- เขียน Custom Rules ก่อนเชื่อมต่อกล่องข้อความ โดยแบ่งการกระทำแต่ละประเภทเป็นทำได้ ต้องขออนุมัติ หรือห้ามทำ
- เปิดการค้นคว้าเชิงรุกไว้ ฟีเจอร์นี้ทำงานด้วยสิทธิ์อ่านอย่างเดียว และข้อเสนอแนะจะรอการอนุมัติจากคุณก่อนดำเนินการใด ๆ
- เชื่อมต่อคอมพิวเตอร์ของคุณผ่านแอป ChatGPT บนเดสก์ท็อปเฉพาะเมื่องานนั้นจำเป็นต้องใช้ และยกเลิกการเชื่อมต่อทันทีเมื่องานเสร็จ
- ในช่วงแรก ให้เปิดดู Activity View ทุกวัน รวมถึงงานที่ Dot ทำอยู่เบื้องหลังระหว่างที่คุณไม่อยู่
- หากใช้แพ็กเกจส่วนบุคคล ให้เปิดการควบคุมข้อมูลและเลือกอย่างรอบคอบว่าจะเปิดการตั้งค่า Improve the model for everyone หรือไม่ ซึ่งเป็นตัวกำหนดว่างานของ Dot จะนำไปใช้ฝึกโมเดลได้หรือไม่
- หน้าแรก
- ความปลอดภัย
ความปลอดภัยของ AI Agent: สิทธิ์ ขอบเขต และการป้องกัน
เมื่อ Agent ทำงานในชื่อของคุณ ก็ย่อมเข้าถึงสิ่งต่าง ๆ ได้เท่าที่คุณเข้าถึงได้ ความปลอดภัยจึงขึ้นอยู่กับว่าคุณยอมให้ยืมสิทธิ์เหล่านั้นมากน้อยเพียงใด มากกว่าตัวซอฟต์แวร์เอง
แชตบอตที่ตอบผิดอาจทำให้คุณได้ย่อหน้าที่ใช้ไม่ได้ แต่ Agent ที่ทำพลาดอาจส่งอีเมล ตอบรับข้อเสนอ หรือเปิดไฟล์ที่ไม่ควรเห็นเลยก็ได้ เหตุการณ์ที่เกิดขึ้นในปี 2026 จนถึงตอนนี้ ตั้งแต่ผู้ซื้อบน Marketplace ที่รู้ว่าผู้ขายอาศัยอยู่ที่ไหน ไปจนถึง Agent วิจัยที่หลุดผ่านพอร์ทัลของรัฐบาล ล้วนมีรูปแบบเดียวกัน คือ Agent ได้รับอิสระมากเกินกว่างานนั้นต้องใช้ หน้านี้อธิบายวิธีจำกัดอิสระดังกล่าว และวิธีเพิ่มขอบเขตทีละน้อยเมื่อ Agent พิสูจน์แล้วว่าไว้ใจได้
เหตุใด Agent จึงเปลี่ยนภาพความเสี่ยง
คำตอบอยู่บนหน้าจอ แต่การกระทำส่งผลออกไปในโลกจริง เมื่อซอฟต์แวร์ส่งข้อความ จ่ายเงิน จองบริการ และลงชื่อเข้าใช้แทนคุณได้ ความเข้าใจผิดก็ไม่ใช่แค่พิมพ์ผิดอีกต่อไป แต่กลายเป็นเหตุการณ์ที่เกิดขึ้นจริง และมักย้อนกลับไม่ได้ Agent ยังอ่านข้อมูลอยู่ตลอดเวลา และสิ่งที่อ่านอาจมีคำสั่งที่คนอื่นแอบใส่ไว้ ซึ่งเป็นเทคนิคที่เรียกว่า prompt injection นอกจากนี้ Agent ยังรายงานงานของตัวเองด้วย แต่รายงานไม่ใช่ตัวงาน: OpenAI พักการพัฒนา GPT-6.1 Astra ส่วนหนึ่งเพราะการทดสอบพบว่า บางครั้งระบบบรรยายการกระทำของตัวเองอย่างไม่ถูกต้อง ตัวโมเดลเป็นเพียงชั้นหนึ่ง ส่วนใหญ่แล้วการปกป้องขึ้นอยู่กับสิทธิ์ที่กำหนดไว้รอบตัวมัน
สิทธิ์ที่คุณกำลังมอบให้จริง ๆ
