AI Agent ควรมีสิทธิ์เข้าถึงอะไรบ้าง และการกำหนดสิทธิ์อย่างปลอดภัย

AI Agent ควรมีสิทธิ์เข้าถึงอะไรบ้าง? คำตอบคือให้เท่าที่จำเป็นกับงานครับ เริ่มจากให้มันอ่านข้อมูล สรุป และเตรียมงานก่อน แล้วค่อยเพิ่มสิทธิ์เขียนหรือสั่งระบบเมื่อมี guard ตรวจสอบชัดเจน ผมใช้หลักนี้กับ AI ที่รันธุรกิจจริง เพราะสิทธิ์กว้างไม่ได้ทำให้ agent เก่งขึ้น มันแค่ทำให้เวลาพลาด พลาดได้ไกลขึ้น 555

เรื่องนี้ไม่ sexy เท่าเดโมที่สั่ง AI แล้วมันไปแก้ server ให้ทันที แต่เป็นส่วนที่ทำให้ใช้ของจริงได้ครับ ถ้าเราอยากมีผู้ช่วยที่ทำงานทุกวันโดยไม่ต้องนั่งจ้อง ก็ต้องออกแบบขอบเขตเหมือนรับพนักงานใหม่: เขาควรเห็นอะไร แก้อะไรได้ และเรื่องไหนต้องยกมือเรียกเรา

AI Agent ต้องมีสิทธิ์เต็มระบบไหม?

ไม่ต้องครับ และส่วนใหญ่ไม่ควรมีด้วย Agent ที่ดีไม่ใช่ agent ที่แตะได้ทุกอย่าง แต่คือ agent ที่ทำงานเป้าหมายได้ครบภายในพื้นที่ที่เรากำหนดไว้

คนมักนึกถึง AI เป็นแชทที่ตอบผิดแล้วก็แค่ขำ ๆ แต่พอมันเป็น AI Agent ที่ลงมือทำงาน สิทธิ์คือของจริง เช่น อ่านไฟล์ลูกค้า ส่งอีเมล เรียก API หรือ restart service ถ้าให้กุญแจ master key ดอกเดียวเพราะอยากให้มันสะดวก วันหนึ่งคำสั่งกำกวมแค่ประโยคเดียวก็อาจกลายเป็น action ใหญ่ได้

ผมจึงไม่เริ่มจากถามว่า “มันทำอะไรได้บ้าง” แต่ถามว่า “งานนี้ต้องใช้อะไรบ้าง” เช่น งานสรุปยอดขายต้องอ่านรายงานและเขียนสรุปได้ แต่ไม่จำเป็นต้องแก้ราคาสินค้า งานตอบ support ต้องดูข้อมูล ticket ได้ แต่ไม่ควรเห็น credential ของทั้งระบบ นี่คือหลัก least privilege ภาษาคนธรรมดา: ให้กุญแจเฉพาะห้องที่ต้องเข้า ไม่ใช่ให้กุญแจตึกทั้งหลัง

ผมแบ่งสิทธิ์ของ AI Agent เป็นกี่ระดับ?

ผมแบ่งง่าย ๆ เป็น 4 ระดับ: อ่าน, ร่าง, ทำ action ที่ย้อนกลับได้, และ action ที่กระทบคนหรือเงินครับ ระดับหลังสุดต้องมีเงื่อนไขเพิ่มเสมอ

ระดับแรกคือ read-only: ให้ AI อ่าน log, dashboard, ตาราง หรือเอกสาร แล้วตอบว่ามีอะไรผิดปกติ ระดับสองคือ draft: ให้มันเขียนคำตอบลูกค้า ร่างโพสต์ หรือเตรียม command แต่ยังไม่ส่งและไม่รัน ระดับสามคือ action ที่ย้อนกลับได้ เช่น สร้าง draft ในระบบ, ติด tag หรือ restart service ตาม runbook ที่ผ่านการทดสอบแล้ว

ระดับสุดท้ายคือเรื่องที่แตะลูกค้าหรือทรัพย์สินจริง: เปลี่ยนอีเมลลูกค้า ลบข้อมูล คืนเงิน เปิดแอด หรือเผยแพร่ต่อสาธารณะ งานกลุ่มนี้ไม่ใช่ว่า AI ห้ามช่วย มันช่วยไล่หลักฐานและเตรียมทุกอย่างได้มาก แต่จุดกดสุดท้ายควรเป็นคน หรืออย่างน้อยต้องมี rule ที่ตรวจสอบได้ ไม่ใช่ให้ model ตัดสินตามอารมณ์ของ prompt

เคสจริง: ผมให้ AI ช่วยแก้ข้อมูลลูกค้าได้แค่ไหน?

