When an AI agent carries its own credentials and phones home to external services directly, it acts less like employee software and more like a contractor with a corporate card and no supervisor. You cannot see what it touched, who approved the access, or why one conversation cost ten times more than another. The logs fragment across a dozen services. The questions multiply.

Which tool did the agent actually invoke? Who granted it permission to touch that database? Why did Tuesday's run burn through forty thousand tokens while Monday's used five? How much did we really spend?

Without a central control layer sitting between users, models, and services, these questions stay unanswered. You need a single plane that registers every connection once, exposes only the narrow set of functions an agent truly needs, and records every execution in full. This article walks through an advanced lab using deco Studio as that local control plane. You will set it up, connect a safe Model Context Protocol server, expose exactly one permitted function, and watch what happens when an agent tries to reach beyond its boundary.

The Problem with Scattered Credentials

Imagine a typical team setup. One developer connects an agent to a search API using a personal key. Another wires the same agent into a production database because the demo looked harmless. A third adds a billing lookup tool so the agent can "help with invoices." Each connection is invisible to the others. The agent now has direct access to search, production data, and financial records, but the team has no unified list of what is live.

When credentials live inside the agent, governance breaks. You cannot revoke access centrally because the key sits in the agent's memory or its local environment file. You cannot audit usage because the external service sees only an API call from an anonymous automated client. The cost surprises show up days later on a cloud bill, and by then nobody remembers which prompt triggered the spike.

Building Your Control Plane in deco Studio

deco Studio fixes this by acting as a local hub. You run it on your own machine, and it becomes the single place where configurations live. Instead of scattering API keys and tool definitions across agents, you register a connection once inside Studio. Then you decide exactly which functions each agent can see.

Think of it as installing a switchboard. The wires all run into one room. You choose which lines connect to which departments, and you keep a record of every call.

Start by running deco Studio locally. Once it is up, you centralize the configuration. Every agent that wants to use a tool must now ask the control plane, not the outside service directly. This immediately creates a chokepoint where you can observe, filter, and log.

Connecting a Safe MCP Server

In this lab, you connect a Model Context Protocol server. MCP is an open standard for letting models interact with external tools, but standards do not guarantee safety. The critical step here is selectivity. You do not blindly expose every endpoint the server offers. You register the server in deco Studio, then expose only one permitted function to your test agent.

For example, your MCP server might offer ten functions: file read, file write, database query, network fetch, and others. You choose one harmless operation, perhaps a sandboxed calculator or a read-only lookup against synthetic data, and you expose that alone. The other nine become invisible to the agent. If the agent asks for them, the control plane returns a hard refusal.

This is the principle of least privilege made mechanical. The agent receives capability not through a polite instruction, but through a software boundary.

Testing the Boundary

Create a test agent and point it at your deco Studio control plane. Give it a task that requires the single allowed function. Watch it succeed. The logs inside Studio will show the model request, the tool call routing through the control plane, the function execution, and the result flowing back to the model. You can read the entire path in one continuous trace.

Sekarang berikan ejen tugasan kedua yang memerlukan fungsi yang anda sengaja kecualikan. Ejen tersebut mungkin cuba berfikir untuk mencari jalan pintas bagi mengatasi had tersebut, atau ia mungkin berhalusinasi bahawa alatan itu wujud. Walau apa pun, panggilan tersebut akan sampai ke pelan kawalan, senarai benar akan menolaknya, dan pelaksanaan akan gagal. Kegagalan itu adalah bukti anda bahawa sempadan tersebut dikuatkuasakan oleh perisian, bukan sekadar teoretikal.

Lakukan ini dengan tugasan sintetik terlebih dahulu. Bina pangkalan data palsu yang penuh dengan profil pengguna yang dijana. Biarkan ejen membuat kueri padanya. Sahkan senarai benar dan penolakan tersebut. Hanya selepas anda mempercayai sempadan tersebut, barulah anda patut mempertimbangkan untuk menghubungkan ejen kepada sistem pengeluaran. Terburu-buru menggunakan data sebenar sebelum anda mengesahkan "dinding" tersebut adalah punca rahsia bocor.

Membaca Laluan Penuh bagi Satu Larian

deco Studio membolehkan anda meneliti setiap lapisan pelaksanaan. Anda dapat melihat permintaan model mentah: prompt, tetingkap konteks, dan format. Anda dapat melihat panggilan alatan yang diputuskan oleh model untuk dibuat. Anda dapat melihat pelan kawalan melalukan panggilan tersebut, melaksanakan fungsi, dan memulangkan payload. Akhirnya, anda dapat melihat bagaimana model menggunakan hasil tersebut untuk membentuk jawapannya.

