Como revogar o acesso de um assistente de IA ao WordPress

Revogar o acesso de IA significa remover a credencial ou identidade que autoriza solicitações ao WordPress, e não apenas fechar a janela de chat. Revogue a Application Password ou o token, desative ou exclua a identidade dedicada do agente quando apropriado, remova a configuração do MCP ou do conector e repita uma solicitação inofensiva para confirmar que o acesso falha.

O fim de um teste, a desativação de um plugin ou o encerramento de uma sessão do assistente não revogam necessariamente todas as credenciais. Verifique cada camada.

Em uma frase: O acesso só é revogado quando o caminho de autorização do WordPress está desativado e uma solicitação posterior comprova que ele falha.

O que este guia ajuda você a realizar

Este guia fornece uma lista de verificação completa de desligamento para testes, períodos de teste, funcionários, agências, credenciais comprometidas e integrações aposentadas. Ele distingue a revogação no lado do WordPress da limpeza no lado do cliente.

Um fluxo de trabalho de IA útil não é definido apenas pela qualidade da resposta. Ele também é definido pelos dados que o assistente pode alcançar, pelas ações que ele tem permissão para realizar, pelas evidências que você pode inspecionar depois e pela facilidade com que o acesso pode ser retirado.

Por que isso importa

As conexões têm várias camadas: configuração do cliente, servidor MCP, segredo do conector, credencial do WordPress e identidade do WordPress. Remover apenas uma pode deixar outra ativa. Por exemplo, excluir um servidor do Claude Code não revoga necessariamente a WordPress Application Password armazenada em outro lugar.

A verificação transforma a revogação de uma suposição em evidência.

Resultado esperado

Uma execução bem-sucedida deve produzir:

  • uma lista de todas as credenciais e configurações no caminho da conexão;
  • uma ação de revogação no lado do WordPress;
  • limpeza da configuração do cliente e do servidor;
  • um teste pós-revogação com falha;
  • um registro de proprietário, hora e motivo.

Mapeie o caminho da conexão

Identifique o cliente, o servidor MCP ou a ferramenta REST, o armazenamento de segredos, a credencial do WordPress e o usuário do WordPress. Registre se a mesma identidade ou credencial é compartilhada com algum outro fluxo de trabalho antes de removê-la.

Revogue na camada de autoridade

Revogue a Application Password individual ou o token do conector. Desative ou remova a identidade dedicada do WordPress se ela não deve mais existir. Alterar apenas uma configuração do cliente não é suficiente, pois outro cliente ainda pode possuir a credencial.

Limpe o estado do cliente e do servidor

Remova o servidor MCP ou a configuração do projeto quando não forem mais necessários. Limpe a autenticação em cache ou as sessões OAuth de acordo com a documentação do cliente e do servidor. Remova variáveis de ambiente e segredos de CI.

Comprove a revogação

Repita uma leitura inofensiva usando o caminho antigo. O resultado esperado é uma falha de autenticação ou uma resposta de identidade desativada. Registre a hora e o resultado sem registrar o segredo antigo.

Um fluxo de trabalho seguro

  1. Faça o inventário do cliente, conector, credencial e identidade do WordPress.
  2. Determine se algum componente é compartilhado.
  3. Revogue a credencial ou o token do WordPress.
  4. Desative ou remova a identidade dedicada se apropriado.
  5. Remova a configuração do cliente, MCP e ambiente.
  6. Limpe sessões em cache ou autenticação armazenada.
  7. Repita uma solicitação inofensiva e confirme a falha.
  8. Registre o evento de revogação e quaisquer dependências restantes.

Modelo de prompt

Antes de copiar este prompt, substitua todos os valores entre colchetes. Não cole credenciais, dados de clientes ou informações privadas na instrução.

Produza uma lista de verificação de revogação para esta conexão de IA com o WordPress.

Componentes da conexão:
- Cliente de IA: [client]
- Conector ou servidor MCP: [server]
- Localização do segredo: [location, not secret value]
- Tipo de credencial do WordPress: [type]
- Identidade do WordPress: [identity]
- Dependências compartilhadas: [list]

Retorne as ações ordenadas necessárias para:
1. Revogar a autorização do WordPress
2. Remover a configuração do conector e do cliente
3. Limpar a autenticação armazenada em cache
4. Testar se o caminho antigo falha
5. Preservar um registro de auditoria não sensível

Não solicite nem exiba nenhum valor de credencial.

Por que o prompt está estruturado dessa forma

O prompt se concentra nas identidades e localizações dos componentes, em vez dos valores secretos. Ele ordena a revogação a partir da camada de autoridade do WordPress para fora e exige um teste de verificação.

Limite de acesso recomendado

Use uma identidade Read Only. O assistente pode inspecionar os dados do WordPress incluídos em seu escopo, mas qualquer tentativa de criar, editar, excluir ou publicar conteúdo deve ser recusada.

Este fluxo de trabalho pode influenciar decisões editoriais ou criar alterações não publicadas. Mantenha o escopo restrito e revise cada alteração proposta.

O nível de acesso é uma recomendação inicial, não uma autorização universal. Os recursos exatos do WordPress disponíveis para uma identidade devem vir da versão instalada do produto e de sua cobertura publicada, não apenas deste artigo.

O que deve permanecer fora da tarefa

  • Nenhum valor secreto na lista de verificação ou no registro.
  • Nenhuma suposição de que o vencimento de um teste revoga credenciais.
  • Nenhuma exclusão de uma identidade compartilhada sem revisão das dependências.
  • Nenhuma alegação de revogação sem uma solicitação posterior com falha.

Como o WP Agent Control se encaixa

Encerre uma tarefa para retirar suas permissões temporárias. A leitura pública pode continuar enquanto a conexão permanecer ativa. Revogue uma aprovação para retirar essa decisão. Pause ou revogue a conexão na gestão de conexões para parar suas ferramentas; são ações distintas.

A pasta privada guiada para Claude Code ou Codex usa REST do WordPress e uma senha de aplicativo com perfil dedicado somente para leitura. Os perfis existentes Read Only, Draft, Content Editor e Publisher permanecem nas opções avançadas. Não são convertidos automaticamente para OAuth nem recebem o modelo remoto de tarefas e aprovação exata.

Conectar sua IA: docs first profile · Ver recursos e compatibilidade: coverage

Lista de verificação de validação

  • Cada componente da conexão foi inventariado.
  • A autorização do WordPress foi revogada.
  • As dependências compartilhadas foram revisadas.
  • O estado do cliente e do servidor foi removido.
  • Uma solicitação antiga e inofensiva falha.
  • O registro de revogação não contém segredo.

Modos de falha comuns

  • Fechar o cliente: A credencial do WordPress permanece válida.
  • Remover apenas a configuração MCP: Outra ferramenta ainda pode usar o segredo armazenado.
  • Excluir um usuário compartilhado: Fluxos de trabalho não relacionados são interrompidos sem revisão.
  • Pular o teste: A equipe acredita que o acesso foi removido, mas não tem evidência.

Nota avançada

A revogação pode ser modelada como uma transição de estado com pré-requisitos e comprovação. Uma entrada de registro deve referenciar o identificador da credencial, a identidade, o motivo, o agente, a marca temporal e o resultado da verificação, excluindo a própria credencial. A reconciliação periódica pode detectar identidades ou credenciais sem um proprietário ativo.

Guias relacionados

Continuar

Próxima etapa: use Qual nível de acesso ao WordPress você deve dar a uma IA? para transformar este princípio em um perfil concreto de acesso ao WordPress. Teste o fluxo de trabalho antes de considerar uma permissão mais ampla.

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .