ก่อนต่อ AI Agent กับ Inbox: ทำไมผมให้สิทธิ์ทีละดอก

AI agent ช่วยอ่านและร่าง email ได้มาก แต่การให้มันส่งข้อความหรือแก้ข้อมูลลูกค้าเองคืออีกเรื่อง บทความนี้ชวนดูวิธีเริ่มใช้งาน inbox agent โดยให้สิทธิ์ตามความเสี่ยงทีละขั้น

ผู้ใช้ตรวจขอบเขตของ AI agent ที่มีเครื่องมือและข้อมูลเชื่อมต่ออยู่ โดยมีจุดอนุมัติและบันทึกการทำงานอยู่ข้างกัน

งาน inbox เป็นงานที่หลายคนนึกถึงเป็นอย่างแรกเวลาเริ่มใช้ AI agent มันช่วยอ่าน email ยาว ๆ แยกเรื่องด่วน ดึงข้อมูลจากเอกสารเดิม แล้วร่างคำตอบให้เราได้ งานแบบนี้กินเวลาและต้องทำซ้ำอยู่แล้ว จึงเข้าใจได้ว่าทำไมถึงอยากให้มันช่วยมากขึ้น

แต่ผมจะหยุดก่อนตรงคำว่า “มากขึ้น” นิดหนึ่งครับ การให้ agent อ่าน email กับการให้มันส่ง email ในนามเราไม่ใช่ระดับความเสี่ยงเดียวกัน ยิ่งถ้ามันเปิด CRM, แก้สถานะลูกค้า หรือหยิบข้อมูลจาก Drive มาประกอบด้วย งานที่สะดวกขึ้นก็เริ่มมีผลกับคนและระบบจริง

ผมจะเริ่มจาก inbox ที่ยังส่งอะไรไม่ได้

ภาพประกอบ: ผู้ใช้แยกคำพูดเชิงอารมณ์ของ AI ออกจากแผนงาน เครื่องมือ และผลลัพธ์ที่ตรวจสอบได้บนโต๊ะทำงาน

ถ้าเป็นผม agent รุ่นแรกจะอ่าน, จัดหมวด และร่างคำตอบไว้ใน folder รอตรวจเท่านั้น ยังไม่มีสิทธิ์กดส่งหรือเปลี่ยนข้อมูลในระบบ ต่อให้คำตอบมันดูดีมาก ก็อยากเปิดอ่านเองสักพักเพื่อดูว่าเข้าใจชื่อคน, ประวัติการคุย, น้ำเสียง และขอบเขตที่ตกลงกับลูกค้าถูกไหม

จุดนี้ไม่ได้เป็นการทำให้ automation หมดประโยชน์ งานอ่านและร่างช่วยประหยัดเวลาส่วนที่น่าเบื่อที่สุดไปได้มากแล้ว ข้อดีคือความผิดพลาดยังอยู่ในที่ที่ลบทิ้งหรือแก้ไขได้ง่าย ก่อนมันจะกลายเป็นข้อความที่ลูกค้าเห็นหรือ record ที่ทีมอื่นเอาไปใช้ต่อ

พอ agent ต้องอาศัย memory หรือ history ก็มีคำถามที่ควรถามตั้งแต่แรก: มันเก็บข้อมูลอะไรไว้ที่ไหน, ใครเปิดดูได้, และข้อมูลจาก email ภายนอกถูกแยกว่าเป็นข้อมูล ไม่ใช่คำสั่งให้ agent ทำตาม ได้ชัดแค่ไหน เรื่องเหล่านี้ดูจุกจิกตอนยังเป็น demo แต่จะสำคัญขึ้นทันทีเมื่อ inbox มีข้อมูลลูกค้าอยู่จริง

กุญแจที่อยู่ข้าง ๆ มัน

ภาพประกอบ: AI agent กำลังทำงานผ่านเส้นทางที่มีข้อมูลภายนอก สิทธิ์จำกัด จุดอนุมัติโดยคน และบันทึกการทำงานที่มองเห็นได้

ลองเปลี่ยนภาพจาก AI ที่กำลัง “คิด” มาเป็นกล่องงานเล็ก ๆ กล่องหนึ่ง มันรับ email เข้าไป อ่านไฟล์แนบ เปิด CRM แล้วเตรียมคำตอบออกมา ถ้ากล่องนี้แค่ย้ายร่างไปไว้ใน folder ให้คนอ่านก่อน ผิดก็ยังแก้ได้ง่าย แต่ถ้ามันมีสิทธิ์ส่งออกเอง เปลี่ยนสถานะลูกค้าเอง หรือแก้ข้อมูลบัญชีได้ ความผิดพลาดก้อนเดิมจะหนักขึ้นทันที

