identidade Read Only. O assistente pode inspecionar os dados do WordPress incluídos em seu escopo, mas qualquer tentativa de criar, editar, excluir ou publicar conteúdo deve ser recusada.

Esse fluxo de trabalho pode influenciar decisões editoriais ou criar alterações não publicadas. Mantenha o escopo restrito e revise cada alteração proposta.

O nível de acesso é uma recomendação inicial, não uma autorização universal. As capacidades exatas do WordPress disponíveis para uma identidade devem vir da versão instalada do produto e de sua cobertura publicada, não apenas deste artigo.

O que deve permanecer fora da tarefa

  • Não gere a credencial para um administrador humano, a menos que a tarefa exata realmente exija essa autoridade e tenha aprovação separada.
  • Não a transmita por HTTP simples.
  • Não registre cabeçalhos Authorization nem a configuração completa do conector.
  • Não presuma que a credencial expirou apenas porque o período de avaliação terminou. Revogue-a explicitamente.

Como o PAGUP Agent Control se encaixa

A pasta privada guiada para Claude Code ou Codex usa REST do WordPress e uma senha de aplicativo com perfil dedicado somente para leitura. Os perfis existentes Read Only, Draft, Content Editor e Publisher permanecem nas opções avançadas. Não são convertidos automaticamente para OAuth nem recebem o modelo remoto de tarefas e aprovação exata.

Obtenha informações estruturadas do site e inspecione páginas publicadas selecionadas após conectar. Essa leitura pública não exige tarefa temporária. Você também pode visitar páginas públicas sem o plugin; o Agent Control acrescenta acesso estruturado e continuidade para o trabalho autorizado no WordPress.

Conectar sua IA: docs first profile · Ver recursos e compatibilidade: coverage

Lista de verificação

  • A credencial pertence a uma identidade dedicada.
  • Seu nome identifica a integração e o ambiente.
  • O valor existe apenas em um local de segredos aprovado.
  • HTTPS é imposto.
  • Os logs e as capturas de tela não contêm segredo.
  • A revogação é confirmada por uma solicitação com falha.

Modos de falha comuns

  • Uso da senha principal: A revogação afeta a conta humana e expõe credenciais de login interativo.
  • Armazenamento do segredo na configuração: Um arquivo de projeto compartilhável se torna um vazamento de credenciais.
  • Criação para um administrador: A credencial revogável ainda herda capacidades excessivas do WordPress.
  • Esquecer de revogar: Um teste temporário deixa um segredo ativo permanente.

Nota avançada

A governança de credenciais deve vincular a senha de aplicação a um proprietário, uma finalidade, um ambiente, uma classe de tarefa, um modo, o horário de criação, evidências de último uso e o estado de revogação. A própria credencial nunca deve entrar no registro de governança. Somente um identificador seguro ou uma impressão digital deve ser armazenado.

Guias relacionados

Continuar

Próxima etapa: abra Qual nível de acesso ao WordPress você deve dar a uma IA?, escolha o menor nível de acesso adequado e siga o guia de conexão relevante. Quando estiver pronto para criar uma identidade separada e revogável, consulte Produto ou inicie o teste Solo de 7 dias.

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .