Intent-Code Divergence
Medium
- Confidence
- 94% confidence
- Finding
- This is a real security-relevant flaw in the skill’s operational guidance: it says all data-modifying operations require confirmation, but then broadly states that any POST requires approval. Because Fireflies GraphQL uses POST for both read-only queries and mutations, this ambiguity can cause an agent to infer safety from HTTP method incorrectly or, worse, normalize POST handling in a way that weakens the intended mutation-vs-query control boundary.
