WordPress AI Connector: أين تحفظ مفتاح المزود؟
تجمع Connectors API في WordPress 7.0 اتصالات الخدمات الخارجية داخل شاشة Settings > Connectors. وعندما تسجل إضافة مزود AI نفسها في سجل AI Client الافتراضي، يكتشفها WordPress وينشئ Connector مناسباً من دون أن تبني الإضافة شاشة مفاتيح مستقلة.
لماذا يهم؟
يبحث WordPress عن مفتاح المزود بترتيب واضح: متغير بيئة أولاً، ثم ثابت PHP، ثم القيمة المحفوظة في قاعدة البيانات. هذا يسمح لفريق التشغيل بوضع السر في البيئة على خادم الإنتاج، مع إبقاء واجهة الإدارة أبسط للمواقع التجريبية.
لكن القيمة المخزنة في قاعدة البيانات ليست مشفرة حالياً، حتى لو ظهرت مخفية داخل الواجهة. لذلك لا تعتبر الإخفاء البصري حماية، ولا تضع المفتاح في القالب أو المستودع أو ملف يمكن تنزيله من الويب. كما يجب أن يفحص المكون وجود مزود يدعم القدرة المطلوبة قبل إظهار زر AI للمستخدم.
جرّبه عالسريع
على موقع محلي، ثبّت إضافة مزود متوافقة وافتح صفحة Connectors. اختبر الاتصال بمفتاح مخصص للتجربة، ثم انقله إلى متغير بيئة وتأكد أن WordPress يعطيه الأولوية. افصل المزود أيضاً وتحقق أن الميزة تتوقف برسالة واضحة ولا ترسل طلباً ناقصاً.
في الإنتاج، استخدم مفتاحاً محدوداً، راقب الحصة، وبدّله فور الاشتباه بتسربه. لا تطبع قيمته في السجلات أو رسائل الخطأ.
المصدر: دليل Connectors API الرسمي.