Voir tous les moniteurs →
Docs

API Abilities de WordPress : les abilities de Relvato, et un œil sur celles des autres

WordPress 6.9 a ajouté l’API Abilities : une façon standard pour une extension de décrire ce qu’elle sait faire, afin que les assistants IA et d’autres outils la trouvent et l’appellent. Relvato s’en sert dans les deux sens. L’extension Relvato enregistre quatre abilities à elle, pour qu’un assistant connecté à votre site puisse lire vos moniteurs, obtenir un brief de correction et relancer les moniteurs. Et le scan d’exposition lit chaque ability qu’enregistrent les autres extensions de votre site, et vous prévient quand n’importe qui peut l’exécuter ou quand elle peut supprimer des données.

Ce qu’est l’API Abilities

Une ability est une action nommée qu’une extension enregistre auprès de WordPress, par exemple relvato/list-monitors. Elle s’accompagne d’une description, d’un schéma pour ses entrées et ses sorties, d’un callback de permission qui décide qui peut l’exécuter, et d’annotations qui disent si elle ne fait que lire ou si elle peut supprimer des données.

WordPress liste les abilities dans son API REST, sous /wp-abilities/v1, pour les utilisateurs connectés. Le WordPress MCP Adapter va plus loin : il propose aux assistants IA comme Claude, Cursor ou ChatGPT les abilities qu’une extension marque comme publiques. Sa mise en place est expliquée dans connecter Claude à WordPress.

Les quatre abilities qu’ajoute Relvato

Avec WordPress 6.9 ou plus récent et l’extension Relvato 1.42.0 ou plus récente, l’extension enregistre une catégorie Relvato avec les quatre abilities du tableau ci-dessous. Elles parlent à Relvato par la connexion signée de l’extension, et répondent donc exactement ce qu’affiche votre tableau de bord Relvato.

relvato/get-fix-brief renvoie le même brief que celui qu’utilisent l’IA de Relvato et le connecteur MCP de Relvato : les étapes en échec, les erreurs, et ce qui a changé sur le site et quand. Indiquez une exécution ou un moniteur ; sans l’un ni l’autre, elle prend le moniteur le plus récent avec un problème ouvert.

Qui peut s’en servir, et ce qu’elles ne font pas

Les administrateurs seulement. Chaque ability vérifie que l’utilisateur connecté peut gérer les réglages du site, que la requête vienne du MCP Adapter ou de l’API REST. Aucune ne modifie votre site, ne supprime quoi que ce soit ni ne change les réglages d’un moniteur.

relvato/run-monitors est celle qui agit : elle lance des exécutions. Elle passe par la même requête signée que le bouton Run du tableau de bord de l’extension, donc Relvato applique les mêmes règles : votre offre, vos exécutions du mois, une limite par minute et une entrée au journal avec l’utilisateur WordPress qui l’a demandée. Accepter des changements visuels, ignorer des constats et les corrections en un clic restent dans le tableau de bord Relvato, sous vos yeux.

Un exemple : corriger, puis confirmer

Imaginons que le moniteur du checkout a échoué après une mise à jour. Demandez à votre assistant « Quels moniteurs Relvato échouent sur ce site ? » et il appelle relvato/list-monitors. « Donne-moi le brief de correction du moniteur du checkout » renvoie ce qui a cassé et ce qui a changé. Une fois la correction faite, « Relance le moniteur du checkout » appelle relvato/run-monitors, et une ou deux minutes plus tard relvato/list-monitors indique s’il passe.

C’est la dernière étape qui compte. Un assistant peut vous dire qu’un changement est passé ; seul un test depuis l’extérieur vous dit que le site fonctionne encore pour ceux qui l’utilisent.

Les désactiver

Dans WordPress, ouvrez Relvato → Settings et décochez « Let AI assistants on this site use Relvato ». Dès la requête suivante, les abilities disparaissent. Le réglage est activé par défaut. Sous WordPress 6.8 ou plus ancien, rien n’est enregistré et le réglage ne change rien.

