### P2 — 파괴적 작업의 승인만 위조 가능한 형태로 남아 있다 ```java // DestructiveMessagingAdmin.java:23-38 record Approved( DestructiveOperation operation, DestinationName destination, AdminApproval approval, // <- public 생성자를 가진 평범한 record long estimatedMessagesAffected) { … } ``` 생성자는 null·음수만 본다. `approval` 이 이 `operation` 을 인가하는지, 이 `destination` 을 인가하는지, `estimatedMessagesAffected` 가 승인 상한 이하인지 — 아무것도 검사하지 않는다. 계획 다이제스트 필드 자체가 없다. 이 형태가 정확히 `messaging-admin-api` 가 고쳤다고 기록한 것이다.