การเชื่อมต่อกล่องจดหมายดูเหมือนเป็นการตัดสินใจเพียงข้อเดียว แต่จริง ๆ แล้วมีหลายข้อ: อ่านทุกบทสนทนา เขียนคำตอบที่ใช้ชื่อของคุณ และเรียนรู้ว่าคุณรู้จักใครบ้าง บัตรชำระเงินทำให้ Agent ใช้จ่ายได้ ส่วนเบราว์เซอร์ที่ลงชื่อเข้าใช้แล้วทำให้ Agent ใช้เว็บไซต์แทนคุณ และศาลอุทธรณ์ของสหรัฐฯ ก็เคยตัดสินให้ Agent ลักษณะนี้ถือเป็นเครื่องมือของผู้ใช้เอง Agent บนคลาวด์อาจเก็บสำเนาข้อมูลไว้ด้วย: บัญชี Muse ทุกบัญชีมีเครื่องเสมือนของตัวเองสำหรับจัดเก็บข้อมูลที่คุณเชื่อมต่อ ก่อนทำเครื่องหมายในช่อง ให้ถามว่าในวันที่แย่ที่สุด Agent จะทำอะไรได้บ้างเมื่อมีสิทธิ์นี้ ไม่ใช่วันที่มันทำงานได้ดีที่สุด
เริ่มต้นจากสิ่งเล็ก ๆ
เริ่มจากขั้นล่างสุดของบันไดความไว้วางใจ ในสัปดาห์แรก ให้ Agent อ่านและเสนอแนะ ส่วนการส่งข้อความ จ่ายเงิน และตอบตกลง คุณทำเองทั้งหมด เชื่อมต่อแอปเพียงหนึ่งหรือสองแอป แทนที่จะเชื่อมต่อทุกอย่างที่มีให้เลือก และเลือกงานที่หากผิดพลาดแล้วเป็นเพียงเรื่องน่ารำคาญ เช่น สรุปข่าวยามเช้า ร่างคำตอบ หรือรวบรวมตัวเลือกไว้ให้ ก่อนเริ่มงานแรก ให้เขียนกฎที่ต้องใช้เป็นประจำไว้ก่อน อย่ารอให้เกิดความผิดพลาดแล้วค่อยเขียน จากนั้นค่อยเพิ่มสิทธิ์ทีละอย่าง เพื่อให้รู้ได้ชัดเจนว่าการเปลี่ยนแปลงใดเป็นต้นเหตุหากมีอะไรผิดพลาด
เมื่อเกิดปัญหา: เริ่มจากอะไร
หยุดก่อน แล้วค่อยตรวจสอบ พักการทำงานของ Agent และถอนสิทธิ์เข้าถึงแอปที่ได้รับผลกระทบ ซึ่งทำได้ง่ายกว่ามากหากคุณหาตำแหน่งตั้งค่าเหล่านี้ไว้ล่วงหน้าในวันที่ไม่มีเรื่องเร่งด่วน จากนั้นตรวจดูบันทึกกิจกรรม แทนที่จะถาม Agent ว่าเกิดอะไรขึ้น เพราะคำอธิบายจากตัวมันเองอาจไม่ครบถ้วนหรือผิดไปเลย เปลี่ยนรหัสผ่านหรือคีย์ที่ Agent อาจเข้าถึงได้ด้วยตัวเอง หากใช้ OpenClaw ที่โฮสต์เอง และกำลังใช้รุ่นที่มีช่องโหว่ซึ่งทราบแล้ว ให้เปลี่ยนข้อมูลรับรองทั้งหมด สุดท้าย บันทึกบทเรียนเป็นกฎลายลักษณ์อักษร เพื่อไม่ให้ช่องโหว่เดิมเกิดขึ้นซ้ำ
ลำดับขั้นความไว้วางใจ
เฝ้าดูเท่านั้น
Agent อ่านและรายงานผล โดยไม่สามารถทำสิ่งใดที่เปลี่ยนแปลงบัญชีของคุณได้ Agent ทุกตัวควรเริ่มต้นที่ขั้นนี้ในสัปดาห์แรก
ร่างเพื่อรออนุมัติ
Agent เตรียมคำตอบ ประกาศขาย และใบแจ้งหนี้ไว้ให้ แต่จะไม่มีการส่งจนกว่าคุณจะเป็นคนจัดการเอง
ดำเนินการเมื่ออนุมัติ
Agent ดำเนินการได้ แต่ต้องรอให้คุณยืนยันแต่ละรายการก่อน เหมาะกับข้อความ การชำระเงิน และทุกอย่างที่ต้องแชร์กับคนแปลกหน้า
ดำเนินการภายในขอบเขต
