Ruční klikání je fajn do chvíle, než spravujete pátý web nebo nasazujete třikrát týdně. Pak nastupuje automatizace — a s ní tokeny: klíče, které skriptům povolí přesně to, co mají dělat, a nic víc.

Tokeny panelu — přístup k serveru bez hesla
V panelu vytvoříte podle návodu Tokeny klíč pro programový přístup k serveru. Zásady: jeden token na jeden účel (nasazování, monitoring…), minimální rozsah práv, a když automatizace skončí, token končí s ní. Kdo jaké tokeny má, patří do kvartálního auditu přístupů.
WordPress REST API — přístup k obsahu
Obsah webu zpřístupňuje WordPress REST API. Pro skripty nepoužívejte své heslo, ale aplikační hesla (profil uživatele → Aplikační hesla): každá integrace dostane vlastní, kdykoli odvolatelné. Hodí se pro publikační automatizace, propojení s externími systémy nebo hromadné úpravy obsahu.
Typické automatizace
Nasazování webu
Pravidelné úlohy
Importy, exporty a sestavy spouští cron — skripty se autentizují tokenem či aplikačním heslem.
Externí dohled
Vlastní monitoring (kontrola dostupnosti, obsahu, certifikátů) doplní vestavěný monitoring serveru o kontroly specifické pro váš web.
Tokeny a aplikační hesla nikdy nepatří do kódu ani repozitáře — uchovávejte je v proměnných prostředí či správci hesel. Uniklý token = útočníkův přístup přesně v rozsahu jeho práv.
Časté dotazy
Čím se liší token panelu od aplikačního hesla WordPressu?
Token panelu řídí server a služby hostingu; aplikační heslo řídí obsah WordPressu přes REST API. Automatizace často potřebuje jen jedno z nich — dávejte ten menší klíč.
Jak tokeny bezpečně předat vývojáři?
Nejlépe vůbec — vývojář si vytvoří vlastní pod svým přístupem. Musíte-li předávat, použijte správce hesel, ne e-mail či chat.
Automatizace přestala fungovat. Kde hledat?
Nejčastěji expirovaný či odvolaný token, změněná práva, nebo zabanovaná IP skriptu po chybných pokusech. Napoví přístupový log a logy skriptu.