Атакующий вместе с данными получает понимание того, какие решения готовятся, кто с кем согласует, где лежит чувствительный код, какие клиенты на грани ухода. Если агент действует от имени пользователя, то он может:
- И читать, и отправлять письма.
- Увидеть задачу и закрыть ее.
- Найти код и открыть pull request, который выглядит как рутинный патч.