Mots de passe d'application

WordPress 🟡 Mid

Définition

Mécanisme natif depuis WordPress 5.6 (novembre 2020) pour authentifier des clients externes sur l'API REST : un mot de passe dédié par application, révocable, utilisé en Basic Auth (RFC 7617) sur HTTPS uniquement. Un flux d'autorisation (/wp-admin/authorize-application.php) laisse l'utilisateur créer le jeton depuis l'application.

Analogie

Une clé de valet : elle ouvre la voiture mais pas le coffre, et on la reprend quand on veut.

Exemple de code

# Générer : Profil > Mots de passe d'application (HTTPS requis)
curl --user "USERNAME:xxxx xxxx xxxx xxxx xxxx xxxx" \
  "https://example.com/wp-json/wp/v2/users?context=edit"

# Vérifier que le site les accepte :
curl https://example.com/wp-json/ | jq .authentication

# Flux d'autorisation depuis une appli :
# /wp-admin/authorize-application.php?app_name=MonApp&success_url=…

Cas d'usage

Scripts de déploiement, intégrations SaaS, applications mobiles ou headless qui écrivent dans WordPress sans partager le mot de passe principal.

Anti-pattern

Utiliser le mot de passe du compte ou une extension « Basic Auth » de développement en production.
#security#wordpress#interview

Fiche mise à jour le 2026-09-27

← → au clavier pour passer d'une fiche à l'autre