ผมให้ AI ไล่ข้อมูลและเสนอแผนได้เต็มที่ แต่ไม่ปล่อยให้เปลี่ยนข้อมูลลูกค้าทั้งก้อนโดยไม่ตรวจครับ เพราะเคสเล็กหนึ่งเคสอาจโยงหลายระบบเกินกว่าที่เห็นบนหน้าจอ

มีนักเรียนคนหนึ่งขอย้ายอีเมลของบัญชี LearnAI ผมให้ AI ตรวจฐานข้อมูลก่อน แล้วพบว่าต้องเช็ก 3 จุด: อีเมลบัญชีหลัก, magic link ที่ส่งไว้ และ contact ในระบบอีเมล ถ้าแก้แค่บัญชีหลัก เขาอาจกดลิงก์เก่าแล้วถูกสร้างบัญชีใหม่ที่ไม่มีสิทธิ์เรียนได้ นี่เป็นตัวอย่างที่ AI ช่วยลดเวลาหาข้อมูลได้มาก แต่ action จริงต้องทำหลังเห็นหลักฐานครบและ backup แล้ว อ่าน flow เต็มได้ใน เคส AI Agent แก้ข้อมูลลูกค้าอย่างปลอดภัย

ผมไม่ได้ยึดว่า “แก้ข้อมูลลูกค้า = ห้าม AI แตะ” เพราะแบบนั้นก็เสียประโยชน์เกินไป ผมยึดว่า AI ต้องไม่มีสิทธิ์ลัดข้ามขั้นตอน: ต้องระบุตัวตนของ record, เช็กว่าปลายทางไม่ชน, ทำ backup, และให้ผลก่อน-หลังกลับมาให้ตรวจ นี่ต่างหากที่ทำให้งานเร็วแต่ยังนอนหลับได้

ถ้า AI Agent ต้องเข้าถึง server ควรตั้งยังไง?

แยกบัญชี แยกคำสั่ง และเก็บ log คือพื้นฐานครับ อย่าให้ agent ใช้ credential เดียวกับเจ้าของระบบเพียงเพราะตั้งง่าย

ในระบบผม AI ทำงานกับ server จริง จึงต้องมี runbook ว่างานไหนทำได้อย่างไร และงานไหนต้องหยุดถาม เช่น มันตรวจ service, ดู log, เตรียม diagnosis และ restart service ที่รู้ผลกระทบได้ แต่การเปลี่ยน config ใหญ่ ๆ หรือลบของเก่าต้องมีขอบเขตเพิ่ม เพราะแม้ AI จะเจตนาดี มันอาจตีความ “เก็บกวาด” กว้างเกินไป

ผมเคยเจอเคสที่ AI พยายามเก็บของเก่าแล้วลบระบบแจ้งเตือนของตัวเอง ฟังแล้วขำ 555 แต่บทเรียนจริงจังคือไม่ควรให้คำว่า cleanup มีสิทธิ์เท่ากับ delete everything หลังจากนั้นผมใช้ allowlist, backup และเช็กผลหลังเปลี่ยนทุกครั้ง รายละเอียดอยู่ใน เคส AI ลบระบบ alert ของตัวเอง

อีกอย่างที่หลายคนลืมคือ credential ไม่ควรอยู่ใน prompt หรือไฟล์ที่ AI อ่านได้ทั่ว ๆ ไป แยก secret ให้ tool เรียกใช้เฉพาะตอนจำเป็นดีกว่า ถ้า agent ไม่ต้องรู้รหัสผ่านเพื่อส่งคำสั่ง ก็ไม่จำเป็นต้องเห็นรหัสผ่านเลย

ให้ AI อ่านข้อมูลลูกค้าได้ไหม?

ได้เมื่อจำเป็นต่อการช่วยลูกค้า แต่ต้องเห็นเท่าที่จำเป็นและต้องรู้ว่าเข้าถึงไปเพื่ออะไรครับ ข้อมูลลูกค้าไม่ใช่ context ฟรี ๆ ที่โยนเข้า model ได้ทั้งหมด

เวลา AI ช่วย support ผมพยายามส่งเฉพาะ ticket, สถานะที่เกี่ยวข้อง และข้อมูลที่ต้องใช้ตอบเรื่องนั้น เช่น สิทธิ์คอร์สหรือสถานะ payment ไม่ได้ดึงฐานข้อมูลทั้งก้อนมาให้มันค้นเล่น ๆ การลดขอบเขตแบบนี้ช่วยทั้งเรื่อง privacy และคุณภาพคำตอบ เพราะ context น้อยแต่ตรง ดีกว่าข้อมูลเยอะแต่พา AI หลงประเด็น

และถ้าข้อมูลไม่พอ อย่าออกแบบให้มันเดา ผมให้ระบบตอบว่าต้องตรวจอะไรเพิ่ม หรือส่งต่อคนดูแลแทน หลักนี้ทำให้ support ของ Newton จบเคสทั่วไปเองได้ประมาณ 84% แต่เคสที่ลูกค้าบอกปัญหาเดิมยังไม่หาย ระบบจะหยุด auto-reply และส่งต่อ แทนที่จะให้ AI พยายามตอบวนเพื่อรักษาสถิติ อ่านวิธีแบ่งงานได้ใน AI Agent ควรขออนุมัติเมื่อไหร่

เริ่มตั้งสิทธิ์ AI Agent วันนี้ต้องทำอะไรบ้าง?

เลือกงานเดียวก่อน แล้วเขียนให้ชัดว่า AI ต้องอ่านอะไร ทำอะไร ห้ามทำอะไร และถ้าไม่แน่ใจต้องส่งเรื่องให้ใครครับ อย่าเริ่มด้วยการต่อทุกระบบพร้อมกัน

เช็กลิสต์ที่ผมใช้มีแค่ 5 ข้อ: หนึ่ง งานสำเร็จหน้าตาเป็นยังไง สอง ต้องใช้ข้อมูลชุดไหน สาม action ไหนย้อนกลับไม่ได้ สี่ อะไรคือหลักฐานที่ต้องตรวจทุกครั้ง และห้า ถ้ามันติดหรือข้อมูลขัดกัน ใครเป็นคนตัดสินใจ ถ้าตอบครบ คุณจะเห็นเองว่าสิทธิ์ไหนจำเป็นและสิทธิ์ไหนแค่ “เผื่อไว้” ซึ่งมักเป็นจุดเสี่ยงครับ

เริ่มแบบ read-only สักสัปดาห์ก็ได้ ให้มันสรุป log หรือเตรียม draft แล้วคุณเทียบกับของจริง พอเห็น pattern ว่าถูกต้องค่อยขยับให้ทำ action เล็กหนึ่งอย่าง ไม่ต้องรีบให้มันเป็น Iron Man วันแรก เพราะระบบที่ไว้ใจได้เกิดจากการเพิ่มความสามารถทีละ step มากกว่า

ถ้าอยากเรียนแบบจับมือทำว่าเอา AI ไปช่วยงานธุรกิจจริงโดยไม่ต้องเป็น programmer ยังไง ผมสอนไว้ที่ คอร์ส LearnAI ครับ เป้าหมายคือให้คุณรู้วิธีออกแบบงานและตรวจผล ไม่ใช่แค่ได้ prompt ใหม่ไปลองเล่น

คำถามที่พบบ่อย

AI Agent ควรมีสิทธิ์เข้าถึงอะไรบ้าง?

ให้เท่าที่จำเป็นกับงาน เริ่มจากอ่านข้อมูลและร่างงานก่อน ส่วนการลบ แก้สิทธิ์ ส่งออกสาธารณะ หรือแตะเงินควรแยกสิทธิ์และมีคนอนุมัติ

ให้ AI Agent เข้าถึง server ได้ปลอดภัยไหม?

ปลอดภัยขึ้นได้เมื่อแยกบัญชี จำกัดคำสั่ง เก็บ log มี backup และใช้ runbook ชัดเจน ไม่ควรใช้สิทธิ์เจ้าของระบบเต็มกับทุกงาน

AI Agent ควรเข้าถึงข้อมูลลูกค้าไหม?

ควรเห็นเฉพาะข้อมูลที่จำเป็นต่อเคสนั้น และส่งต่อเมื่อข้อมูลไม่พอ อย่าเอาฐานข้อมูลทั้งหมดมาเป็น context เพียงเพื่อให้ตอบได้เร็วขึ้น

ต้องให้คนอนุมัติทุก action ของ AI ไหม?

ไม่จำเป็นสำหรับงานซ้ำที่ผลกระทบต่ำและมีเกณฑ์ตรวจได้ แต่เรื่องเงิน สิทธิ์ ข้อมูลลูกค้า และการเผยแพร่ควรมี approval หรือ rule ที่เข้มกว่า

ถ้าคุณอยากเริ่มมี AI ที่ช่วยทำงานจริง แต่ยังมีพื้นที่และสิทธิ์ที่คุมได้เหมือนระบบที่ผมใช้ ลองดู Newton ครับ คุณไม่จำเป็นต้องเปิดประตูทั้งตึกให้ AI แค่เริ่มจากห้องที่มันช่วยคุณได้จริงก่อนก็พอ

— Pond