הדרכות · וורדפרס + AI

לחבר AI לוורדפרס בבטחה - App Passwords, הרשאות וקצב נכון

לחבר AI לוורדפרס בבטחה - App Passwords, הרשאות וקצב נכון

סוכן AI שמחובר לאתר הוורדפרס שלכם יכול לעדכן מוצרים, לכתוב דפים, לשלוף דוחות מכירות ולתקן בעיות - בלי שתפתחו את מסך הניהול בכלל. אצלנו זה אחד החיבורים הכי שימושיים שיש: הסוכנים עובדים על האתרים כל יום, ישירות.

אבל "לתת ל-AI גישה לאתר" נשמע (בצדק) מפחיד. ההבדל בין חיבור מסוכן לחיבור בטוח הוא שלוש החלטות פשוטות שמפורטות כאן.

הדרך הנכונה: REST API + סיסמת אפליקציה

לוורדפרס יש ממשק תכנותי מובנה (REST API) שדרכו אפשר לעשות כמעט הכל: לקרוא ולערוך פוסטים, מוצרים, הזמנות, משתמשים. זו הדלת שהסוכן צריך, ולא מסך ההתחברות הרגיל.

ולדלת הזו יש מפתח ייעודי: Application Passwords - פיצ'ר מובנה בוורדפרס (מגרסה 5.6, בלי שום תוסף). ההבדל המהותי מסיסמה רגילה:

  • אפשר ליצור כמה מפתחות נפרדים - אחד לכל סוכן או כלי
  • אפשר לבטל כל מפתח בלחיצה בלי להחליף את הסיסמה שלכם
  • המפתח עובד רק מול ה-API, לא מול מסך ההתחברות

יוצרים כך: פרופיל משתמש ← גלילה ל-Application Passwords ← נותנים שם ("סוכן AI") ← לוחצים Add. את המחרוזת שמתקבלת שומרים במקום בטוח - היא מוצגת פעם אחת בלבד.

בדיקת חיבור מהירה מהטרמינל:

curl -u "USERNAME:APP_PASSWORD" https://yoursite.com/wp-json/wp/v2/users/me

אם חוזר JSON עם פרטי המשתמש - החיבור חי.

החלטה 1: משתמש ייעודי עם הרשאות מינימום

אל תיתנו לסוכן את המשתמש האישי שלכם. צרו משתמש נפרד ("ai-agent") ותנו לו את התפקיד הנמוך ביותר שמספיק למשימה:

המשימה של הסוכן התפקיד המספיק
קריאת נתונים ודוחות בלבד Shop Manager לקריאת חנות, או אף פחות
כתיבה ועריכה של תוכן Editor
ניהול מוצרים והזמנות Shop Manager
שינויים במבנה האתר ובתוספים Administrator (רק אם באמת חייבים)

שני יתרונות: רדיוס נזק קטן אם משהו משתבש, ויומן פעולות נקי - בכל רגע אפשר לראות בדיוק מה המשתמש "ai-agent" עשה ומתי.

החלטה 2: קצב עבודה שלא מפיל אתכם

זה הלקח שעלה לנו ביום עבודה שלם: סוכן AI ששולח עשרות בקשות קטנות ברצף נראה לשרת כמו התקפה. מערכות הגנה (fail2ban וחברותיה) חוסמות את כתובת ה-IP, ופתאום אתם מנותקים מהאתר של עצמכם - לא רק הסוכן, גם אתם.

שלושה כללים שפתרו את זה אצלנו לתמיד:

  1. השהיה בין בקשות. שנייה-שתיים בין קריאות רצופות. לסוכן זה כלום, לשרת זה ההבדל בין שימוש להצפה.
  2. איחוד בקשות. במקום עשר שאילתות נפרדות, בקשה מרוכזת אחת כשאפשר. בנינו לעצמנו שער ייעודי שמקבל חבילת פעולות ומריץ אותן בצד השרת בקריאה אחת - שדרוג שהוריד את עומס הבקשות בסדר גודל.
  3. לצמצם את גודל התשובות. ה-REST של וורדפרס יודע להחזיר רק שדות נחוצים עם הפרמטר _fields. ?_fields=id,title,status במקום אובייקט ענק - חוסך רוחב פס וזמן.

החלטה 3: כללי עבודה קבועים לסוכן

את הכללים האלה שווה לתת לסוכן בכתב (בקובץ ההנחיות הקבוע שלו), כדי שיחולו תמיד:

  • לפני יצירת תוכן חדש - לבדוק אם הוא כבר קיים (מניעת כפילויות)
  • אחרי כל שינוי - לאמת שהאתר חי, כולל עקיפת מטמון
  • מחיקות רק לפי רשימה מאושרת מראש, לעולם לא לפי חיפוש חופשי
  • שינוי מסוכן (קוד, מבנה) - קודם גיבוי

הרחבתי על הכללים האלה, כולל הסיפורים מאחוריהם, במאמר על כללי הבטיחות לעבודת AI על אתר חי.

התוצאה

חיבור נכון של AI לוורדפרס מרגיש כמו להעסיק עובד מסור עם מפתח משלו לאזור שלו בלבד: עדכוני תוכן שקורים לבד, דוחות שמגיעים אליכם במקום שתלכו אליהם, ותחזוקת שוטפת שלא תלויה בכם. ומכיוון שהמפתח ייעודי והרשאותיו מוגבלות - גם הראש שקט.

רוצים חיבור כזה בלי לנווט לבד בין ההגדרות? זה בדיוק סוג הפרויקטים שאני עושה.

משה שטרן

יש לכם תהליך שמרגיש שחייב לעבוד לבד?

ספרו לי עליו בהודעה אחת בוואטסאפ, ואגיד לכם בכנות מה אפשר לעשות איתו.

דברו איתי

◂ לכל ההדרכות