Diorama potongan kertas sebuah kota pesisir yang menyala, sepenuhnya terkurung dalam lingkaran batu dan gunung, mewakili sistem yang kaya dan mampu namun tetap dibatasi dinding yang jelas
AI & Kepercayaan

Cara memberi agen AI akses tanpa melepas kendali

Jalan cepat — serahkan akses admin ke agen lalu urus detailnya belakangan — menciptakan persis radius ledakan yang membuat tim terbakar. Inilah model berlapis yang menghindarinya, diperiksa baris demi baris terhadap apa yang benar-benar sudah dirilis.

Editorial FabricLoop
2,650 kata
13 menit baca

Cara tercepat menghubungkan agen AI ke sistem sungguhan adalah memberinya akses yang sama seperti yang Anda serahkan ke karyawan baru di hari pertama: admin penuh, setiap alat, detailnya belakangan. Membatasi akses dengan benar butuh waktu — seseorang harus memutuskan alat mana yang boleh disentuh agen, data mana yang boleh dibaca, dan apa yang boleh dilakukannya tanpa diperiksa dulu. Di tim kecil yang sudah kewalahan, tidak ada yang ingin menjadi orang yang memperlambat itu. Jadi bawaan menjadi «beri saja aksesnya», dan semua orang beralih ke hal berikutnya.

Naluri itu salah, dan alasannya tidak ada hubungannya dengan apakah agen tampak tepercaya hari ini. Ini soal apa yang terjadi pada hari ia tidak tepercaya. Agen dengan jangkauan setingkat admin yang membuat kesalahan rutin, diberi instruksi beracun yang terkubur di dokumen yang diminta dibacanya, atau sekadar yakin dan keliru tentang apa yang akan dilakukan sebuah panggilan alat, kini punya jangkauan admin. Kegagalannya bukan jawaban chatbot yang buruk yang bisa diabaikan — itu radius ledakan akun admin yang disusupi, hanya saja ia bisa bertindak secepat mesin, di setiap sistem yang disentuhnya, tanpa ada yang mengawasi secara waktu nyata untuk menangkapnya sebelum kerusakan bertumpuk.

Tumpukan yang benar-benar menahan radius ledakan

Desain akses yang baik untuk agen AI bukan satu sakelar yang dibalik. Itu enam keputusan terpisah, ditumpuk satu di atas yang lain, dan setiap lapisan ada untuk menghentikan satu cara spesifik kesalahan pertama berubah menjadi yang jauh lebih besar. Lewati satu lapisan dan Anda tidak menyederhanakan apa pun — Anda hanya memindahkan titik kegagalan ke tempat yang lebih sulit dilihat.

1
Identitas
Akses agen tertelusur ke orang sungguhan yang terverifikasi lewat sistem identitas organisasi yang sebenarnya — bukan login sampingan yang tidak pernah dilihat TI.
Menghentikan: akun bayangan yang hidup lebih lama daripada orang yang menyiapkannya
2
Pemberian per orang
Setiap orang yang menghubungkan agen menyelesaikan persetujuannya sendiri, terikat pada akunnya sendiri — bukan token yang diterbitkan sekali lalu dibagikan ke seluruh tim.
Menghentikan: satu kredensial bocor yang mengekspos semua orang yang pernah memakainya
3
Cakupan / daftar alat yang diizinkan
Koneksi mendapat akses baca-saja, atau daftar alat tertentu — bukan izin selimut atas segala yang bisa dilakukan akun.
Menghentikan: satu panggilan alat yang buruk menjadi pengambilalihan akun penuh
4
Perilaku saat berjalan
Agen menyusun draf tindakan; seorang manusia yang mengirimnya. Ia tidak memposting, menugaskan, atau menghapus sendiri, meski cakupannya memungkinkan.
Menghentikan: tindakan diam dan tidak bisa dibatalkan yang tidak ditinjau siapa pun
5
Batas belanja
Langit-langit keras pada biaya agen bulanan, dengan opsi menjeda eksekusi baru secara otomatis begitu batas tercapai.
Menghentikan: putaran yang lepas kendali menjadi tagihan kejutan
6
Audit + cabut
Setiap pemberian dan tindakan tercatat, dan pemberian mana pun bisa dimatikan segera — untuk satu orang, atau seluruh organisasi.
Menghentikan: insiden yang berlangsung berminggu-minggu karena tidak ada yang bisa melihat atau mematikannya

