Guía para proteger las API REST de WordPress con autenticación básica
Descripción general
Autenticación básica de WordPress para API REST Protege el acceso a los endpoints de WordPress validando las solicitudes de API con un token generado a partir de un nombre de usuario y contraseña o credenciales de cliente. Este método de autenticación confirma la identidad del usuario al interactuar con el servicio web, garantizando así que solo los usuarios autorizados puedan acceder a la API REST de WordPress.
¿Cómo implementar la Autenticación Básica en WordPress para proteger las API REST?
El complemento de autenticación básica de WordPress ayuda a proteger las API REST mediante la autenticación básica. Con este método, cada solicitud de API envía credenciales (nombre de usuario o correo electrónico y contraseña) codificadas en base64, lo que garantiza una comunicación segura entre su sitio de WordPress y las aplicaciones externas.
Autenticación de la API REST de WordPress

El plugin de autenticación de la API REST de WordPress protege contra el acceso no autorizado a tus API REST de WordPress. Nuestro plugin ofrece múltiples métodos de autenticación, como autenticación básica, autenticación mediante clave API, autenticación OAuth 2.0 y autenticación JWT.
Para saber más¿Cómo configurar la autenticación básica para la API REST de WordPress?
Para configurar la autenticación básica de WP API, debe instalar un Complemento de autenticación de API REST de WordPressEste complemento permite que la API REST de WordPress acepte credenciales de autenticación básica para un acceso seguro.
Guía paso por paso:
- Paso 1: instale el complemento Busca "Autenticación de API REST para WP" en el repositorio de plugins de WordPress e instálalo. Este plugin habilitará la autenticación básica de la API REST en tu sitio.
- Paso 2: active el complemento - Una vez instalado, active el complemento desde su panel de WordPress yendo a Complementos → Complementos instalados y haciendo clic en "Activar" junto al complemento de autenticación de API REST.
- Paso 3: Configurar la autenticación Abra la configuración del plugin y siga los pasos para configurar la autenticación básica para su API REST. Vaya a la página de configuración del plugin para configurar su método de autenticación.
Caso de uso: ¿Cómo mejorar la seguridad de los puntos finales de la API REST de WordPress con autenticación básica?
1. Uso de nombre de usuario y contraseña para una interacción segura con la API REST de WordPress
Si está desarrollando una aplicación para Android o iOS que permite a los usuarios publicar sus propios feeds o blogs, garantizar interacciones seguras y autenticadas con la API REST de WordPress es crucial.
Cómo gestionar de forma segura la autenticación de usuarios:
- Utilice la autenticación básica de WordPress: Implemente la API REST de autenticación básica de WordPress con los nombres de usuario y las contraseñas de los usuarios. Este método garantiza la autenticación segura de las solicitudes realizadas a través de su aplicación.
- Autenticar solicitudes de usuario: Cuando un usuario inicia sesión en su aplicación, se crea una sesión y las credenciales del usuario se envían en un formato cifrado dentro del encabezado de Autorización básica.
- Administrar permisos: Según los permisos de WordPress del usuario, la API REST determina las acciones que puede realizar y el contenido al que puede acceder. Esto ayuda a controlar las capacidades del usuario y a mantener interacciones seguras con su sitio de WordPress.
Al utilizar la autenticación básica de WordPress con credenciales de usuario, se garantiza que las acciones de cada usuario estén correctamente autenticadas y autorizadas, lo que proporciona un entorno seguro para el contenido generado por el usuario.
2. Uso de credenciales de cliente para una interacción segura con la API REST de WordPress
Si tienes una aplicación para Android o iOS y necesitas interactuar con el contenido de WordPress a través de su API REST, es fundamental proteger tu sitio del acceso no autorizado. En lugar de usar las credenciales de usuario de WordPress directamente, lo cual puede ser arriesgado, te recomendamos la autenticación básica de WordPress con credenciales de cliente.
A continuación se explica cómo utilizar de forma segura las credenciales del cliente:
- Obtener el ID del cliente y el secreto del cliente: En lugar de exponer las credenciales de usuario de WordPress, genere un ID de cliente y un secreto de cliente para su aplicación.
- Enviar solicitudes seguras: Al realizar solicitudes de API, incluya el ID y el secreto del cliente. Estas credenciales se transmiten cifradas en el encabezado de autorización básica.
- Validación y acceso: Una vez que la API REST de WordPress recibe tu solicitud, valida las credenciales del cliente. Si la validación es correcta, obtienes acceso a los puntos finales de la API que necesitas, manteniendo tu sitio seguro.
Al usar credenciales de cliente, garantiza que su información de usuario de WordPress permanezca protegida y al mismo tiempo permite que su aplicación interactúe con su sitio de WordPress de manera eficiente.
Pasos de configuración para la autenticación básica de la API REST de WordPress
- Gratuito
- Premium
Ejemplos de código en lenguajes de programación.
- Usuario Contraseña
- Credenciales de cliente
Muestras de cartero:
- Haga clic en el elemento Muestras de cartero pestaña en el complemento.
- Ahora, coloque el cursor sobre la tarjeta Ejemplos de cartero de autenticación básica.
- Importar lo descargado Archivo JSON en la aplicación Postman como se muestra a continuación.
- Una vez que importe el archivo JSON, haga clic en la solicitud de API REST en Colecciones, como se muestra en la última figura. Reemplace el con su dominio de Wordpress en el http://<wp_base_url>/wp-json/wp/v2/posts y reemplazar el codificado en base64 en el encabezado con el valor codificado base.
- Importar lo descargado Archivo JSON en la aplicación Postman como se muestra a continuación.
