31장. Skill Tool 권한
읽기, 로컬 수정, 외부 변경을 분리한다. skill이 사용자 의도를 넘어 PR merge, 배포, 메시지 발송을 하지 않게 한다. state-changing step마다 authority와 rollback을 확인한다.
tool argument를 allowlist/validate하고 output을 불신한다. browser page와 MCP response에도 injection이 있을 수 있다. audit log에 tool, sanitized args, result, approver를 남긴다.