1. Liste as ações disponíveis. Para cada ferramenta, anote o dado acessado, o efeito produzido e o usuário autorizado. Uma busca precisa receber filtros obrigatórios de projeto; uma escrita deve receber um recurso específico. Retire ferramentas genéricas quando a tarefa pedir apenas consulta.
2. Separe proposta de efeito. O agente pode preparar uma mensagem ou alteração sem receber autoridade para enviá-la ou aplicá-la. A aplicação decide se a ação está autorizada e impõe limites de destinatários, volume e validade. Uma frase num documento nunca deve conceder permissão.
3. Reduza as respostas das ferramentas. Devolva somente os campos necessários para a tarefa e trate os dados antes da inferência. Evite retornar cadastros completos para responder uma pergunta sobre status. Controle também anexos, contexto recuperado e mensagens de erro.
4. Teste recusas úteis. Inclua um documento que pede acesso a outro projeto, uma ferramenta que retorna dados extras e uma tentativa de repetir uma escrita. O sistema deve impedir o efeito indevido, explicar a limitação e permitir que a tarefa continue por um caminho autorizado.