應用程式密碼是 WordPress 內建的功能,在「使用者 → 個人資料」最下方建立,給自動發文工具、資料同步、手機 App 這類外部程式透過 API 存取網站。它不能拿來登入後台畫面,但透過 API 能做的事,跟該帳號本人一樣多。
好處是不必把真正的登入密碼交給第三方:每個工具一組,用不到就單獨撤銷。因為它不經過兩階段驗證,WordPress 只在 HTTPS 網站上提供這個功能。
常見的坑:被入侵的網站,攻擊者常在管理員名下偷建一組應用程式密碼當後門,改登入密碼並不會讓它失效。清理時要逐一檢查每個管理員的清單,來源不明的全部撤銷。另外,Gmail、Microsoft 信箱的「應用程式密碼」是寄信用的,跟這個無關。
WPTOOLBEAR網站工具熊