- Una vez que importe el archivo JSON, haga clic en la solicitud de la API REST en Colecciones, como se muestra en la última figura. Ahora reemplace el con su dominio de Wordpress en el http://<wp_base_url>/wp-json/wp/v2/posts y reemplazar el codificado en base64 en el encabezado con el valor codificado base.
Siga los pasos a continuación para realizar una solicitud de API REST utilizando Postman:
Ejemplo:
Para el nombre de usuario: testuser y la contraseña: password@123, el valor codificado en base64 será 'dGVzdHVzZXI6cGFzc3dvcmRAMTIz'
Descripción de la característica
1. Restricción de API REST basada en roles:
Esta función restringe el acceso a la API REST de WordPress según los roles de usuario. Puedes incluir en la lista de permitidos roles específicos que tienen permiso para acceder a ciertos recursos de la API REST. Al realizar una solicitud a la API REST, se verifica el rol del usuario y solo se concede acceso si está en la lista de permitidos.
¿Cómo configurar la restricción de API REST basada en roles en WordPress?
- Ir al complemento Configuración Avanzada .
- En el estilo de Restricción basada en roles Sección, todos los roles tienen permitido acceder a las API de forma predeterminada.
- Habilite la casilla de verificación junto a los roles a los que desea restringir el acceso a las API.
- En la imagen anterior, la casilla de verificación del rol de suscriptor está habilitada. Por lo tanto, cada vez que un usuario con su rol de suscriptor realiza una solicitud de API, no podrá acceder al recurso solicitado.
Nota: La función de restricción basada en roles es válida para la autenticación básica (nombre de usuario: contraseña), el método JWT y OAuth 2.0 (concesión de contraseña).
2. Encabezado personalizado:
La función de encabezado personalizado le permite usar un encabezado personalizado en lugar del encabezado "Autorización" predeterminado. Esto añade una capa adicional de seguridad, ya que la API REST solo aceptará solicitudes con el nombre de encabezado personalizado definido. Si alguien intenta enviar una solicitud con el encabezado "Autorización" predeterminado, se denegará el acceso.
¿Cómo configurar un encabezado personalizado para la autenticación de la API REST de WordPress?
- Ir al complemento Configuración Avanzada .
- En el estilo de Personalizar encabezado Sección, ingrese el nombre de encabezado preferido en el cuadro de texto.
- Guarde los cambios para aplicar el nuevo encabezado personalizado para las solicitudes de API.
3. Excluir las API REST:
La función Excluir API REST permite acceder a puntos finales específicos de la API REST sin autenticación. Estas API excluidas se hacen públicas, lo que permite acceder a ellas sin necesidad de un token ni iniciar sesión.
¿Cómo configurar la API REST excluida en la autenticación JWT?
- Ir al complemento Configuración Avanzada .
- En el estilo de Excluir API REST Sección, ingrese sus puntos finales de API en el formato requerido.
- Las API ingresadas serán excluidas de la autenticación y estarán disponibles para acceso público.
-
Ejemplo: supongamos que desea excluir la API REST '
/wp-json/wp/v2/posts', luego debes ingresar '/wp/v2/posts' en el cuadro de texto.
4. Habilite el cifrado avanzado para los tokens usando HMAC:
Esta función está disponible en el método de autenticación básica. De forma predeterminada, los tokens se cifran con codificación Base64, pero con la opción avanzada, puede habilitar el cifrado HMAC para tokens. HMAC proporciona un nivel de seguridad mucho mayor, garantizando una protección sólida de las solicitudes de API contra manipulaciones y accesos no autorizados.
¿Cómo configurar el cifrado HMAC para tokens en la autenticación básica de WordPress?
- Ir al complemento Configuración Avanzada pestaña y abra la Método de cifrado de token .
- Seleccione HMAC En lugar de Base64, guarde los cambios para aplicar cifrado seguro para todos los tokens.
Preguntas Frecuentes (FAQ)
¿Es segura la autenticación básica de WordPress?
De forma predeterminada, la autenticación básica utiliza codificación Base64, que no es totalmente segura. Sin embargo, con complementos como el nuestro, puede habilitar el cifrado HMAC avanzado, lo que aumenta la seguridad de los tokens y los hace aptos para su uso en producción.
¿Cuándo debo utilizar la autenticación básica en lugar de JWT?
La autenticación básica es ideal para pruebas, desarrollo o aplicaciones a pequeña escala donde la simplicidad es fundamental. JWT se recomienda para aplicaciones más grandes que requieren sesiones basadas en tokens y escalabilidad.
¿Puedo utilizar la autenticación básica con aplicaciones móviles (Android/iOS)?
Sí. La autenticación básica se puede utilizar con credenciales de usuario o de cliente en aplicaciones móviles para validar de forma segura las solicitudes de API.
¿Qué sucede si desactivo la autenticación básica?
Si está deshabilitada, los puntos finales de la API REST ya no validarán las solicitudes con autenticación básica. Esto podría dejar su API expuesta a accesos no autorizados, por lo que se recomienda mantener la autenticación siempre habilitada.
¿Cómo puedo restringir el acceso a la API en función de los roles de usuario?
Con la función de restricción basada en roles, puede especificar qué roles de WordPress tienen permitido o denegado el acceso a sus puntos finales de API REST.
Artículos Relacionados
Solicite una demostración del complemento
Obtenga una prueba con todas las funciones
Gracias por su respuesta. Nos pondremos en contacto con usted pronto.
Algo salió mal. Por favor envíe su consulta nuevamente

¿NECESITA AYUDA?
Envíenos un correo electrónico a apisupport@xecurify.com para obtener orientación rápida (por correo electrónico/reunión) sobre sus necesidades y nuestro equipo lo ayudará a seleccionar la solución/plan más adecuado según sus necesidades.