ผมจึงไม่ค่อยกังวลภาพ AI โกรธคนหรืออยากยึดโลกเท่ากับภาพที่ธรรมดากว่ามาก: เราอยากลดงานหลังบ้านให้เร็วเลยให้ account เดียวเข้าถึงทุกอย่าง แล้ววันหนึ่ง agent อ่านข้อความใน email ที่เขียนเก่งกว่าปกติและพามันออกนอกงานที่ควรทำ

เรื่องนี้ไม่ได้ต้องมีเจตนาร้ายจาก AI เลย อาจเป็นข้อมูลไม่ครบ, เป้าหมายที่ตั้งกว้างไป, หรือเนื้อหาภายนอกที่มันแยกไม่ออกว่าเป็นข้อมูลหรือคำสั่ง ความเสี่ยงอย่าง prompt injection, tool misuse และการมีสิทธิ์มากเกินงาน จึงเป็นเรื่องที่ OWASP Top 10 for Agentic Applications ให้ความสำคัญ

ถ้าจะให้กุญแจ ผมให้ทีละดอก

ภาพประกอบ: ทีมเล็กทบทวนขอบเขตสิทธิ์ของ AI agent ก่อนเชื่อมต่อกับ email เอกสาร และระบบงาน โดยแยกการอ่าน การร่าง และการส่งจริงออกจากกัน

ถ้าเป็นงาน inbox ผมจะเริ่มให้ agent อ่านและสรุปก่อน แล้วเอาร่างไปกองไว้ใน folder ที่คนเปิดดูได้ ยังไม่ให้ส่ง ไม่ใช่เพราะต้องพิสูจน์ว่ามัน “ไม่รู้ตัว” แต่เพราะอยากเห็นก่อนว่ามันเข้าใจลูกค้า น้ำเสียง และข้อมูลผิดตรงไหนบ้าง งานร่างที่ไม่ดีลบทิ้งได้ งานที่ส่งผิดอาจต้องตามแก้กับคนจริง ๆ

พอช่วงอ่านและร่างนิ่งพอ ค่อยดูว่าควรต่ออะไรเพิ่ม และไม่จำเป็นต้องใช้สิทธิ์ชุดเดียวกับคนทำงาน ตัวอ่านเอกสาร, ตัวสร้าง draft และตัวส่งจริงอาจเป็นคนละบัญชีกันได้ งานที่กระทบราคา เงิน สิทธิ์เข้าถึง production หรือข้อมูลส่วนบุคคล ผมยังอยากให้มีคนที่รู้บริบทกดอนุมัติอยู่ดี ไม่ใช่ปุ่ม approval ที่โผล่มาให้กดผ่าน ๆ แต่เป็นคนที่ตอบได้ว่ากำลังอนุมัติอะไร

อีกอย่างที่อยากเห็นตั้งแต่วันแรกคือร่องรอยการทำงาน ถ้ามีคนบอกว่า agent ทำอะไรแปลก ๆ เราควรพอไล่ได้ว่ามันอ่านอะไร ใช้ tool ไหน และผลออกไปถึงไหนแล้ว รวมถึงปิดสิทธิ์หรือหยุดงานได้รวดเร็วแค่ไหน NIST AI RMF พูดเรื่องการกำกับดูแลตามบริบทไว้มาก แต่แปลเป็นงานเล็ก ๆ ได้ว่า อย่ารอให้มีปัญหาก่อนแล้วค่อยหาเจ้าของกุญแจไม่เจอ

ถ้าอยากต่อจากมุมนี้ บทความ Prompt Injection คืออะไร และทำไมคนใช้ AI ทั่วไปก็ควรรู้ อธิบายได้ดีว่าทำไมของที่ agent อ่าน ไม่ควรมีสิทธิ์สั่งมันไปเสียทุกอย่าง

ส่วนคำถามที่กว้างกว่าว่า AI agent คิดหรือมีตัวตนไหม และเราควรกังวลเรื่องใดจริง ๆ อ่านต่อที่ AI Agent มีความคิด มีตัวตนไหม? แล้วความเสี่ยงที่ควรกังวลจริงคืออะไร

inbox agent ที่ดีไม่ใช่ตัวที่ตอบเร็วที่สุดหรือส่งได้มากที่สุด แต่เป็นตัวที่ช่วยลดงานก่อนถึงจุดที่ต้องใช้ judgement ของคน ถ้าเริ่มจากงานที่ย้อนกลับง่าย แยกสิทธิ์ และมีคนรับผิดชอบตอนจะส่งออก เราจะได้เรียนรู้ว่ามันเหมาะกับ workflow ของเราจริงแค่ไหน โดยไม่เอาความสัมพันธ์กับลูกค้ามาเป็นที่ทดลองครับ

แหล่งข้อมูลอ้างอิง