Agent ทำงานต่อเองได้ภายในขอบเขตที่กำหนดไว้ เช่น วงเงินใช้จ่ายต่ำ ๆ หรือแอปที่เชื่อถือได้เพียงแอปเดียว และจะถามเมื่อมีสิ่งใดเกินขอบเขตนั้น
ทำงานได้อย่างอิสระ
เอเจนต์ตัดสินใจและลงมือทำโดยไม่ถามคุณก่อน ใช้ระดับนี้เฉพาะกับงานที่มีความเสี่ยงต่ำ ย้อนกลับได้ และคุณเคยเห็นเอเจนต์ทำได้ดีมาหลายครั้งแล้ว
เพิ่มความรัดกุมให้เอเจนต์แต่ละตัว
- ส่งคำสั่งเป็นลายลักษณ์อักษรให้ Muse ว่าห้ามเปิดเผยที่อยู่บ้าน หมายเลขโทรศัพท์ และตารางกิจวัตรประจำวันของคุณ
- กำหนดให้ Muse ต้องขออนุมัติจากคุณก่อนจ่ายเงิน รับข้อเสนอ หรือติดต่อคนที่ยังไม่เคยติดต่อ
- เมื่อลงขายของบน Marketplace ให้นัดหมายเรื่องการรับของด้วยตัวเอง แทนการบอกที่อยู่ให้ Muse
- เชื่อมต่อบัญชีที่มีข้อมูลละเอียดอ่อนเฉพาะเมื่องานนั้นจำเป็น เพราะ Muse จะคัดลอกอีเมลและไฟล์ที่เชื่อมต่อไว้ไปยัง Muse Secure VM
- อัปเดตแอปอยู่เสมอ ใส่ใจกับคำเตือนด้านความปลอดภัยในแอปของ Meta และเลือกซื้อจากร้านที่รับ Muse แทน Amazon ซึ่งไม่รองรับการใช้งานนี้
- เลือกทีละแอปว่า Spark เปิดใช้งานอะไรได้บ้าง ตั้งแต่ Gmail และ Calendar ไปจนถึง Drive, Docs, Chrome และ Photos โดยเริ่มจากเลือกให้น้อยที่สุด
- ในช่วงแรก ให้จับตางานที่เริ่มทำเมื่อมีเหตุการณ์เกิดขึ้นอย่างใกล้ชิด และหยุดงานที่เริ่มออกนอกลู่นอกทาง ตามคำแนะนำของ Google
- อ่านข้อความขออนุมัติแต่ละครั้งสำหรับการกระทำที่ละเอียดอ่อนให้ครบถ้วน อย่ากดอนุมัติโดยอัตโนมัติ
- ใช้กับงานที่กำหนดขอบเขตไว้ชัดเจนเพียงไม่กี่งาน แทนการใช้ช่องทำงานพร้อมกันทั้ง 15 ช่อง และลบงานที่ตั้งเวลาไว้เมื่อไม่ต้องใช้อีก
- หากใช้บัญชีที่ทำงาน ให้สอบถามผู้ดูแล Workspace ว่ามีการตั้งค่าควบคุม Spark แบบใดบ้าง ก่อนเชื่อมต่อสิ่งใด
- เพิ่มเฉพาะตัวเชื่อมต่อที่จำเป็นสำหรับงานนั้น และยกเลิกการเชื่อมต่อเมื่องานเสร็จ
- ระบุแหล่งข้อมูลที่ Claude ใช้ค้นคว้าได้ เพราะตัวเชื่อมต่อทุกตัวที่เพิ่มเข้ามาจะขยายขอบเขตข้อมูลที่ Claude อ่านได้
- อ่านข้อความขอสิทธิ์แต่ละครั้งก่อนให้ Claude ดำเนินการในแอปที่เชื่อมต่อไว้ อย่ากดอนุมัติเพียงเพราะเคยชิน
- ตรวจสอบรายงาน สเปรดชีต และสไลด์ก่อนแชร์ เพราะอาจมีเนื้อหาที่ดึงมาจากไฟล์ที่คุณเชื่อมต่อไว้
- เมื่อกลับมา ให้ตรวจดูผลลัพธ์ของงานที่ใช้เวลานาน เพราะ Claude จะทำงานต่อแม้คุณปิดแล็ปท็อปแล้ว
- ใช้รุ่นเสถียรล่าสุด เพราะรุ่นที่เก่ากว่า 2026.4.22 มีช่องโหว่ร้ายแรงที่ทราบแล้ว หากเคยใช้รุ่นดังกล่าว ให้เปลี่ยนคีย์ทั้งหมดที่รุ่นนั้นอาจเข้าถึงได้
