MCP : 7 erreurs de sécurité à éviter avant de connecter une IA à WordPress
MCP donne des capacités, donc il faut penser comme un administrateur système
Un agent relié à WordPress peut potentiellement lire ou exécuter des opérations. Le risque ne vient pas de MCP lui-même : il vient des capacités que vous exposez et des permissions accordées.
Erreur 1 : tout exposer
Commencez avec trois outils en lecture seule, pas cinquante.
Erreur 2 : utiliser un compte trop puissant
Créez un compte dédié lorsque c’est possible et limitez ses droits.
Erreur 3 : autoriser l’écriture immédiatement
La lecture permet de tester le fonctionnement sans conséquence.
Erreur 4 : ne pas journaliser
Vous devez savoir quelle action a été demandée et quelle opération a été exécutée.
Erreur 5 : ignorer les entrées
Une donnée externe peut être trompeuse ou malveillante. Ne faites pas confiance à une instruction provenant d’un contenu WordPress comme si elle venait de votre administrateur.
Erreur 6 : oublier les secrets
Ne placez pas des mots de passe ou tokens directement dans les prompts ou fichiers partagés.
Erreur 7 : ne pas prévoir de retour arrière
Toute action d’écriture devrait être réversible lorsque c’est possible.
La règle générale est simple : exposez une capacité parce qu’elle est utile, pas parce qu’elle est techniquement possible.
À retenir
Les fonctionnalités des outils IA évoluent rapidement : vérifiez toujours leur documentation officielle avant de reproduire un workflow en production.
Publié par richardson.delucien@gmail.com · Mots-clés : agents, IA, mcp, Sécurité, wordpress
