Como auditar todas as credenciais de IA em um site WordPress
Inventarie cada credencial usada por assistente, plugin, conector ou cliente e decida explicitamente manter, trocar, revogar ou investigar. Esta é uma auditoria de propriedade e ciclo de vida, não uma sequência de diagnóstico de conexão.
Esquema do inventário
| Campo | Evidência |
|---|---|
| Integração | Plugin, assistente, cliente, servidor MCP ou backend e versão |
| Identidade | Usuário WordPress, função e capacidades |
| Credencial | Tipo, rótulo, criação, último uso e último IP, quando disponíveis |
| Finalidade | Tarefa, ambiente e responsável |
| Exposição | Rota, método, ability ou ferramenta |
| Ciclo | Criador, rotação, revogação e recriação |
| Decisão | Manter, trocar, revogar ou investigar, com aprovador e data |
Nunca copie o segredo no inventário.
Procedimento de coleta
- Liste todos os usuários plausíveis, não apenas o administrador atual.
- Colete metadados de Application Passwords e relacione rótulos, datas e uso a integrações conhecidas.
- Inventarie tokens, conectores e MCP nos controles autorizados sem exportar segredos.
- Associe cada assistente a uma identidade e finalidade; registre propriedade compartilhada ou ambígua.
- Compare versões e comportamento com fontes primárias e changelogs.
- Teste a revogação após registrar proprietário, finalidade e rollback.
Matriz de decisão
| Achado | Decisão |
|---|---|
| Proprietário atual, finalidade aprovada, capacidade estreita e uso esperado | Manter até a próxima revisão |
| Integração aprovada com nome fraco, propriedade compartilhada ou rotação vencida | Trocar por credencial nomeada |
| Proprietário ausente, integração retirada, duplicata ou credencial sem uso | Revogar e verificar falha |
| Proprietário desconhecido, recriação inexplicada ou evidência contraditória | Investigar antes de revogar |
Evidência e aprovação
O registro final deve cobrir cada credencial, documentar lacunas, nomear o decisor e agendar a revisão. Pode conter metadados sanitizados e resultados de recusa e revogação, nunca senhas, cabeçalhos Authorization, tokens, cookies, domínios de clientes ou dados pessoais.
Pergunta frequente
Quando repetir a auditoria?
Após mudanças de plugin, cliente ou equipe, clonagem de ambiente, resposta a incidente e no intervalo de cada credencial mantida.
Guias relacionados
- Como identificar qual usuário do WordPress um assistente de IA utiliza
- Como localizar as Application Passwords do WAP no WordPress
- Como revogar o acesso de um assistente de IA ao WordPress
- Checklist antes de ativar um assistente de IA dentro de um plugin do WordPress
- Observatório de acesso de IA no WordPress: assistentes, credenciais e permissões
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- Application Passwords · WordPress Developer Resources
- Application Passwords REST API Reference · WordPress Developer Resources
- Roles and Capabilities · WordPress Developer Resources
- WAP Client for WordPress Plugins · group.one / One.com