Ketika agen AI membawa kredensialnya sendiri dan menghubungi layanan eksternal secara langsung, ia bertindak kurang seperti perangkat lunak karyawan dan lebih seperti kontraktor dengan kartu korporat tanpa pengawas. Anda tidak dapat melihat apa yang disentuhnya, siapa yang menyetujui akses tersebut, atau mengapa satu percakapan memakan biaya sepuluh kali lipat lebih mahal dari yang lain. Log terfragmentasi di selusin layanan. Pertanyaan pun berlipat ganda.

Alat mana yang sebenarnya dipanggil oleh agen tersebut? Siapa yang memberinya izin untuk menyentuh database itu? Mengapa penggunaan hari Selasa menghabiskan empat puluh ribu token sementara hari Senin hanya menggunakan lima? Berapa banyak yang sebenarnya kita habiskan?

Tanpa lapisan kontrol terpusat yang berada di antara pengguna, model, dan layanan, pertanyaan-pertanyaan ini akan tetap tidak terjawab. Anda membutuhkan satu bidang (plane) tunggal yang mendaftarkan setiap koneksi satu kali, hanya mengekspos set fungsi sempit yang benar-benar dibutuhkan agen, dan mencatat setiap eksekusi secara lengkap. Artikel ini akan memandu melalui lab tingkat lanjut menggunakan deco Studio sebagai bidang kontrol lokal tersebut. Anda akan mengaturnya, menghubungkan server Model Context Protocol yang aman, mengekspos tepat satu fungsi yang diizinkan, dan melihat apa yang terjadi ketika seorang agen mencoba melampaui batasannya.

Masalah dengan Kredensial yang Tersebar

Bayangkan pengaturan tim yang tipikal. Seorang pengembang menghubungkan agen ke API pencarian menggunakan kunci pribadi. Pengembang lain menghubungkan agen yang sama ke database produksi karena demonya terlihat tidak berbahaya. Pengembang ketiga menambahkan alat pencarian penagihan agar agen dapat "membantu faktur." Setiap koneksi tidak terlihat oleh yang lain. Agen tersebut kini memiliki akses langsung ke pencarian, data produksi, dan catatan keuangan, tetapi tim tidak memiliki daftar terpadu tentang apa saja yang sedang aktif.

Ketika kredensial berada di dalam agen, tata kelola (governance) menjadi rusak. Anda tidak dapat mencabut akses secara terpusat karena kunci tersebut berada di memori agen atau file lingkungan lokalnya. Anda tidak dapat mengaudit penggunaan karena layanan eksternal hanya melihat panggilan API dari klien otomatis anonim. Kejutan biaya muncul beberapa hari kemudian pada tagihan cloud, dan pada saat itu tidak ada yang ingat prompt mana yang memicu lonjakan tersebut.

Membangun Bidang Kontrol Anda di deco Studio

deco Studio memperbaiki hal ini dengan bertindak sebagai hub lokal. Anda menjalankannya di mesin Anda sendiri, dan ia menjadi satu-satunya tempat di mana konfigurasi berada. Alih-alih menyebarkan kunci API dan definisi alat ke berbagai agen, Anda mendaftarkan koneksi satu kali di dalam Studio. Kemudian Anda memutuskan fungsi mana saja yang dapat dilihat oleh setiap agen.

Anggap saja seperti memasang papan hubung (switchboard). Semua kabel masuk ke satu ruangan. Anda memilih jalur mana yang terhubung ke departemen mana, dan Anda menyimpan catatan setiap panggilan.

Mulailah dengan menjalankan deco Studio secara lokal. Setelah berjalan, Anda memusatkan konfigurasinya. Setiap agen yang ingin menggunakan alat sekarang harus meminta ke bidang kontrol, bukan langsung ke layanan luar. Hal ini segera menciptakan titik kendali di mana Anda dapat mengamati, menyaring, dan mencatat log.

Menghubungkan Server MCP yang Aman

Dalam lab ini, Anda menghubungkan server Model Context Protocol. MCP adalah standar terbuka untuk membiarkan model berinteraksi dengan alat eksternal, tetapi standar tidak menjamin keamanan. Langkah kritis di sini adalah selektivitas. Anda tidak mengekspos setiap endpoint yang ditawarkan server secara membabi buta. Anda mendaftarkan server di deco Studio, lalu mengekspos hanya satu fungsi yang diizinkan ke agen pengujian Anda.

