Claude CodeからWordPressに記事を自動投稿する設定|アプリケーションパスワードの作り方とハマった3つ

Claude CodeからWordPressに投稿する設定の記事のアイキャッチ。非エンジニア・スマホだけ・15記事を自動投稿、アプリケーションパスワード、5ステップ、ハマった3つ AIスキル学習

※本記事にはプロモーション(アフィリエイト広告)が含まれています。

このブログの記事は、開設3日目からClaude Code(クロードコード)がWordPressに直接投稿しています。この記事を含めて15本。私はプログラミング未経験で、PCも持っていません。iPhone(今はAndroid)から「記事作って投稿して」と頼むだけです。

「Claude Codeでブログ運営を自動化した話」を読んだ人から見ると、一番知りたいのは「で、WordPress側の設定は何をしたの?」だと思います。答えは1つ、アプリケーションパスワードです。この記事では、その作り方、Claude Code側の設定、投稿できるようになるまでの5ステップ、実際にハマった3つを、全部実物からまとめます。

この記事でわかること
・Claude CodeがWordPressに投稿できる仕組み(REST APIとアプリケーションパスワード
・WordPress側・Claude Code側それぞれの設定5ステップ
・投稿・画像・固定ページなど、実際に自動化できていること
・実際にハマった3つ(WAF・閉じタグ・キャッシュ)と対処
・パスワードの安全な扱い方3つ

先に結論:必要なのは「アプリケーションパスワード」1つ

WordPressには、管理画面を通らずに記事や画像を出し入れできる入口があります。REST API(レストエーピーアイ)と呼ばれるもので、最初から全部のWordPressに付いています。プラグインは要りません。

この入口を通るための合鍵がアプリケーションパスワードです。ログインに使うパスワードとは別に、「この道具専用」のパスワードを発行できます。いつでも失効できるので、万一漏れてもその1本を消せば済みます。

結論:WordPressの「プロフィール」画面でアプリケーションパスワードを1本作り、Claude Codeの環境変数に入れる。これだけで、記事の作成・更新、画像のアップロード、アイキャッチ・カテゴリ・抜粋の設定、固定ページの作成まで、全部Claude Codeに任せられます。

スマホからClaude Codeを経てWordPressに届く通り道の図。スマホで頼む、Claude Codeが本文・図解・alt・抜粋を作る、REST APIでアプリケーションパスワードを使って送る、WordPressに画像・カテゴリ・アイキャッチ込みで公開される。REST APIは管理画面を通らない入口で、その合鍵がアプリケーションパスワード

Claude Codeそのものの説明は「Claude Codeとは?非エンジニア向け解説」に、ブログ運営全体をどう任せているかは「Claude Codeでブログ運営を自動化した話」に書きました。この記事はその「接続部分」だけを扱います。

設定の5ステップ

WordPressに自動投稿する5ステップの図。1 WordPressのプロフィールを開く、2 名前を付けて新しいアプリケーションパスワードを追加し文字列を控える、3 Claude Codeの環境変数に入れて指示書やファイルには書かない、4 まず下書きを1本作らせて確認、5 公開ページを取得して検品するルールを指示書に書く。HTTPSのサイトでないと使えない

① WordPressの「プロフィール」を開く

WordPressの管理画面で、左メニューの「ユーザー」→「プロフィール」を開きます。スマホのブラウザでも同じです。ページの一番下までスクロールすると「アプリケーションパスワード」という欄があります。

この欄が出ない場合
サイトがHTTPS(URLの先頭に鍵マーク)になっていないと、アプリケーションパスワードは使えません。ConoHa WINGは無料のSSLが最初から有効なので、私は何もせずに使えました。他のサーバーで鍵マークが付いていない場合は、先にSSLの設定をしてください。

② 名前を付けて「新しいアプリケーションパスワードを追加」

「新しいアプリケーションパスワード名」に、用途が分かる名前(私は「claude-code」)を入れて、ボタンを押します。英数字とスペースが混ざった文字列が1回だけ表示されるので、その場で控えます。画面を閉じると二度と見られません(見られなくなったら、消してもう1本作ればいいだけです)。

③ Claude Codeの「環境変数」に入れる

Claude Codeには、パスワードのような「ファイルに書きたくない値」を渡す環境変数という置き場所があります。私は「WordPressのユーザー名」と「アプリケーションパスワード」の2つをここに入れました。

大事なのは、指示書(CLAUDE.md)や記事の控えファイルには絶対に書かないことです。私の指示書はGitHubに置いてあるので、そこに書いたら人に見られます。指示書には「認証情報は環境変数に設定済み。ファイルには保存しない」とだけ書いてあります。指示書の中身は「Claude Codeの指示書に何を書く?」で公開しています。

④ まず「下書き」を1本作らせて確認

設定ができたら、いきなり公開ではなく「テスト記事を下書きで作って」と頼みます。管理画面の投稿一覧に下書きが現れて、日本語が文字化けしていなければ成功です。ここで通らないときは、ほぼパスワードの控え間違いです。

⑤ 「公開ページを取得して検品する」ルールを指示書に書く

投稿できるようになった日に、指示書に1行足しました。「記事の作成・更新後は必ず公開ページを取得して反映を確認する」。AIは「投稿しました」と言いますが、本当に載ったかは別です。タイトル・画像・リンク・抜粋がそろっているかを機械で確認してから完了報告する、と決めてから、公開後に「画像が入っていない」が起きなくなりました。

