Por que o WAP AI Assistant mostra um aviso de HTTPS em um site que já usa HTTPS
Um cadeado válido no navegador confirma a conexão entre o visitante e a borda, mas não prova, sozinho, o que o WordPress recebe na origem. Um proxy reverso, balanceador de carga ou modo de criptografia da CDN pode fazer o navegador usar HTTPS enquanto a solicitação chega ao WordPress por HTTP.
O mesmo aviso também pode aparecer quando a detecção de HTTPS está correta, mas as senhas de aplicativo estão desativadas globalmente ou para o usuário atual. Teste as duas condições separadamente.
Causas prováveis
- O navegador usa HTTPS, mas o WordPress não reconhece a solicitação recebida na origem como segura.
- Um plugin de segurança, plugin obrigatório ou filtro personalizado desativa globalmente as Application Passwords.
- A versão instalada do plugin mostra um aviso de HTTPS incorreto ou desatualizado.
- Home URL e Site URL usam esquemas, hosts ou caminhos diferentes.
- Outro plugin altera a detecção de HTTPS, o acesso REST ou a disponibilidade das Application Passwords.
Sequência de diagnóstico
- Registre a mensagem exata higienizada, o status HTTP e o corpo da resposta sem incluir segredos.
- Registre as versões de WordPress, plugin, cliente, conector e servidor antes de qualquer alteração.
- Confirme que a URL exata usada pelo assistente abre com uma conexão HTTPS válida.
- Confirme que o próprio WordPress reconhece a solicitação como HTTPS, não apenas o navegador.
- Verifique se as Application Passwords estão globalmente disponíveis no ambiente ativo.
- Compare Home URL, Site URL, host canônico público e endereço base REST.
- Compare a versão instalada com o changelog oficial e as versões corretivas.
Aplicar a menor correção necessária
- Corrija o tratamento do proxy confiável e da origem para o WordPress reconhecer a solicitação HTTPS original.
- Remova ou restrinja o filtro de desativação somente após confirmar a política pretendida.
- Alinhe Home URL, Site URL, host público, esquema HTTPS e endereço base REST.
- Atualize para a versão do plugin que documenta ou corrige o comportamento observado.
- Encaminhe evidências higienizadas e versionadas quando o comportamento continuar específico do plugin.
Verificar o resultado
- O aviso desaparece somente na condição corrigida e não volta em páginas administrativas sem relação.
- O índice REST responde pela URL HTTPS canônica e expõe os namespaces esperados.
- A solicitação autenticada chega ao endpoint canônico sem redirecionamento inesperado.
- A solicitação autenticada corresponde ao usuário dedicado pretendido.
O que não fazer
- Não conceda acesso de administrador apenas para uma prova de conexão funcionar.
- Não adicione uma solução permanente e não verificada de proxy antes de confirmar o caminho confiável.
- Não desative globalmente WAF ou plugin de segurança para contornar uma solicitação.
- Não inclua Application Password, Authorization, token ou cookie em prompt, chamado, log ou captura.
- Não descreva aviso ou credencial como malware, backdoor ou invasão sem evidência.
Guias relacionados
- WAP AI Assistant exige HTTPS no WordPress: significado e correção
- O WordPress não detecta HTTPS atrás da Cloudflare ou de um proxy reverso
- As Application Passwords do WordPress estão desativadas: causas e verificações
- Divergência entre Home URL e Site URL do WordPress interrompe conexões de IA
- Senhas de aplicação do WordPress para conexões de IA
Fontes e verificação
Esta página foi verificada com base nas seguintes fontes primárias. Última revisão das fontes: .
- WAP Client for WordPress Plugins · group.one / One.com
- Rank Math Free Changelog · Rank Math
- wp_is_application_passwords_available() · WordPress Developer Resources
- is_ssl() · WordPress Developer Resources
- home_url() · WordPress Developer Resources
- site_url() · WordPress Developer Resources