Keterlihatan ini menjawab soalan audit asas. Anda tahu alatan mana yang dicetuskan kerana pelan kawalan merekodkannya. Anda tahu siapa yang memberikan akses kerana rekod konfigurasi berada dalam satu pendaftar tempatan. Anda tahu mengapa larian tersebut mahal kerana anda boleh mengira token.

Mengira Apa yang Penting

Bagi setiap larian, jejak empat metrik khusus. Pertama, token input dan output. Ini memacu sebahagian besar kos model, dan anda memerlukan jumlah yang tepat, bukan anggaran kasar. Kedua, asingkan latensi model daripada latensi alatan. Masa antara prompt anda dan respons model adalah berbeza daripada masa yang diambil oleh perkhidmatan luaran untuk menjawab panggilan alatan. Kekeliruan antara kedua-duanya membawa kepada salah diagnosis kelembapan. Ketiga, kira kos berdasarkan kadar penyedia yang disahkan. Jangan meneka. Semak helaian harga penyedia anda dan padankannya dengan token yang diukur. Keempat, bandingkan panggilan yang berjaya dengan panggilan tidak sah yang ditolak. Bilangan penolakan yang tinggi bermakna ejen anda sedang meneroka sempadan atau senarai benar anda tidak selaras dengan keperluan yang sah.

Nombor-nombor ini mengubah operasi ejen daripada langganan kotak hitam kepada sistem yang boleh diperhatikan. Anda boleh membuat belanjawan, mengoptimumkan, dan memberi penjelasan.

Perbezaan Antara Kawalan Tempatan dan Pelaksanaan Tempatan

Ini adalah pengajaran yang boleh mengelirukan pembina yang paling teliti sekalipun. Menjalankan deco Studio pada mesin anda memberi anda kawalan tempatan ke atas konfigurasi, tetapi ia tidak menjamin pelaksanaan tempatan bagi model itu sendiri. Jika anda mengkonfigurasi ejen untuk memanggil penyedia luaran seperti OpenAI, Anthropic, atau mana-mana API hos, prompt anda akan meninggalkan mesin anda. Studio menguruskan pintu gerbang, tetapi data tetap merentasi rangkaian.

Sentiasa jejak sempadan ini. Ketahui bahagian mana dalam aliran kerja yang kekal pada localhost dan bahagian mana yang dihantar ke pelayan orang lain. Jika data anda sensitif, kawalan tempatan pada lapisan alatan tidak mencukupi. Anda juga perlu tahu di mana inferens model berlaku. Jangan keliru antara keselesaan papan pemuka tempatan dengan realiti model jauh.

Arahan Bukanlah Keizinan

Satu jalan pintas yang berbahaya adalah cuba mengamankan ejen melalui prompting. Memberitahu model, "Jangan sesekali panggil fungsi padam," bukanlah satu kawalan keselamatan. Ia hanyalah satu cadangan. Model boleh tersalah tafsir arahan, mengalami prompt jailbreak, atau sekadar melakukan ralat penaakulan. Keselamatan sebenar terletak pada sempadan perisian.

Gunakan senarai benar di dalam deco Studio untuk menentukan dengan tepat fungsi mana yang boleh dipanggil. Kuatkuasakan had tersebut dengan semakan sisi pelayan di dalam pelan kawalan. Ejen harus menemui keupayaannya sama seperti pengguna menemui keizinan fail: dengan melanggar had yang nyata, bukan dengan membaca nota mesra. Keselamatan adalah sebahagian daripada seni bina, bukan dalam bahasa tabii.

Mula Secara Kecil, Kekal Skeptikal

Bina pelan kawalan anda langkah demi langkah. Satu pelayan MCP. Satu fungsi yang didedahkan. Satu tugasan sintetik. Sahkan bahawa ejen berjaya di tempat yang sepatutnya dan gagal di tempat yang mesti gagal. Baca jejak (trace). Sahkan bilangan token. Kemudian tambah alatan seterusnya.

Kawalan bukanlah suis yang anda petik. Ia adalah tabiat untuk membuktikan sempadan sebelum anda mempercayainya. deco Studio memberi anda pelan tempatan untuk mempraktikkan tabiat tersebut. Gunakan ia untuk mengubah kelompok ejen autonomi menjadi sistem yang diurus, boleh diperhatikan, dan bersempadan.

Sumber: Controlling AI Agents in deco Studio: Tools, Permissions, and Cost

Komuniti pembelajaran pilihan: GyaanSetu AI di Telegram