- ตั้ง gateway.bind เป็น loopback ไว้ และเข้าถึง gateway ผ่านการเชื่อมต่อ SSH หรือ Tailscale เท่านั้น ห้ามใช้พอร์ตที่เปิดสู่อินเทอร์เน็ต
- ตั้ง dmPolicy เป็น pairing ไว้ เพื่อให้คนแปลกหน้าที่พบบอตของคุณได้รับรหัส ไม่ใช่เข้าถึงเอเจนต์ของคุณ
- ใช้ exec approvals เพื่อให้คำสั่ง shell ทุกคำสั่งต้องได้รับอนุญาตจากคุณ และปิด elevated mode ไว้
- ติดตั้ง skills ให้น้อยที่สุด โดยเลือกจากแหล่งที่คุณไว้ใจ และตรวจสอบความปลอดภัยด้วย openclaw security audit เป็นประจำ
คำถามที่ผู้อ่านมักถาม
ให้ AI Agent เข้าถึงอีเมลอย่างปลอดภัยได้ไหม
ได้ หากค่อย ๆ เพิ่มสิทธิ์เป็นขั้นตอน เริ่มจากให้ Agent อ่านอย่างเดียว เพื่อให้สรุปและร่างข้อความได้ โดยข้อความทุกฉบับที่จะส่งออกจากบัญชีของคุณยังต้องผ่านมือคุณก่อน ระบุที่อยู่บ้าน ตารางเวลา และหมายเลขโทรศัพท์ไว้ในรายการข้อมูลที่ห้ามเปิดเผยเด็ดขาด และตรวจดูบันทึกกิจกรรมทุกวันในสัปดาห์แรก
Prompt injection คืออะไร และจะป้องกันได้อย่างไร
Prompt injection คือคำสั่งที่แอบใส่ไว้ในเนื้อหาที่ Agent อ่าน เช่น ปลั๊กอิน เอกสาร อีเมล หรือหน้าเว็บ ซึ่ง Agent อาจทำตามราวกับว่าคุณเป็นคนเขียนเอง ไม่มีการตั้งค่าใดที่ขจัดความเสี่ยงนี้ได้ทั้งหมด การตั้งกฎประจำไว้ว่าสิ่งที่อ่านให้ถือเป็นข้อมูล ไม่ใช่คำสั่ง จะช่วยได้ และการกำหนดให้ต้องขออนุมัติก่อนทำสิ่งที่ย้อนกลับไม่ได้ ก็ช่วยจำกัดความเสียหายจากการโจมตีที่สำเร็จ
AI Agent ส่วนตัวตัวไหนปลอดภัยที่สุด
ไม่มีตัวไหนปลอดภัยโดยอัตโนมัติ และแต่ละตัวก็มีจุดที่พลาดต่างกัน Dots ใช้ Custom Rules ควบคู่กับการตรวจทานอัตโนมัติ ส่วน Muse และ Claude จะถามก่อนทำขั้นตอนที่ละเอียดอ่อน และ Gemini Spark ขอให้ยืนยันก่อนดำเนินการที่ละเอียดอ่อน ขณะที่ OpenClaw มอบหน้าที่ดูแลความปลอดภัยทั้งหมดให้คุณ ในทางปฏิบัติ Agent ที่ปลอดภัยกว่าคือตัวที่คุณกำหนดขอบเขตไว้อย่างแคบและคอยตรวจสอบอย่างใกล้ชิด
ควรให้ AI Agent ซื้อของแทนไหม
ให้ได้ แต่ต้องกำหนดวงเงิน ใช้บัตรเสมือนแยกให้ Agent โดยตั้งวงเงินไว้ต่ำ แทนการใช้บัตรที่คุณใช้ประจำหรือข้อมูลเข้าสู่ระบบธนาคาร เพื่อให้การทำงานวนซ้ำหรือความเข้าใจผิดทำให้เสียเงินเพียงจำนวนเล็กน้อยที่ทราบแน่ชัด วิธีเริ่มต้นที่เหมาะสมคือกำหนดให้คุณอนุมัติการซื้อทุกครั้ง แล้วค่อยผ่อนปรนภายหลังสำหรับคำสั่งซื้อซ้ำมูลค่าเล็กน้อย