ผลที่ตามมาในทางปฏิบัติคือการเปลี่ยนกรอบคำถาม และเป็นการเปลี่ยนที่ปลดล็อกงาน
เลิกถามว่า “Agent ตัวนี้ควรทำอะไรได้บ้าง” คำถามนั้นไม่มีคำตอบที่บังคับใช้ได้จริง เพราะคำตอบไปอยู่ใน Prompt และ Prompt ไม่ใช่การควบคุมการเข้าถึง
ให้ถามแทนว่า Grant อะไรอยู่หลัง Connection นี้ คำถามนี้มีคำตอบที่ชัดเจน ทดสอบได้ ตรวจสอบย้อนหลังได้ และถูกบังคับใช้โดย Database Engine ไม่ใช่โดยความร่วมมือของโมเดล
ซึ่งแปลว่างานที่ต้องทำคืองาน Database Engineering แบบธรรมดา
- สร้าง Role เฉพาะสำหรับแต่ละ Workload ไม่ใช้บัญชี “แอปพลิเคชัน” ร่วมกัน
- ระบุ Grant อย่างชัดเจน — Schema ไหน Table ไหน คอลัมน์ไหน
- ตั้ง Read-Only ที่ระดับ Role ซึ่ง Engine เป็นผู้บังคับใช้ แทนการพึ่งการตั้งค่าที่อยู่สูงขึ้นไปในกองซ้อน
- ตั้ง Statement Timeout และเพดานจำนวนแถว เพื่อไม่ให้ Query ที่ไม่ระวังกลายเป็น Incident
- หนึ่ง Connection ต่อหนึ่งงาน ไม่ใช่ Connection เดียวชื่อ “AI” ที่สะสม Grant ไปเรื่อย ๆ จนเข้าถึงได้ทุกอย่าง
ขอบเขตความเสียหายของ Agent เท่ากับ Grant ที่อยู่หลัง Connection ของมันพอดี ไม่มากกว่าและไม่น้อยกว่านั้น นี่เป็นข่าวดี เพราะมันเปลี่ยนปัญหาใหม่ที่ดูน่ากลัวให้กลายเป็นปัญหาที่ DBA ของคุณแก้เป็นมานานแล้ว เพียงแต่นำไปใช้กับผู้ใช้งานประเภทที่พวกเขายังไม่เคยเจอ