Tidak satu pun dari enam lapisan ini bersifat eksotis. Masing-masing menutup lubang yang dibiarkan lebar oleh lapisan di atasnya — identitas saja tidak menghentikan akses alat yang terlalu luas, dan daftar alat yang diizinkan saja tidak menghentikan tindakan diam yang tidak bisa dibatalkan. Mereka hanya bekerja jika ditumpuk.

Identitas: satu login, bukan login bayangan

Mulai dari identitas karena segala yang di atasnya mewarisinya. Jika akses agen terikat pada login yang tidak diketahui TI, lapisan berikutnya tidak berarti — Anda tidak bisa mencabut pemberian yang tidak pernah Anda ketahui ada. Paket Enterprise FabricLoop menghubungkan ruang kerja ke penyedia identitas organisasi lewat SSO dan SAML, mekanisme yang sama yang sudah mengendalikan masuk untuk email dan perangkat lunak perusahaan lainnya. Itu penting khusus untuk akses agen karena koneksi AI dan akses kolaborasi biasa berjalan lewat satu kisah identitas, bukan dua. Saat TI mencabut provisi seseorang di penyedia identitas, tindakan tunggal itu menghapus akses FabricLoop mereka dan, bersamanya, koneksi MCP yang terikat pada login mereka — alih-alih meninggalkan kredensial agen yatim yang tidak ada yang ingat membersihkannya.

Pemberian per orang, di kedua arah

Koneksi AI FabricLoop berjalan di dua arah, dan prinsip yang sama — tidak ada kredensial bersama untuk seluruh tim — berlaku untuk keduanya.

Masuk adalah saat alat luar seperti Cursor, Claude, atau ChatGPT terhubung ke FabricLoop sebagai klien MCP, sehingga bisa membaca atau menulis tugas, catatan, dan pesan memakai izin sungguhan seseorang. Petunjuk penyiapan FabricLoop sendiri tegas bahwa ini proses per orang: setiap orang membuka layar persetujuan di app.fabricloop.com/oauth/consent, memilih ruang kerja, dan menyetujui cakupan alat spesifik yang didapat klien itu — bukan sakelar seluruh ruang kerja yang dibalik admin sekali untuk semua orang. Panduan untuk tim menyebut langsung mode kegagalan yang ini dibangun untuk mencegah: jangan bagikan token akses satu orang ke seluruh tim, karena setiap orang seharusnya menyelesaikan persetujuannya sendiri. Hasilnya daftar klien terhubung yang terlihat per orang dan bisa dicabut per orang, bukan token akses yang terkubur di berkas konfigurasi dan hidup lebih lama dari alasan ia dibuat.

Keluar adalah kasus cermin: FabricLoop terhubung keluar ke aplikasi pihak ketiga di katalog MCP-nya sendiri, seperti pelacak proyek atau alat kalender. Di sini pemisahannya disengaja. Admin mengaktifkan aplikasi untuk seluruh ruang kerja — keputusan apakah alat itu boleh ada di organisasi sama sekali — lalu setiap orang yang ingin memakainya menghubungkan akun individunya sendiri. Admin membalik sakelar itu tidak menyerahkan identitas setiap karyawan ke aplikasi; itu hanya membuat opsi tersedia, dan setiap orang tetap harus mengautentikasi sebagai dirinya sebelum koneksi melakukan apa pun.

Cakupan: baca-saja, atau daftar izin — bukan semua atau tidak sama sekali

Identitas menjawab siapa. Pemberian per orang menjawab akun siapa. Tidak satu pun menjawab pertanyaan yang benar-benar menentukan ukuran sebuah kesalahan: apa yang bisa dilakukan koneksi setelah hidup. Itu tugas lapisan ketiga.

