ущерб репутации, потреблять ресурсы или отравлять контекст. В-третьих, утечка часто возникает из-за чрезмерных разрешений, богатого контекста или слабых проверок вывода. В-четвертых, ИИ может служить щитом, сортируя события и составляя черновики расследований, но не должен принимать окончательные решения. В-пятых, ИИ как прямая цель уязвим для инъекций в промпты (prompt injection), отравленных источников и небезопасной обработки вывода, особенно когда он обладает самостоятельностью (agency). Авторы утверждают, что системные промпты (system prompts) не являются замками безопасности; необходимы детерминированные средства контроля, такие как механизмы политик (policy engines), управление доступом на основе ролей (Role-Based Access Control, RBAC) и этапы согласования (approval steps).