Инструменты работают с ключами доступа к рекламным кабинетам и живыми бюджетами, поэтому исправление уязвимостей идёт впереди любой другой работы.
Не открывайте публичное Issue. Используйте приватную форму GitHub: вкладка Security → Report a vulnerability в любом репозитории организации. Опишите: какой репозиторий, какие действия приводят к проблеме, что происходит с ключами или данными кабинета.
Ответим в течение недели.
Утечка токенов и ключей (в файлы, журналы, ответы агента); обход подтверждения человеком для операций записи; возможность удаления или запуска трат вопреки заявленным правилам; выполнение инструкций из данных кабинета (prompt injection через названия кампаний и т.п.).
Никогда не вставляйте в Issues, PR и обсуждения: токены и ключи API (даже «отозванные»), идентификаторы кабинетов с балансами, выгрузки со статистикой клиентов. Для воспроизведения ошибки достаточно обезличенного примера.