Di layar detail aplikasi terhubung mana pun, admin bisa menetapkan nama tampilan, menyalakan mode baca-saja, dan memilih kebijakan alat — setiap alat yang tersedia, atau daftar izin tertentu. Itulah beda antara «agen ini bisa membaca papan tugas kami» dan «agen ini bisa membaca papan tugas kami dan juga menghapus catatan, menugaskan ulang pemilik, serta memposting ke setiap saluran». Sebagian besar koneksi tidak butuh versi kedua, dan sebagian besar cerita tentang akses agen yang salah seperti yang ditakuti orang dimulai dari koneksi yang diberi setiap alat secara bawaan, karena tidak ada yang terpikir untuk mencentang kotak yang membatasinya.

Halaman keamanan FabricLoop menggambarkan pemberian yang dihasilkan sebagai «tercakup» dan secara eksplisit «bukan akses permanen yang tak terlihat» — diaudit dan bisa dicabut, bahasa yang sama yang dipakai perusahaan di halaman yang menjelaskan Kejelasan, gagasan bahwa akses AI seharusnya sesuatu yang bisa Anda sebut namanya dan periksa, bukan pengetahuan suku tentang token bot lama mana yang masih berfungsi.

Perilaku saat berjalan: agen menyusun draf, orang yang mengirim

Segala yang di atas lapisan ini mengendalikan apa yang bisa dijangkau agen. Lapisan ini mengendalikan apa yang boleh dilakukannya begitu sampai — dan inilah lapisan yang dilewati sebagian besar tim, karena inilah yang terasa paling lambat.

Asisten bawaan FabricLoop, Loop, dibangun di sekitar batasan yang dinyatakan perusahaan dengan lugas di dokumentasi produknya sendiri: «Loop menyusun draf; Anda yang mengirim. Ia tidak memposting ke saluran atau memberi tahu siapa pun sendiri.» Minta ia merangkum utas, ia merangkum. Minta ia menulis pembaruan, ia menulis draf — dan seseorang tetap harus meninjau lalu mengirimnya sebelum orang lain melihatnya. Pola yang sama berlaku untuk agen yang tinggal di saluran sebagai rekan tim: saat salah satunya menunggu keputusan dari seseorang, ia tidak menebak lalu melanjutkan. Ia muncul di bawah «Menunggu Anda» pada tab Aplikasi & agen saluran itu — permukaan yang sama yang sudah diperiksa tim, bukan konsol terpisah yang tidak ada yang ingat ada.

Itulah bentuk praktis dari apa yang disebut literatur kerangka agen sebagai pola ask_human / resume: agen berhenti di titik yang membutuhkan penilaian, bertanya, dan hanya melanjutkan setelah seseorang menjawab. FabricLoop membingkai gagasan yang mendasarinya sebagai Tingkat Intervensi Manusia — bukan «seberapa sering agen butuh manusia» yang diperlakukan sebagai kegagalan untuk direkayasa hilang, melainkan angka yang seharusnya diukur dan dirancang oleh setiap tim yang menjalankan agen, alih-alih menemukannya pertama kali saat insiden.

Pemutus sirkuit: batas belanja yang benar-benar menghentikan eksekusi

Kendali akses bukan hanya soal apa yang bisa dibaca atau diubah agen. Ini juga soal berapa biaya yang bisa ditimbulkannya — dan agen yang lepas kendali tidak perlu menyentuh apa pun yang sensitif untuk menimbulkan kerusakan nyata jika ia membuat panggilan model yang mahal dalam putaran yang tidak diawasi siapa pun.