Vérifier les abilities de toutes les autres extensions

N’importe quelle extension peut enregistrer des abilities, et toutes ne règlent pas bien leur callback de permission. Avec l’extension Relvato 1.43.0 ou plus récente, le scan d’exposition liste chaque ability de votre site depuis l’intérieur : quelle extension ou quel thème l’a enregistrée, si elle se dit en lecture seule ou capable de supprimer des données, si l’API REST et le MCP Adapter la proposent, et si un visiteur non connecté peut l’exécuter.

Cette dernière question reçoit la réponse que WordPress donne pour une requête d’une personne non connectée : on interroge le propre callback de permission de l’ability, en visiteur déconnecté. Rien n’est exécuté. Une ability que n’importe qui peut exécuter et qui n’est pas en lecture seule est signalée comme grave, comme un fichier exposé. Une ability ouverte en lecture seule, une ability destructrice que les assistants IA peuvent utiliser, et les abilities apparues depuis le dernier scan sont des avertissements.

Voir la liste depuis votre assistant IA

site_overview, dans le connecteur MCP de Relvato, contient la même liste pour chaque site WordPress : combien d’abilities il y a, combien les assistants IA ou les clients REST peuvent atteindre, lesquelles n’importe qui peut exécuter, lesquelles peuvent supprimer des données, et chaque ability regroupée par l’extension qui l’a enregistrée. Demandez « Quelles extensions de mon site donnent des abilities aux assistants IA, et l’une d’elles est-elle ouverte à tous ? ». Le connecteur est décrit sur la page développeurs.

Les abilities qu’enregistre l’extension Relvato

AbilityCe qu’elle faitChange-t-elle quelque chose ?
relvato/get-site-statusL’état du site : moniteurs qui passent et qui échouent, le taux de réussite, le dernier résultat de chaque moniteur et les exécutions les plus récentesNon, lecture seule
relvato/list-monitorsChaque moniteur avec son id, son groupe, sa planification et sa dernière exécution ; au choix seulement ceux qui ont un problème, ou un groupeNon, lecture seule
relvato/get-fix-briefLe brief pour corriger ce qu’un moniteur a trouvé : pour une exécution, un moniteur ou le problème ouvert le plus récentNon, lecture seule
relvato/run-monitorsLance tous les moniteurs, ou un seul, pour confirmer une correction ; compte dans vos exécutions du moisLance des exécutions ; ne change aucun réglage et ne supprime rien

FAQ

Ai-je besoin du MCP Adapter ?

Pour qu’un assistant IA utilise les abilities de Relvato par MCP, oui : installez-le comme expliqué dans connecter Claude à WordPress. Les abilities fonctionnent aussi par l’API REST avec un mot de passe d’application. Pour que le scan d’exposition passe en revue les abilities des autres extensions, il ne faut ni l’un ni l’autre, seulement de l’extension Relvato 1.43.0 ou plus récente.

Demander si n’importe qui peut exécuter une ability est-il sans risque ?

Oui. L’extension appelle seulement le callback de permission de chaque ability, en visiteur non connecté : la même question que pose WordPress quand quelqu’un appelle l’ability sans se connecter. Elle n’exécute jamais l’ability.

Ma boutique tourne sous WooCommerce. Ses abilities sont-elles proposées aux assistants IA ?

Seulement si la fonctionnalité MCP de WooCommerce est activée. WooCommerce embarque le code du MCP Adapter mais ne le démarre qu’avec cette fonctionnalité, et Relvato ne compte une ability comme proposée aux assistants IA que pendant que l’adaptateur tourne vraiment.

Que se passe-t-il sous WordPress 6.8 ou plus ancien ?

Rien ne change. L’extension n’enregistre aucune ability, et le scan d’exposition saute l’étape, faute de quoi lire.

Pourquoi une nouvelle ability est-elle un avertissement ?

Parce qu’elle change ce qu’un assistant, ou n’importe qui, peut faire sur votre site, en général après la mise à jour d’une extension. L’avertissement nomme l’extension et ses nouvelles abilities pour que vous décidiez si vous les voulez. Il apparaît une fois, au premier scan qui les voit.

À lire aussi
Docs

Sachez ce que l’IA peut faire sur votre site

Connectez votre site WordPress et le scan d’exposition liste chaque ability de vos extensions, et signale celles qui ne devraient pas être ouvertes.