Claude Codeのクラウドセッションから、WordPressのREST APIで記事を読んだり更新したりできます。
このとき、WordPressのパスワードをClaudeに見せずに渡せるのが、クラウド環境の「API認証情報(API credentials)」です。
WordPress側の準備から、クラウド環境への登録、動作の確認までを、両方の公式ドキュメントで整理しました。
- WordPress側で、アプリケーションパスワードを発行する
- クラウド環境の編集画面で、認証情報タイプ「Basic」として登録する
- パスワードはAnthropicの中継サーバーが付けるので、Claudeにもコマンドにも見えない
- 使えるのはPro・Maxプランで、TeamとEnterpriseはまだ使えない
手順は公式ドキュメントと、クラウド環境の設定画面の項目名(2026年10月4日に確認)に基づきます。
画面の表記や仕様は変わることがあるので、最新は公式ページで確かめてください。
仕組み|パスワードはClaudeに渡らない
クラウドセッションは、Anthropicのクラウドにある仮想マシンで動きます。
API認証情報を登録すると、仮想マシンから出たリクエストに、中継サーバー(agent proxy)が認証情報を付け足します。
公式の説明では、キーはClaude、Claudeが実行するコマンド、セッションの環境変数のどれにも届きません。
| 渡し方 | Claudeから見えるか | 向いているもの |
|---|---|---|
| 環境変数 | 見える。環境を使う人は誰でも値を読める | 秘密ではない設定値 |
| API認証情報 | 見えない。値は保存後に表示されない | パスワードやAPIキー |
WordPressのパスワードを環境変数に書くのは避けて、API認証情報で渡します。
使える条件
- Pro・Maxプラン(TeamとEnterpriseでは、API認証情報の欄が出ない)
- Anthropicが用意するクラウド環境で、すでに作ってある環境
- WordPressのサイトが、インターネットから接続を受け付けている
- WordPress 5.6以降(アプリケーションパスワードが標準で入っている)
API認証情報の欄は、環境を新しく作るときではなく、作ってある環境を編集するときに出ます。
リクエストはAnthropicのネットワークから出るので、社内からしか入れないサイトには届きません。
サーバーやセキュリティ系のプラグインで、海外からのアクセスやREST APIを制限していると、つながらないことがあります。
手順1|WordPressでアプリケーションパスワードを作る
WordPressには、5.6からアプリケーションパスワードが標準で入っています。
ログイン用のパスワードとは別に、APIのためだけのパスワードを発行する仕組みです。
- 管理画面の「ユーザー」から、APIで使うユーザーの編集画面を開く
- 「アプリケーションパスワード」の欄で、名前(例:Claude Code)を入れる
- 「新しいアプリケーションパスワードを追加」を押す
- 表示されたパスワードを控える(あとから見ることはできない)
公式の説明では、このパスワードは https のREST APIに、Basic認証として渡せます。
curl --user "USERNAME:PASSWORD" https://HOSTNAME/wp-json/wp/v2/users?context=editAPIで使うユーザーは、必要な権限だけを持つものにします。
記事の更新だけなら、管理者ではなく編集者のユーザーで足ります。
手順2|クラウド環境の編集画面を開く
- claude.ai/code、またはデスクトップアプリのクラウドセッションで、入力欄の上の雲のアイコン(環境名)を押す
- Cloud の一覧で、使う環境にカーソルを合わせ、右に出る設定のアイコンを押す
- Edit environment の画面で、API credentials の欄を探す
環境の設定には、専用の設定ページやURLはありません。
手順3|認証情報を「Basic」で登録する
Add credential を押すと、認証情報を追加する画面が開きます。

認証情報タイプの初期値はBearerなので、WordPressでは「Basic」に変えます。
| 項目 | 入れるもの |
|---|---|
| 名前 | 見分けるための名前(例:WordPressAPI) |
| 認証情報タイプ | Basic |
| 許可ウェブサイト | WordPressのドメイン(例:example.com) |
| パスプレフィックス(任意) | WordPressのREST APIのパス(例:/wp-json/) |
| ユーザー名 | WordPressのユーザー名 |
| パスワード | 手順1で発行したアプリケーションパスワード |
許可ウェブサイトの先頭に *. を付けると、すべてのサブドメインに効きます。
パスプレフィックスは、画面の説明によると、許可する範囲をそのパス以下のリクエストに絞り込むものです。
サブディレクトリにWordPressを入れている場合は、/blog/wp-json/ のように、そのディレクトリから書きます。
画面の説明では、値は「Authorization: Basic」ヘッダーとして送られ、書き込み専用で、保存後は表示されません。
最後に「連携」(Connect)を押すと保存されます。
登録した認証情報はあとから編集できず、変えるときは削除して登録し直します。
手順4|つながったか確かめる
その環境で新しいセッションを始めて、Claudeに認証が要るAPIを呼んでもらいます。
curl https://example.com/wp-json/wp/v2/users/me?context=editコマンドにはユーザー名もパスワードも書きません。
中継サーバーが認証を付けるので、ログインした状態の結果が返ってくれば成功です。
認証が付いていないと、users/me は401のエラーになります。
一覧で認証情報に「Not sent」と出たときは、その下の説明に理由と対処が書かれます。
つまずきやすいところ
| 症状 | 見るところ |
|---|---|
| 401で認証されない | 認証情報タイプがBasicか。ユーザー名が合っているか。アプリケーションパスワードを取り消していないか |
| つながらない・403になる | サーバーやプラグインの海外アクセス制限、REST APIの制限 |
| 一部のURLだけ認証されない | パスプレフィックスが、そのURLのパスを含んでいるか |
| 2つの認証情報が同じホストにある | ホストが重なると、どちらか一方しか送られない |
同じドメインに、別のユーザーのWordPressがいくつもある場合、パスプレフィックスで分けて送り分けられるかは、公式ドキュメントでは確認できていません。
また、認証情報は、その環境で動くすべてのセッションに付きます。
ほかの人も使う環境に登録すると、その人のセッションからもWordPressを更新できてしまう点に気をつけます。
認証情報が付かないリクエスト
次のリクエストには、登録した認証情報は付きません。
- GitHub(別の仕組みで認証される)
- AnthropicのAPIと、npmやPyPIなどの公開パッケージの置き場
- セットアップスクリプトの中のリクエスト
- Claude Codeの利用状況の送信
セットアップスクリプトでWordPressからデータを取ろうとしても、認証は付かないので、セッションの中で取ります。
ネットワークの設定との関係
クラウド環境のネットワーク設定が「Trusted」のままでも、API認証情報に登録したホストには届きます。
公式の説明では、認証情報のホストは、ネットワークの許可リストを通らない経路で扱われます。
そのため、WordPressのドメインを、ネットワークの Allowed domains に足す必要はありません。
関連記事:Claude Codeのプロジェクトとは
