/ Orova Social
Conecta tu sitio WordPress con una contraseña de aplicación.
Cómo crear una contraseña de aplicación en WordPress y pegarla en Orova para que Orova publique en tu sitio.
Para que Orova Social publique en tu sitio WordPress necesita una forma de iniciar sesión. La correcta es una contraseña de aplicación: una contraseña aparte que WordPress emite para una sola aplicación. La creas en WordPress, la pegas una vez en Orova y la revocas cuando quieras. Esta página recorre todos los pasos y los errores más habituales.
/ Resumen
Qué es una contraseña de aplicación
Una contraseña de aplicación es una contraseña que WordPress emite para una aplicación externa. No sustituye a tu contraseña de acceso: solo sirve para la REST API y no permite entrar en el escritorio. Puedes crear tantas como quieras, cada una con su nombre, y revocarlas una a una.
- No uses tu contraseña de acceso. Tu contraseña de acceso abre todo el escritorio y suele estar protegida con doble factor, así que WordPress no la acepta para la REST API. Las contraseñas de aplicación existen justo para esto.
- WordPress 5.6 o superior, con HTTPS. La función viene incluida desde WordPress 5.6, sin plugins. WordPress solo muestra la sección de contraseñas de aplicación cuando el sitio se sirve por
https://. - La cuenta necesita permiso para publicar. Usa una cuenta con el rol Author, Editor o Administrator. Las cuentas Subscriber o Contributor no pueden publicar, así que el canal tampoco podrá.
/ En WordPress
Crearla en WordPress
Cinco pasos, todos dentro de tu propio escritorio de WordPress:
- 1
Entra con la cuenta que va a publicar. Una contraseña de aplicación pertenece a un usuario concreto. Las entradas que publique Orova saldrán firmadas por esa cuenta.
- 2
Abre Usuarios → Perfil. En el menú de la izquierda elige Users (Usuarios) → Profile (Perfil). Si eres administrador y la creas para otra persona, ve a Usuarios → Todos los usuarios y pulsa sobre esa cuenta.
- 3
Baja hasta “Application Passwords”. Está casi al final de la página de perfil. Si no aparece, el sitio usa WordPress anterior a 5.6, no se sirve por HTTPS, o un plugin de seguridad ha desactivado la función.
- 4
Ponle nombre y pulsa Add New Application Password. Escribe un nombre que reconozcas luego, por ejemplo
Orova. El nombre solo sirve para saber cuál revocar más adelante. - 5
Copia enseguida la cadena de 24 caracteres. WordPress muestra una cadena de 24 caracteres en seis grupos separados por espacios. Solo se muestra una vez: al cerrar la página ya no podrás verla, solo crear otra. Puedes pegarla con los espacios incluidos.
Así se ve la pantalla de WordPress; lo que hay que copiar es la línea de la contraseña:
Users -> Profile -> Application Passwords
New Application Password Name: Orova
[ Add New Application Password ]
Your new password for Orova is:
abcd EFGH 1234 ijkl MNOP 5678 <- 24 characters, shown ONCE/ En Orova
Pegarla en Orova
Abre Social → Proyectos → tu proyecto → pestaña Canales y busca el bloque Website. Tiene tres campos y un botón.
- 1
Dirección del sitio. Pega la dirección raíz del sitio, empezando por
https://, por ejemplohttps://tusitio.com. No la del escritorio. Si pegas algo terminado en/wp-json, Orova lo recorta. - 2
Username. Es tu nombre de usuario de WordPress, tal cual aparece en el campo Username del perfil: ni el nombre visible ni el correo.
- 3
Application password. Pega la cadena de 24 caracteres que acabas de copiar. Con los espacios también vale.
- 4
Pulsa Save channel. Orova llama a tu WordPress en ese mismo momento para comprobar los datos. Si la comprobación pasa, el canal aparece en la lista con la dirección y el nombre de usuario; el nombre y la imagen del canal salen del perfil de WordPress.
/ La comprobación
Qué comprueba Orova al guardar
Orova no guarda a ciegas. Al pulsar Save channel hace una llamada real a la REST API de tu WordPress con lo que has escrito:
GET https://yoursite.com/wp-json/wp/v2/users/me?context=edit
Headers:
Authorization: Basic <base64 of "username:application password">
Accept: application/json
What Orova does with the reply:
200 + JSON profile -> channel saved (name and avatar come from
the WordPress profile)
401 / 403 -> wp_auth (WordPress rejected the login)
404 / not JSON -> wp_url (wrong address, REST API off,
or "Plain" permalinks)
no reply in 10 s -> wp_url (timeout)El canal solo se guarda si WordPress responde 200 con un perfil de usuario. Orova espera como máximo 10 segundos. El canal conserva la dirección, el nombre de usuario y la contraseña de aplicación para publicar más adelante; la pantalla solo te devuelve la dirección y el usuario, nunca la contraseña.
/ Solución de problemas
Errores frecuentes
Si no se puede guardar, Orova devuelve uno de dos códigos: wp_url (no llegó a tu sitio) o wp_auth (WordPress rechazó el acceso). Abajo están las causas habituales de cada uno.
| Código | Causa | Solución |
|---|---|---|
| wp_url | La dirección no es https, le falta el dominio o lleva un espacio. | Escríbela como https://tusitio.com. Si el sitio aún no tiene HTTPS, instala primero un certificado: WordPress tampoco crea contraseñas de aplicación sobre http. |
| wp_url | Los enlaces permanentes están en “Plain”, así que /wp-json devuelve 404. | Ve a Ajustes → Enlaces permanentes, elige “Nombre de la entrada” y pulsa Guardar cambios. No hace falta nada más. |
| wp_url | Un plugin de seguridad o un fragmento de código desactivó la REST API: el sitio devuelve HTML en vez de JSON. | Abre https://tusitio.com/wp-json en el navegador. Si no devuelve JSON, desactiva un momento el plugin de seguridad o vuelve a permitir la REST API para usuarios identificados. |
| wp_auth | Nombre de usuario incorrecto, o faltan caracteres de la contraseña. | Crea una contraseña de aplicación nueva y cópiala otra vez. Comprueba que en Username está el nombre de usuario, no el nombre visible ni el correo. |
| wp_auth | La contraseña de aplicación fue revocada, o la cuenta está bloqueada. | Ve a Usuarios → Perfil, crea una contraseña de aplicación nueva y vuelve a guardar el canal en Orova. |
| wp_auth | Un plugin de seguridad bloquea las contraseñas de aplicación. | En los ajustes del plugin, vuelve a permitir las contraseñas de aplicación para esta cuenta. Algunos plugins la llaman “REST API authentication”. |
| wp_auth | El servidor elimina la cabecera Authorization antes de que PHP la vea, así que WordPress no ve el acceso. | Añade las dos líneas de abajo al archivo .htaccess de la raíz de WordPress. En Nginx, pide a tu proveedor que reenvíe la cabecera Authorization. |
Las líneas que hay que añadir, por encima del bloque # BEGIN WordPress:
# .htaccess in the WordPress root, above "# BEGIN WordPress"
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]/ Seguridad
Seguridad
- Una contraseña por servicio. No reutilices una contraseña de aplicación entre herramientas. Ponle un nombre claro a cada una: así sabes cuál es cuál y revocar una no afecta a las demás.
- Revócala cuando quieras. Ve a Usuarios → Perfil → Application Passwords y pulsa Revoke. Orova deja de publicar al instante y devuelve
wp_auth; para reconectar, crea una contraseña nueva y guarda el canal otra vez. - Puedes crear una cuenta solo para Orova. Un usuario de WordPress con rol Author o Editor basta para publicar. No hace falta darle permisos de administrador.
- Orova no vuelve a mostrar la contraseña. Tras guardar, la pantalla de Canales solo muestra la dirección del sitio y el usuario. Al desconectar el canal, Orova borra la contraseña de aplicación guardada.
/ Para terminar
Se conecta una vez y ya está
Con el canal Website conectado, queda en ese proyecto como cualquier otro canal y lo eliges al redactar una publicación en Orova Social. Si cambias la contraseña o de cuenta, rellena los tres campos otra vez y pulsa Save channel: Orova sobrescribe el mismo canal en lugar de crear uno duplicado.
/ ¿Necesitas ayuda?
¿Sigue sin conectar? Abre la sección de Soporte dentro de tu espacio de trabajo, o escríbenos.