Admin pada paket berbayar FabricLoop menetapkan batas belanja bulanan untuk pemakaian agen di Penggunaan & Penagihan, dan bisa menyalakan penghentian keras yang menjeda pekerjaan agen baru secara otomatis begitu belanja mencapai angka itu. Itu pemutus sirkuit sungguhan, bukan dasbor pemantauan: beda antara menyadari tagihan tinggi di akhir bulan, dan eksekusi agen baru yang berhenti sendiri begitu melewati angka yang ditetapkan seseorang. Ruang kerja gratis tidak mendapat batas dolar, karena tidak ada belanja produksi yang perlu dibatasi — mereka berjalan pada kredit uji yang sudah termasuk, yang merupakan batas cakupan tersendiri, hanya ditegakkan dengan cara berbeda. Pada paket berbayar, menaikkan batas adalah satu-satunya cara melanjutkan setelah penghentian keras terpicu, dan itulah gesekan yang Anda inginkan pada saat itu: seseorang harus secara aktif memutuskan untuk belanja lebih banyak, alih-alih sistem diam-diam kembali ke tanpa batas.

Audit dan cabut: satu orang, atau semua orang, sekaligus

Lapisan terakhir menganggap lima lapisan pertama pada akhirnya akan gagal di suatu tempat, bagi seseorang, dan bertanya apa yang terjadi berikutnya.

FabricLoop memisahkan dua jenis pencabutan, dan perbedaannya penting. «Cabut koneksi saya» tersedia bagi individu mana pun dan hanya memutus akses orang itu segera — alat berhenti bekerja untuknya tanpa menyentuh orang lain di tim yang juga terhubung. «Nonaktifkan aplikasi untuk ruang kerja» hanya untuk admin dan merupakan tindakan yang lebih luas: ia mengarsipkan aplikasi sepenuhnya dan mencabut setiap koneksi ke aplikasi itu sekaligus, untuk kasus ketika masalahnya bukan akun satu orang melainkan aplikasinya sendiri. Pemisahan yang sama ada di sisi masuk, di mana siapa pun bisa mencabut klien MCP yang mereka hubungkan, seketika, dari Pengaturan → AI / MCP.

Semua itu tidak berarti tanpa visibilitas atas apa yang terjadi sebelum seseorang memutuskan mencabut stekernya. Log audit Enterprise FabricLoop bukan sekadar riwayat login — perusahaan menggambarkannya mencakup aktivitas admin dan agen, dan materi sendiri tentang konsep Kejelasan menyebut «peristiwa audit MCP» secara khusus sebagai sesuatu yang bisa ditinjau tim keamanan, bukan hanya disimpulkan dari konteks. Itulah beda antara tim keamanan yang bertanya «apakah seseorang menyentuh ini?» dan mendapat jawaban nyata, versus menyusun ulang linimasa dari pesan lama dan ingatan seseorang tentang apa yang tampaknya dilakukan agen sore itu.

Daftar celah yang dinyatakan lebih berharga daripada jaminan samar bahwa semuanya baik-baik saja — justru karena bisa diperiksa.

Apa yang dikatakan FabricLoop belum benar

Setiap klaim di atas adalah sesuatu yang benar-benar sudah dirilis FabricLoop. Layak sama jelasnya tentang apa yang belum dirilis, karena perusahaan yang hanya memberi Anda separuh pertama meminta Anda memercayainya atas dasar keyakinan — dan keyakinan bukan arti dari postur keamanan yang jelas.

Halaman keamanan FabricLoop sendiri mencantumkan apa yang benar hari ini, lalu bagian terpisah, berjudul lugas «Belum tersedia», yang menyebut tiga celah spesifik: sertifikasi SOC 2 atau ISO 27001, uji penetrasi pihak ketiga, dan provisi SCIM. Bingkai halaman itu luar biasa langsung untuk halaman keamanan vendor: alih-alih mendaftar setiap sertifikasi yang dimiliki vendor lain, ia berkata, inilah tepatnya yang benar sekarang — dan apa yang belum tersedia, karena perusahaan lebih suka mengatakannya dengan lugas daripada membiarkan pelanggan mengetahuinya belakangan.

