🤖 AI活用 × WordPress更新
記事づくりはAIにお手伝い。
公開前の確認は、人の手で。
「WordPressの記事作成に時間がかかる」「AIに手伝ってもらいたいけれど、勝手に公開されたら困る」。こうした作業をAIで効率化したい一方、安全面が気になる方も多いのではないでしょうか。
この記事では、Claude CodeというAIツールとWordPressを組み合わせて、記事を自動で「下書き」として登録する仕組みを、実際に構築した経験をもとにご紹介します。難しい専門用語には、そのつど簡単な説明を添えていきます。
📌 この記事の結論
- 自動処理は「下書き」までに限定し、公開は必ず人が行う
- 管理者アカウントではなく、権限を絞った投稿専用ユーザーを使う
- いきなり本番運用せず、接続確認から1段階ずつ試す
💭 なぜ「AIにWordPressを任せる」のが不安に感じるのか
AIによる自動投稿と聞くと、多くの方が2つの不安を感じるようです。
📝 「勝手に投稿・公開されるのでは」という不安
1つ目は、意図しない記事が公開されてしまうのではないか、という不安です。特にパソコンやWebに詳しくない方ほど、「一度動かしたら止められないのでは」と感じやすいところだと思います。
🔑 「パスワードを渡すのが不安」という不安
2つ目は、WordPressに接続するための認証情報(ログインに使う情報)をAIに渡すこと自体への不安です。この不安は、決して的外れではありません。後ほど詳しくお伝えしますが、接続するプログラムが認証情報を一切扱わずに投稿できるわけではないためです。
🛡️ 権限と操作範囲を限定してリスクを小さくする、3つの仕組み
アポロン7では、次の3つの仕組みを組み合わせることで、権限と操作範囲を限定し、リスクを小さくしています。「絶対に安全」と言い切れるものではありませんが、想定外の事態が起きたときの影響範囲を、あらかじめ狭めておくという考え方です。
① 📝 自動処理は「下書き」までに限定する
プログラム側では投稿ステータスを「下書き」に固定し、さらに公開権限を持たない専用ユーザーを使います。これにより、この自動投稿処理から記事が直接公開されるリスクを抑え、WordPress管理画面で人が確認してから公開する運用にしています。
② 👤 管理者ではなく「投稿専用ユーザー」を使う
WordPressの管理者アカウントをAIに使わせるのではなく、「記事の下書きを作成するため」の専用ユーザーを別に用意しています。なお、標準の寄稿者には、自分の下書きを編集・削除する権限もあります。
③ 🔑 通常のパスワードではなく「アプリケーションパスワード」を使う
WordPressには、管理画面へのログインに使う通常のパスワードとは別に、「アプリケーションパスワード」という仕組みがあります。
WordPress公式のREST API解説ページ
では、ユーザーの編集画面から発行し、HTTPS経由のREST API接続で使用する方法が説明されています。
この専用パスワードは、通常のログインパスワードとは別に発行・失効できます。ただし、アプリケーションパスワード自体が「下書き専用」になるわけではありません。操作できる範囲は、発行したユーザーの権限によって決まります。
⚠️ 接続先はHTTPSを使います
通信内容が暗号化される「HTTPS」で接続します。サイトのアドレスが「https://」で始まっていることを確認し、証明書の警告が出る場合は接続を進めないようにします。暗号化されていない「HTTP」接続では、認証情報を送信しないでください。
🔗 Claude CodeとWordPressは、どうやってつながっているのか
WordPressには「REST API」と呼ばれる、外部のプログラムから記事の作成や取得を行うための窓口が用意されています。今回の仕組みでは、Claude Codeが実行する投稿プログラムが、この窓口に対して「この内容で下書きを1件登録してください」という指示を送ります。WordPressの管理画面を直接操作しているわけではありません。
💡 REST APIは「外部プログラム用の窓口」
管理画面で人が入力する代わりに、プログラムがWordPressの窓口へ記事の内容を送ります。受け取ったWordPressは、接続したユーザーに許可された範囲で処理します。
接続する際は、投稿専用ユーザーのユーザー名とアプリケーションパスワードを使って本人確認(認証)を行います。投稿プログラムは、接続するタイミングでこのアプリケーションパスワードを読み込んで使用します。
ただし、プログラムが認証情報を使うことと、その値をAIとの会話に表示することは別です。AIに値を直接見せずに処理する構成は可能ですが、実行するコマンドやファイルの読み取り方によっては、会話やログに表示されることもあります。「メモリ上で使うから安全」「一時的に使うから記録に残らない」とは言い切れず、読み込み方と出力内容の確認が必要です。
👤 権限を「寄稿者」にすると、何ができて何ができないのか
標準の寄稿者は、自分の記事の下書きを作成・編集できますが、記事の公開や画像のアップロードはできません。
WordPressには「管理者」「編集者」「投稿者」「寄稿者」「購読者」という役割(権限グループ)があります。アポロン7では、投稿専用ユーザーの権限を、記事を作成できるWordPressの標準権限の中で操作範囲の狭い「寄稿者」に設定しています。
WordPress公式の権限一覧
によると、標準の寄稿者に与えられているのは「自分の投稿を編集する」「自分の投稿を削除する」「サイトを閲覧する」の3つの基本権限です。記事を公開するための権限や、画像をアップロードするための権限は含まれていません。
