As Application Passwords não aparecem no perfil do usuário do WordPress

O site não é realmente servido por HTTPS na URL utilizada pelo assistente.

Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.

Causas prováveis

  • O site não é realmente servido por HTTPS na URL utilizada pelo assistente.
  • O navegador usa HTTPS, mas o WordPress não reconhece a solicitação recebida na origem como segura.
  • Um plugin de segurança, plugin obrigatório ou filtro personalizado desativa globalmente as Application Passwords.
  • As Application Passwords não estão disponíveis para o usuário escolhido pela integração.
  • A credencial está associada a um usuário diferente daquele esperado pelo cliente.

Sequência de diagnóstico

  1. Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
  2. Confirme que a URL exata usada pelo assistente abre com uma conexão HTTPS válida.
  3. Verifique se as Application Passwords estão globalmente disponíveis no ambiente ativo.
  4. Verifique se estão disponíveis para o usuário exato do WordPress.
  5. Revise todos os usuários plausíveis em vez de presumir que o administrador atual possui a credencial.
  6. Revise a seção de Application Passwords do perfil relevante sem expor segredos.

Aplicar a menor correção necessária

  1. Sirva as URLs exatas de WordPress e REST por HTTPS antes de habilitar Application Passwords.
  2. Corrija o tratamento do proxy confiável e da origem para o WordPress reconhecer a solicitação HTTPS original.
  3. Remova ou restrinja o filtro de desativação somente após confirmar a política pretendida.
  4. Permita Application Passwords apenas para o usuário dedicado que precisa da integração.
  5. Crie uma identidade dedicada do WordPress em vez de reutilizar o administrador humano.

Verificar o resultado

  • Cada credencial tem proprietário, finalidade, criador, status e decisão de revogação.
  • A solicitação autenticada corresponde ao usuário dedicado pretendido.
  • O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
  • O registro final contém versões, evidência, mudança, verificação e reversão sem segredos.

O que não fazer

  • Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
  • Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
  • Não edite o núcleo do WordPress ou arquivos de plugins terceiros como primeiro passo.
  • Não adicione uma solução permanente e não verificada de proxy antes de confirmar o caminho confiável.
  • Não apague credenciais desconhecidas antes de registrar proprietário, finalidade e último uso.

Guias relacionados

Fontes e verificação

Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .