WordPress Application Passwords 是供手機 App、整合服務和自動化程式使用的獨立憑證。工具可用指定 WordPress 使用者身份存取 REST API,而毋須取得主要登入密碼。每個應用程式的密碼均可單獨撤銷。
先理解它不是管理員登入密碼
Application Password 只供程式化驗證,不能用來登入 `wp-login.php`。建立後,外部工具通常以使用者名稱配合這個獨立密碼向 HTTPS API 發出請求。不要把它當作第二個日常密碼,也不要交給真人共用。
什麼情況適合使用
常見用途包括發佈工具、手機 App、內容同步、備份和監察程式。若程式只讀取公開文章,可能不需要認證。只有建立、修改或查看非公開資料時,才建立憑證。
啟用 HTTPS 才能安全傳送
WordPress 預設在使用 SSL/HTTPS 的網站提供 Application Passwords。Basic Auth 憑證會隨每次請求傳送,HTTPS 負責保護傳輸內容。不要為了方便在公開 HTTP 網站強制開啟功能,否則網絡上的攻擊者可能截取密碼。
為整合建立專用使用者
不要讓所有自動化共用主要管理員。按操作建立專用帳戶並賦予最低權限,例如發佈文章的流程不需要管理外掛或使用者。即使憑證外洩,較低權限也能限制影響。
每個工具使用獨立憑證
在使用者個人資料頁為每個 App 建立一個清楚名稱,例如內容發佈工具、手機或監察服務。不要把同一密碼複製到多個系統。獨立憑證能從名稱、最後使用時間和來源辨認用途,亦方便只撤銷有問題的一項。
建立後立即安全保存
新密碼通常只在產生時完整顯示一次。立即存入可信的密碼管理器或部署平台的加密 Secret,不要貼入文章、聊天、試算表、公開版本庫或程式碼。若已遺失顯示內容,撤銷並重新建立會比嘗試找回更安全。
使用 REST API 進行驗證
外部程式可把 WordPress 使用者名稱與 Application Password 透過 HTTPS Basic Authentication 傳送到 REST API。先以低風險讀取端點測試身份和權限,再嘗試建立草稿。收到未授權回應時,檢查使用者名稱、HTTPS、權限和主機安全規則。
不要用主要帳戶密碼代替
部分舊教學會要求把真正登入密碼直接交給 Basic Auth 外掛。正式網站應優先使用 WordPress 內建 Application Passwords,因為它可按應用程式撤銷,而且不會暴露主要登入憑證。主要密碼仍需配合雙重驗證。
權限跟隨所屬使用者
Application Password 本身並不建立新的角色,它繼承對應使用者的能力。若整合帳戶是管理員,取得憑證的工具便可能執行高權限操作。建立前先檢查角色,並避免為了通過一次 API 錯誤便盲目提升權限。
伺服器和 WAF 可能阻擋驗證
某些主機、反向代理或安全外掛會移除 Authorization 標頭,WAF 也可能攔截 API 請求。遇到 401 或 403 時,先查看 WordPress REST API、伺服器紀錄和安全事件。不要直接關閉全部防火牆或把整個 API 加入無限制例外。
限制憑證可接觸的環境
正式站與測試站應使用不同使用者和密碼。CI/CD 或自動化平台只授權必要管理員讀取 Secret,日誌亦要遮罩 Authorization 資料。若程式會顯示完整請求或錯誤物件,確認憑證不會寫入可下載的記錄。
監察最後使用時間與來源
WordPress 會記錄 Application Password 的最後使用資訊,可找出停用或來源異常的憑證。定期核對名稱、時間、來源 IP 和負責人。長期未使用的項目應撤銷。
憑證外洩時立即撤銷
若密碼出現在公開版本庫、截圖、聊天或未知請求中,先撤銷該項,再建立替代憑證。之後檢查文章、使用者、設定和日誌,確認沒有未授權操作。
為自動發佈保留草稿閘門
內容工具即使有發佈權限,也可先將文章建立為草稿,完成標題、H2、圖片、分類和前台檢查後才公開。若業務確實需要自動公開,應加入內容驗證、錯誤停止和重複發佈防護,避免憑證正常但流程邏輯錯誤。
結語
Application Passwords 的安全價值來自獨立、可撤銷和可追蹤。使用 HTTPS、專用最低權限帳戶、每個工具一組密碼、加密保存及定期審核,能讓 WordPress REST API 自動化毋須暴露主要登入密碼。









