A Application Password pertence ao usuário errado do WordPress
A credencial está associada a um usuário diferente daquele esperado pelo cliente.
Revise a seção de Application Passwords do perfil relevante sem expor segredos.
Causas prováveis
- A credencial está associada a um usuário diferente daquele esperado pelo cliente.
- Várias credenciais com nomes parecidos tornam ambíguos o proprietário e o uso ativo.
- O assistente usa uma conta humana de administrador em vez de uma identidade dedicada e limitada.
- O nome visível é apenas um rótulo e pode não identificar de forma única a página ou fluxo que criou a credencial.
- O cliente envia o nome de usuário errado para a Application Password.
Sequência de diagnóstico
- Revise a seção de Application Passwords do perfil relevante sem expor segredos.
- Revise todos os usuários plausíveis em vez de presumir que o administrador atual possui a credencial.
- Verifique se o nome de usuário enviado corresponde ao proprietário da Application Password.
- Use uma verificação mínima de identidade autenticada para confirmar qual usuário a solicitação representa.
- Compare nome, data de criação, último uso e último IP com o fluxo observado.
- Associe cada assistente, plugin ou conector a um usuário nomeado e uma credencial.
Aplicar a menor correção necessária
- Crie uma identidade dedicada do WordPress em vez de reutilizar o administrador humano.
- Crie uma Application Password nomeada para a identidade dedicada e uma única finalidade.
- Configure separadamente o nome de usuário exato e a Application Password atual.
- Revogue credenciais confirmadas como não utilizadas ou desnecessárias.
- Documente quem cria, gira, reutiliza e revoga a credencial e o gatilho de cada mudança.
Verificar o resultado
- A solicitação autenticada corresponde ao usuário dedicado pretendido.
- A leitura restrita aprovada funciona com resposta reproduzível.
- Uma escrita deliberadamente proibida continua recusada.
- Após a revogação, a mesma credencial não autentica mais.
O que não fazer
- Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não apague credenciais desconhecidas antes de registrar proprietário, finalidade e último uso.
- Não confunda autenticação bem-sucedida com permissão para todas as ações.
- Não passe de identidade limitada para Full Power sem fluxo separado, staging e reversão aprovados.
Guias relacionados
- Como identificar qual usuário do WordPress um assistente de IA utiliza
- Como auditar todas as credenciais de IA em um site WordPress
- Uma Application Password do WordPress retorna 401 Unauthorized
- Quais permissões uma Application Password do WAP possui?
- Por que um assistente de IA não deve usar sua conta de administrador do WordPress
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- wp_authenticate_application_password() · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources