La API dels secrets

September 1

Episode Description

WordPress treballa en un sistema de xifratge de les claus que s’emmagatzemen al sistema, tant per a les API de connectors com per a les que fan servir altres plugins i eines.

www.wppodcast.cat\/wp-json\/podlove-web-player\/shortcode\/publisher\/8546","data":{"version":5,"show":{"title":"WordPress P\u00f2dcast (catal\u00e0)","subtitle":"Informaci\u00f3 de la Comunitat del WordPress","summary":"Informaci\u00f3, not\u00edcies i entrevistes sobre la Comunitat del WordPress.","poster":"https:\/\/www.wppodcast.cat\/wp-content\/cache\/podlove\/5c\/b90e67613725b4d3b9dc00a03d18dc\/wordpress-podcast-catala_500x.png","link":"https:\/\/www.wppodcast.cat"},"title":"La API dels secrets","subtitle":"WordPress treballa en un sistema de xifratge de les claus que s'emmagatzemen al sistema, tant per a les API de connectors com per a les que fan servir altres plugins i eines.","summary":"","publicationDate":"2026-09-01T00:00:00+00:00","duration":"00:00:00.000","poster":"https:\/\/www.wppodcast.cat\/wp-content\/cache\/podlove\/29\/9737fc4215b59f6d6d61e4a2b451d5\/la-api-dels-secrets_500x.png","link":"https:\/\/www.wppodcast.cat\/podcast\/la-api-dels-secrets\/","chapters":[],"audio":[{"url":"https:\/\/www.wppodcast.cat\/podlove\/file\/340\/s\/webplayer\/c\/website\/wordpress-podcast-ca-e148.mp3","size":"10514304","title":"MP3 Audio (mp3)","mimeType":"audio\/mpeg"}],"files":[{"url":"https:\/\/www.wppodcast.cat\/podlove\/file\/340\/s\/webplayer\/wordpress-podcast-ca-e148.mp3","size":"10514304","title":"WordPress P\u00f2dcast","mimeType":"audio\/mpeg"}],"contributors":[{"id":"2","name":"Josep Mor\u00e1n","avatar":"https:\/\/0.gravatar.com\/avatar\/40b6b0a49a5043d55cd319de30ee4732242c6f2dc4266c1693e42126788ebb2d?s=150&d=mp&r=g","role":{"id":"1","slug":"presentador","title":"Presentador"},"group":null,"comment":null}]}}, {"url":"https:\/\/www.wppodcast.cat\/wp-json\/podlove-web-player\/shortcode\/config\/default\/theme\/wppodcast-blocks","data":{"activeTab":"chapters","subscribe-button":null,"share":{"channels":[],"outlet":null,"sharePlaytime":false},"related-episodes":{"source":"podcast","value":null},"version":5,"playlist":"https:\/\/www.wppodcast.cat\/wp-json\/podlove-web-player\/shortcode\/podcast","theme":{"tokens":{"brand":"#15803D","brandDark":"#15803D","brandDarkest":"#15803D","brandLightest":"#fff","shadeDark":"#000","shadeBase":"#000","contrast":"#000","alt":"#fff"},"fonts":{"ci":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":800},"regular":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":300},"bold":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":700}}},"base":"https:\/\/www.wppodcast.cat\/wp-content\/plugins\/podlove-web-player\/web-player\/"}}]); podlovePlayer(player, "https://www.wppodcast.cat/wp-json/podlove-web-player/shortcode/publisher/8546", "https://www.wppodcast.cat/wp-json/podlove-web-player/shortcode/config/default/theme/wppodcast-blocks").then(function() { player && player.classList.remove("podlove-web-player-loading"); }); });

Recorda que pots escoltar aquest programa des de Pocket Casts, Spotify, i Apple Podcasts o subscriure’t al feed directament.

Transcripció del programa

Hola, soc en Josep Morán i estàs escoltant WPpodcast, al resum de notícies de la Comunitat WordPress en català.

En aquest programa trobaràs la informació del 24 al 30 d’agost del 2026.


Avui parlem d’una proposta de molt de pes per a WordPress 7.2: una Secrets API, la primera manera nativa de guardar una credencial dins de WordPress. Ara mateix, qualsevol plugin que necessiti desar una clau d’API l’escriu en text pla a la taula d’opcions, i això vol dir que acaba a cada còpia de seguretat, cada clon de staging i cada terminal compartida; amb l’arribada de serveis d’IA amb claus de pagament per ús, perdre una credencial d’aquestes ha deixat de ser un problema menor. La proposta planteja funcions senzilles amb xifratge obligatori i sense opció de desactivar-lo, sense cap filtre que pugui interceptar un secret en text pla quan es recupera, i amb suport des del primer dia per a WP-CLI, precisament per evitar que les credencials quedin exposades a l’historial del terminal.

El pla de treball és una mica inusual: abans de tocar el core, es publicarà com a plugin independent perquè la comunitat el provi amb llocs reals, i només després arribarà el pedaç al nucli amb una API idèntica a la del plugin, amb la interfície d’administració posposada deliberadament fins a la 7.3 per no precipitar un disseny important.

La proposta ja ha generat un debat tècnic seriós als comentaris, sobretot per part de gent d’hosting gestionat que explica que els seus magatzems de secrets externs són de només lectura des de WordPress i que el xifratge s’ha de resoldre al seu HSM extern, no dins de WordPress, una cosa que la proposta actual no contempla bé perquè assumeix que el proveïdor d’emmagatzematge mai no rep el secret en text pla. Se segueix demanant feedback activament, i tot apunta que el disseny final es mourà força respecte a aquesta primera versió abans d’arribar a un pedaç real.

L’equip d’IA confirma una dada que hi connecta directament: la Secrets API per a la 7.2 ja arriba provada de fa temps, perquè és bàsicament la mateixa que fa mesos que funciona com a experiment de xifratge de claus dins del mateix plugin d’IA. L’equip s’ha alineat formalment a favor de portar-la al nucli a la 7.2, encara que demanen que la documentació inclogui una manera senzilla de detectar si la funció està disponible, per poder migrar codi antic amb secrets en text pla d’una manera neta.

Ara passem a l’equip de Seguretat, que ha anunciat la Core Security Initiative, un esforç coordinat que explica de passada una cosa que ja veníem veient aquestes últimes setmanes: l’allau de pedaços de seguretat de la sèrie 7.0. Segons el mateix equip, el volum d’informes de seguretat ha crescut moltíssim l’últim any, en bona part perquè els models d’IA més avançats fan que analitzar codi a la recerca de vulnerabilitats sigui cada vegada més accessible, una cosa que està passant a tot l’ecosistema del software, no només a WordPress. Això és, diuen, un bon problema: més ulls posats al codi fa WordPress més segur, però obliga a escalar com es classifiquen, es validen i es resolen aquests informes.

La iniciativa s’aguanta sobre tres fronts. El primer és un procés de llançament més sòlid i automatitzat, amb millors tests d’extrem a extrem, perquè els pedaços de seguretat surtin de manera fiable i predictible. El segon és reduir el backlog d’informes oberts, sumant-hi més gent a l’equip i voluntaris, amb l’objectiu declarat d’arribar a zero incidències pendents. El tercer és fer servir la mateixa IA per buscar vulnerabilitats de manera proactiva abans que ningú les exploti, com a complement dels informes que arriben per la via de divulgació responsable.

Anem ara amb WordPress Playground, que s’ha convertit en una cosa bastant més ambiciosa que un simple sandbox: ara permet arrencar al navegador qualsevol versió històrica de WordPress, des de la 0.7 fins a la 6.2, molt abans que existís l’editor de blocs o l’API REST. La novetat s’activa amb una casella nova de «Include older versions» al panell d’ajustos, i per sota fa una feina bastant fina: per a WordPress 0.7 a 4.9 fa servir un compilat de PHP 5.2.17 en WebAssembly, mentre que de la 5.0 a la 6.2 fixa PHP 7.4, perquè aquestes versions intermèdies es comporten de manera més fiable així que amb un PHP modern. El selector fins i tot mostra els noms en clau de cada versió, així que provar la WordPress 2.8 «Baker» és tan senzill com triar-la en un desplegable.

La utilitat pràctica és clara per a qui desenvolupa plugins o temes: reproduir un informe de compatibilitat d’un client que encara va amb WordPress 4.9, comprovar de debò què es trenca abans de decidir retirar suport a una versió antiga, o comparar com es comportava l’editor clàssic davant del de blocs sense haver de mantenir una màquina virtual amb PHP antic i base de dades a part.

Passem ara a l’equip de Comunitat: un grup de contribuïdors està construint l’alternativa a Meetup.com per als grups de la comunitat de WordPress, basada en el plugin GatherPress, i ja demanen ajuda per provar-la a Events.WordPress.org. La idea és que cada grup tingui el seu propi lloc on la gent es pugui unir i confirmar assistència a esdeveniments, amb els organitzadors gestionant-ho tot des de la part pública, sense passar pel escriptori d’administració. Per provar-ho n’hi ha prou d’entrar al grup de proves intern amb el compte de WordPress, moment en què automàticament es passa a ser «Member»; hi ha dos rols més amb més permisos, «Event Organizer» i «Organizer», accessibles també des de la mateixa pàgina de membres per a qui vulgui provar aquestes vistes.

L’equip demana expressament una primera impressió general abans que un informe de fallades exhaustiu: unir-se a un grup, confirmar assistència a un esdeveniment, veure patrocinadors i membres, i sobretot comparar l’experiència amb la de Meetup per detectar què trobaria a faltar algú acostumat a aquella plataforma. Els primers comentaris ja han tret diverses mancances interessants: l’editor de descripció de l’esdeveniment és bastant més limitat que l’editor de blocs habitual, no es mostra la zona horària de l’esdeveniment, una cosa important per a esdeveniments en línia amb gent a diversos països, i almenys un cas on abandonar un grup no retira correctament la confirmació d’assistència a un esdeveniment ja desat. També hi ha peticions de tenir un lloc de proves en espanyol, ja que l’equip de traducció de Meta i WordCamp ja treballa en les cadenes de text noves.

I acabem amb una notícia que va més enllà del core: WordPress ha signat la carta oberta «Open Weights and American AI Leadership», que demana als responsables polítics dels Estats Units que no imposin restriccions prematures als models d’IA de pes obert, els que qualsevol pot descarregar, inspeccionar, modificar i executar a la seva pròpia infraestructura. La carta es va publicar el 24 de juliol i ja hi sumen més de 270 empreses i organitzacions signants; l’argument de fons és el mateix que reconeixerà de seguida qualsevol que estigui familiaritzat amb el codi obert: la tecnologia millora i és més segura com més gent la pot estudiar i construir-hi a sobre.

Mary Hubbard, directora executiva de WordPress, emmarca la signatura precisament en aquesta filosofia de vint anys del mateix projecte: la gent que fa servir una tecnologia hauria de poder-la modelar al seu gust, i els models de pes obert estenen aquesta mateixa llibertat al terreny de la IA. Entre les peticions concretes de la carta als legisladors hi ha ampliar l’accés a capacitat de càlcul per a startups i investigadors, invertir en recursos compartits com conjunts de dades públics i eines d’avaluació, mantenir més d’un tipus de model disponible en lloc de reduir el camp a un grapat de sistemes tancats, i no tractar com a robatori per defecte pràctiques habituals com fer servir la sortida d’un model per millorar-ne un altre.


Recordeu que aquest pòdcast es distribueix amb llicència Creative Commons com una versió derivada del WPpodcast en espanyol; tens tots els enllaços per ampliar la informació i el pòdcast en altres idiomes, a WPpodcast.cat.

Una abraçada, i fins al pròxim programa.

See all episodes