Sebagai contoh, server MCP Anda mungkin menawarkan sepuluh fungsi: baca file, tulis file, kueri database, pengambilan jaringan, dan lain-lain. Anda memilih satu operasi yang tidak berbahaya, mungkin kalkulator sandbox atau pencarian baca-saja (read-only) terhadap data sintetis, dan Anda hanya mengekspos itu saja. Sembilan fungsi lainnya menjadi tidak terlihat bagi agen. Jika agen memintanya, bidang kontrol akan memberikan penolakan keras.

Ini adalah penerapan prinsip hak istimewa minimum (least privilege) secara mekanis. Agen menerima kemampuan bukan melalui instruksi yang sopan, melainkan melalui batasan perangkat lunak.

Menguji Batasan

Buat agen pengujian dan arahkan ke bidang kontrol deco Studio Anda. Berikan tugas yang memerlukan satu-satunya fungsi yang diizinkan. Lihat keberhasilannya. Log di dalam Studio akan menunjukkan permintaan model, perutean panggilan alat melalui bidang kontrol, eksekusi fungsi, dan hasil yang mengalir kembali ke model. Anda dapat membaca seluruh jalur dalam satu jejak (trace) yang berkelanjutan.

Now give the agent a second task that requires a function you deliberately excluded. The agent might attempt to reason its way around the limitation, or it might hallucinate that the tool exists. Either way, the call hits the control plane, the allowlist rejects it, and the execution fails. That failure is your proof that the boundary is software-enforced, not theoretical.

Do this with synthetic tasks first. Build a fake database full of generated user profiles. Let the agent query it. Verify the allowlist and the denials. Only after you trust the boundary should you even consider pointing the agent at production systems. Rushing to real data before you verify the wall is how secrets leak.

Reading the Full Path of a Run

deco Studio lets you inspect every layer of an execution. You see the raw model request: the prompt, the context window, the formatting. You see the tool call the model decided to make. You see the control plane route that call, the function execute, and the payload return. Finally, you see how the model consumes that result to form its answer.

This visibility answers the basic audit questions. You know which tool fired because the control plane logged it. You know who granted access because the configuration records sit in one local registry. You know why the run was expensive because you can count the tokens.

Counting What Matters

For every run, track four specific metrics. First, input and output tokens. These drive the bulk of model costs, and you need exact counts, not rough estimates. Second, separate model latency from tool latency. The time between your prompt and the model's response is different from the time the external service takes to answer a tool call. Confusing the two leads to misdiagnosed slowdowns. Third, calculate cost based on verified provider rates. Do not guess. Check your provider's pricing sheet and match it against the measured tokens. Fourth, compare successful calls against rejected unauthorized calls. A high rejection count means your agent is probing boundaries or your allowlist is misaligned with legitimate needs.

These numbers turn agent operations from a black-box subscription into an observable system. You can budget, optimize, and explain.

The Difference Between Local Control and Local Execution

Here is a lesson that trips up even careful builders. Running deco Studio on your machine gives you local control over configuration, but it does not guarantee local execution of the model itself. If you configure the agent to call an external provider such as OpenAI, Anthropic, or any hosted API, your prompts leave your machine. Studio manages the gate, but the data still crosses the network.

Always track these boundaries. Know which parts of the pipeline stay on localhost and which bits travel to someone else's server. If your data is sensitive, local control of the tool layer is not enough. You also need to know where the model inference happens. Do not confuse the comfort of a local dashboard with the reality of a remote model.

Instructions Are Not Authorization

One dangerous shortcut is trying to secure an agent through prompting. Telling the model, "Never call the delete function," is not a security control. It is a suggestion. Models can misinterpret instructions, jailbreak prompts, or simply make reasoning errors. Real security lives at the software boundary.

Use allowlists inside deco Studio to define exactly which functions are callable. Enforce those limits with server-side checks inside the control plane. The agent should discover its capabilities the way a user discovers file permissions: by hitting a hard limit, not by reading a friendly note. Security belongs in architecture, not in natural language.

Start Small, Stay Skeptical

Build your control plane one step at a time. One MCP server. One exposed function. One synthetic task. Verify that the agent succeeds where it should and fails where it must. Read the trace. Confirm the token counts. Then add the next tool.

Control is not a switch you flip. It is a habit of proving boundaries before you trust them. deco Studio gives you the local plane to practice that habit. Use it to turn a swarm of autonomous agents into a managed, observable, and bounded system.

Source: Controlling AI Agents in deco Studio: Tools, Permissions, and Cost

Komunitas belajar opsional: GyaanSetu AI di Telegram