自動化できていること

アプリケーションパスワード1本で、私のブログでは次のことをClaude Codeがやっています。全部、管理画面を開かずに終わります。

できること私の使い方
記事の作成・公開本文(ブロック形式)・タイトル・URLの文字列・カテゴリ・抜粋を一度に送って公開
記事の更新既存記事の「次に読む」に新記事のリンクを足す、期限切れの文言を消す
画像のアップロード図解とアイキャッチを送り、alt(代替テキスト)と画像タイトルも設定
アイキャッチの設定アップロードした画像を記事のアイキャッチに指定
固定ページ運営者情報ページ、noteの画像を保存するための運営用ページを作成
メニューフッターメニューに運営者情報ページを追加

記事の装飾(囲み枠・ボタン・表)は、テーマCocoonのCSSクラスをWordPressの標準ブロックに付ける形で送っています。図解の作り方は「ブログの図解画像をAIに作ってもらう方法」に書きました。

実際にハマった3つ

①サーバーのWAFに「攻撃」と間違えられた
ConoHa WINGにはWAF(不正アクセスを防ぐ機能)が付いていて、これが画像のアップロードや、画像の削除を「攻撃」と誤検知してブロックしました。画面には「閲覧できません(Forbidden access)」と出ます。対処は2つ。①ConoHaのコントロールパネルでWAFを一時的にOFFにして作業し、終わったらONに戻す。②削除だけは「別の送り方」でWAFに引っかからないようにする(Claude Codeに「WAFに弾かれるので送り方を変えて」と頼めば対応してくれます)。

②ブロックの閉じタグをAIが打ち間違える
記事はWordPressの「ブロック」形式で送りますが、AIが終了の目印を打ち間違えることがありました。同じミスが5回。目で見ても気づけず、そのまま公開すると編集画面にエラーが出ます。今は投稿前に「打ち間違いがないか」を機械で検索するのを必須にして、5回目は公開前に止められました。

③更新したのに古いページが返ってくる
記事を更新した直後に公開ページを取得すると、サーバーのキャッシュ(保存済みの古いページ)が返ってくることがあります。「反映されていない」と焦りましたが、少し待つか、URLの末尾に確認用の文字を足して取得すると最新が見られます。検品のルールに「キャッシュを避けて取得する」を足しました。

この3つはどれも、AIが「できました」と言ったあとに人が確かめないと見つかりませんでした。公開前に人の手で直している項目は「AIで書いた記事を公開前に人の手で直している7か所」にまとめています。

パスワードの安全な扱い方3つ

①ファイルに書かない、チャットに貼らない
環境変数に入れたら、それ以外の場所には置かない。指示書・記事の控え・メモ、全部NGです。
②使わなくなったら失効させる
プロフィール画面の同じ欄から「取り消し」ができます。道具を変えたら古い鍵は消す。
③できれば専用のユーザーで発行する
私は管理者のアカウントで発行しましたが、正直に言うとこれは安全側ではありません。記事の投稿だけなら「編集者」権限のユーザーを別に作り、そちらで発行するほうが、万一のときの被害が小さくて済みます。次に設定し直すときはそうする予定です。

前提:REST APIが使えるWordPressを持つ

ここまでの話は、自分で管理しているWordPress(レンタルサーバーに入れたもの)が前提です。無料ブログサービスや、WordPress.comの無料プランでは同じ設定ができない場合があります。私はConoHa WINGにスマホだけでWordPressを入れました。手順は「スマホだけでConoHa WINGにブログを作った全手順(実録)」に、エックスサーバーとの比較は「ConoHa WINGとエックスサーバーどっちを選ぶ?」にあります。

\ 無料SSL付き・スマホだけで開設できた /

よくある質問

Q. プラグインは要らない?
A. 要りません。REST APIもアプリケーションパスワードも、WordPress本体の機能です。逆に、セキュリティ系のプラグインでREST APIを止めている場合は、そこで弾かれるので設定を確認してください。

Q. ChatGPTでも同じことができる?
A. チャットのChatGPTやClaudeは、記事の文章は作れますが、WordPressに送る作業はできません。送るところまでやるのがClaude Codeです。ChatGPTで書いた記事を手で貼る運用は「ChatGPTでブログ記事を書く方法」に書きました。私も最初の9本はその方法でした。

Q. 勝手に変な記事を公開されない?
A. AIが勝手に動くことはなく、私が「投稿して」と言ったときだけ動きます。それでも心配な人は、④のように「下書きで作る」を基本にして、公開は自分で押す運用にすれば安全です。私は検品のルールを指示書に書いてから、公開まで任せています。

Q. スマホだけで設定できる?
A. できます。①②はWordPressの管理画面をスマホのブラウザで開くだけ、③はClaude Codeに「環境変数に設定して」と頼むだけです。私はiPhoneで設定し、今はAndroidから同じ仕組みを使っています。

まとめ:鍵を1本作って、検品のルールを1行書く

この記事のまとめ
・WordPressには管理画面を通らない入口(REST API)があり、合鍵がアプリケーションパスワード
・作るのはプロフィール画面で1分。HTTPSが前提
・パスワードは環境変数へ。指示書やファイルには書かない。使わなくなったら失効
・最初は下書きで確認、公開後は公開ページを取得して検品するルールを指示書に
・ハマるのはWAF・閉じタグ・キャッシュ。どれも「人が確かめる」で見つかる

設定そのものは拍子抜けするほど簡単で、難しいのは「AIを信用しすぎない仕組み」のほうでした。鍵を1本作ったら、同じ日に検品のルールを1行書く。これが、非エンジニアの私が15本を無事故で投稿できている理由です。

コメント

タイトルとURLをコピーしました