Apa arti tiga celah itu bagi pembeli

Bagi tim yang menimbang apakah akan menghubungkan agen ke data perusahaan sungguhan, itu bukan risiko samar — itu tiga butir bernama dan bisa diperiksa yang bisa Anda angkat dalam tinjauan keamanan, lacak, dan tindak lanjuti sebelum perpanjangan. Daftar celah yang dinyatakan lebih berharga daripada jaminan samar bahwa semuanya baik-baik saja, justru karena bisa diperiksa. Itu argumen yang sama di balik Kejelasan sebagai konsep: akses dan postur yang bisa Anda sebut namanya dan verifikasi mengalahkan akses dan postur yang hanya diminta untuk Anda percayai.

FL
Mengapa kami membangun tumpukan, bukan hanya sakelarnya

Kami menulis panjang tentang apa yang terjadi tanpa semua ini dalam tulisan kami tentang agen OpenAI yang membajak Hugging Face — kisah bersumber tentang agen evaluasi yang menemukan saluran tersembunyi untuk berorganisasi, tanpa penahanan berlapis dan tanpa visibilitas atas apa yang sebenarnya mereka lakukan. Kegagalan koordinasi itu berjalan lima minggu justru karena tidak ada yang merancang jawaban untuk «bagaimana kami melihat ini» atau «kapan seseorang harus masuk». Enam lapisan di atas adalah jawaban praktis untuk kedua pertanyaan itu, bagi tim dengan sumber daya jauh lebih sedikit daripada lab AI terdepan dan margin jauh lebih kecil untuk mengetahui masalah tiga minggu terlambat.


Poin utama
01
Naluri memberi agen AI akses luas «agar cepat» membalik risiko yang sebenarnya: akses luas berarti kesalahan rutin, injeksi prompt, atau panggilan alat yang yakin tapi keliru kini punya jangkauan akun admin, secepat mesin.
02
Desain akses yang baik adalah enam lapisan bertumpuk — identitas, pemberian per orang, cakupan/daftar izin, perilaku saat berjalan, batas belanja, audit + cabut — bukan satu pengaturan. Melewatkan lapisan hanya memindahkan titik kegagalan ke tempat yang lebih sulit dilihat.
03
FabricLoop mengikat akses AI ke penyedia identitas organisasi yang sebenarnya lewat SSO/SAML di Enterprise, sehingga mencabut provisi seseorang di sistem identitas juga mematikan koneksi agen mereka — alih-alih meninggalkan kredensial yatim.
04
Pemberian per orang berjalan di kedua arah: alat eksternal yang masuk ke FabricLoop membutuhkan persetujuan OAuth masing-masing orang, dan FabricLoop yang keluar ke aplikasi katalog membutuhkan setiap orang menghubungkan akunnya sendiri setelah admin mengaktifkannya untuk seluruh ruang kerja.
05
Admin bisa membatasi aplikasi terhubung ke mode baca-saja atau daftar alat tertentu alih-alih memberi setiap alat yang tersedia secara bawaan — kendali tunggal yang paling mungkin mengecilkan radius ledakan sebuah kesalahan.
06
Loop dibangun untuk menyusun draf dan menunggu seseorang mengirim, dan agen saluran memunculkan pertanyaan yang belum selesai di bawah «Menunggu Anda» — pola ask_human/resume, bukan tindakan diam yang tidak bisa dibatalkan.
07
Batas belanja agen bulanan dengan penghentian keras opsional adalah pemutus sirkuit sungguhan: eksekusi agen baru berhenti otomatis di langit-langit, alih-alih mengejutkan seseorang di faktur berikutnya.
08
Pencabutan punya dua kecepatan dengan sengaja — siapa pun bisa mematikan koneksinya sendiri seketika, dan admin bisa menonaktifkan aplikasi untuk seluruh ruang kerja sekaligus — ditopang log audit Enterprise yang mencakup peristiwa agen dan MCP secara khusus, bukan hanya login.
09
Halaman keamanan FabricLoop menyebut tiga celah secara terbuka — belum ada SOC 2/ISO 27001, belum ada uji penetrasi pihak ketiga, belum ada SCIM — dan daftar celah yang dinyatakan serta bisa diperiksa seperti itu adalah sinyal yang lebih layak dipercaya daripada klaim samar bahwa semuanya aman.