| できること | 管理者 | 寄稿者 |
|---|---|---|
| 記事の下書き作成 | ○ | ○ |
| 記事の公開 | ○ | × |
| 画像のアップロード | ○ | × |
| 他の人の投稿の編集・削除 | ○ | × |
| テーマ・プラグインの変更 | ○ | × |
○:できる ×:できない
※通常の単一サイトで、標準権限を変更していない場合の比較です。マルチサイトや、権限を変更するプラグイン・独自設定がある場合は異なります。
✅ 今回は「文章だけの下書き」からテスト
今回の初期テストでは、まず文章だけの下書き投稿に範囲を限定しました。寄稿者には画像のアップロード権限がないため、画像の追加は人が管理画面から行うか、公開権限を持たず画像もアップロードできる専用権限を別途設計する必要があります。
🔐 アプリケーションパスワードの安全な扱い方
ここで誤解のないようにお伝えしたいのですが、アプリケーションパスワードは「公開さえされなければ、どこに置いても大丈夫」というものではありません。
🚨 下書き専用でも、認証情報の漏えいには注意
寄稿者の権限しか持っていなくても、アプリケーションパスワードが漏れてしまえば、その権限の範囲内(自分の下書きの作成・編集・削除など)で悪用される可能性があります。公開権限がないことと、認証情報が漏れてよいことは別です。
そのため、アポロン7では次のようなルールで運用しています。
- 認証情報の値は、記事やプログラムのコードには直接書き込まない
- 実際の値は、AIツールが日常的に作業するプロジェクトフォルダーの外に、専用のファイルとして保存する(例:C:\Secrets\example.env)
- 接続や投稿の結果を報告するときも、画面やログに値そのものを表示しない
ただし、フォルダーの外に置くだけで、AIツールやほかのプログラムから読み取れなくなるわけではありません。保存先のアクセス権限、ファイル監視や自動通知、クラウド同期の対象、AIツールに許可する読み取り範囲も確認する必要があります。
⚠️ 実際にあった「ヒヤリ」とその対処
ここからは、きれいごとだけでなく、実際に起きたことも正直にお伝えします。
開発の初期段階で、認証情報をAIツールの作業フォルダーの中に保存していたところ、そのツールが持つ「ファイルが変更されたことを知らせる」通知機能によって、保存した直後にパスワードの内容がそのまま表示されてしまったことがありました。
この出来事では、「認証情報をどこに保存すると、どんな仕組みでどこまで見えてしまうのか」を、事前に十分確認できていませんでした。保存場所だけでなく、ツール側の読み取り・通知・表示の仕組みを確認する必要があると分かりました。
📌 この一件から得た、2つの学び
- 認証情報の保存場所は、ファイル監視や自動通知の対象になっていないかを確認する
- 万が一、意図せず表示されてしまった場合は、そのままにせず、すぐに失効させて新しく発行し直す
実際にこのときも、該当のパスワードはすぐに無効化し、保存場所そのものを見直したうえで、新しいパスワードを発行し直しました。
🪜 小さく試して、段階ごとに確認する進め方
いきなり本番の記事で試すのではなく、次のように段階を分けて進めることをおすすめします。
✅ 接続確認から始める、4つのステップ
- WordPressの窓口(REST API)に接続できるかどうかだけを確認する
- 「テスト」と分かる短い記事を1件だけ下書き登録してみる
- WordPressの管理画面で、内容と投稿ステータスが意図どおりかを人の目で確認する
- 問題がなければ、実際の記事の下書き投稿に進む
それぞれの段階で「想定外のことが起きていないか」を確認しながら進めることで、万が一のトラブルにも早い段階で気づくことができます。
WordPressの更新ボタンを押すのが不安な会社へ
でもお伝えしていますが、WordPressに関わる作業全般に言えることだと思います。
📋 まとめ
- 今回の仕組みでは、Claude Codeが実行するプログラムがWordPressの「REST API」を通じて、記事を下書きとして登録する
- 自動処理は下書きまでに限定し、公開は必ず人が行う
- 管理者ではなく、権限を絞った「寄稿者」の投稿専用ユーザーを使う
- アプリケーションパスワードも重要な認証情報であり、保存場所・読み取り範囲・表示やログに注意する
- 接続確認 → テスト下書き → 内容確認 → 実際の記事の下書き登録と段階を分けて進める
生成AIの活用は、
まず1つの業務から小さく試す
ことが定着への近道だとお伝えしてきましたが、WordPressの自動化についても同じことが言えます。社内でAIを使うルール作りに興味がある方は、
AI導入はルール作りから
もあわせてご覧ください。
Claude CodeやWordPress REST APIといった名前を聞くと難しく感じるかもしれませんが、仕組みの一つひとつは、権限と操作範囲を区切って積み重ねています。専任のIT担当者がいない会社でも、設定を確認しながら、無理のない範囲で試すことができます。接続と下書き登録が想定どおりに動き、認証情報が表示されていないことを確認できたら、少しずつ対象を広げていきます。
「自分の会社のWordPressでは、どこまで任せて良いのか分からない」という場合や、認証情報が意図せず表示された場合、権限設定を確認できない場合は、作業を止めて環境を確認する必要があります。アポロン7では、現在の環境に合わせた、AIとWordPressを組み合わせる仕組みづくりのご相談も承っています。
