Skip to content

feat(spec)!: RLS 策略 / 共享规则 / 岗位 schema 拒绝未知键(#4001 第 2 步) - #4099

Merged
os-zhuang merged 2 commits into
mainfrom
claude/unknown-key-stripping-strictness-h3a3zt
Jul 30, 2026
Merged

feat(spec)!: RLS 策略 / 共享规则 / 岗位 schema 拒绝未知键(#4001 第 2 步)#4099
os-zhuang merged 2 commits into
mainfrom
claude/unknown-key-stripping-strictness-h3a3zt

Conversation

@os-zhuang

Copy link
Copy Markdown
Contributor

#4001 棘轮的第二格(第一格:flow + permission,#4071),覆盖账本 next-target 清单里剩余的小型安全类可授权面,仍在 v17 RC 窗口内。

做了什么

账本第 4 条 finding

position.test.ts 一直在断言一个虚构的层级能力:ADR-0090 之前的「should accept position with parent」及四个「真实世界层级」示例都在传 parent 键——只因 .strip 吃掉了它才「通过」。position 树从未存在(ADR-0090 D3 定稿平结构;层级在 business-unit 树上)。测试在把剥离时代的幻觉固化成预期行为,已改写为断言拒绝 + 平结构指引。已记入账本 findings log。

迁移

被拒的键此前全部被静默丢弃、从未有过运行时效果——删除或按错误提示改名,行为零变化。changeset(major)含完整 FROM→TO 表。

零破坏实证

后续(不在本 PR)

账本 next-targets 顺延:ui/app.zod.ts(导航递归 union 需单独设计错误呈现)→ automation/approval.zod.tsdata/hook/datasource;长尾走 lint 告警层,v18 收口。

Refs #4001

🤖 Generated with Claude Code

https://claude.ai/code/session_0147tNF4Snk7Ry1KGt4a5PY4


Generated by Claude Code

…positions (#4001 step 2)

Second click of the unknown-key strictness ratchet (first: flow + permission,
#4071), covering the remaining small security-class authoring surfaces from
the ledger's next-target list:

- security/rls.zod.ts: RowLevelSecurityPolicySchema is .strict() — a silently
  dropped key meant a row-level restriction was never compiled into the
  filter. Aliases: roles/role -> positions (ADR-0090 D3), withCheck -> check,
  condition/filter/where -> using. The runtime shapes (RLSUserContextSchema,
  RLSEvaluationResultSchema) stay tolerant; the retired `priority` keeps its
  tombstone.
- security/sharing.zod.ts: the sharing-rule base, criteria extension, and
  sharedWith recipient are .strict() (strictness and the error map ride the
  base into the extension). Aliases: criteria -> condition, access/level ->
  accessLevel, recipient/shareWith/sharedTo -> sharedWith, enabled -> active;
  ownedBy carries the removed owner-type-rule prescription.
- identity/position.zod.ts: PositionSchema is .strict() and gains the
  protection block + ADR-0010 runtime envelope, closing the sibling gap the
  #4071 ledger flagged (applyProtection stamps every registered type;
  position was the last schema that could not represent the stamp).

Fourth finding for the ledger: position.test.ts asserted a fictional
hierarchy — a pre-ADR-0090 `parent` key that only ever "passed" because
.strip ate it (no position tree exists; hierarchy is the business-unit
tree). The tests codified the strip-era fiction; rewritten to assert
rejection with the flatness guidance.

Verified: spec 6973 tests + tsc clean; all 12 check gates; plugin-security
677 / lint 546 / metadata 276 / platform-objects 239 / metadata-protocol 99;
dogfood 72 files / 418 tests; showcase / crm / todo validate clean.

Refs #4001

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_0147tNF4Snk7Ry1KGt4a5PY4
@vercel

vercel Bot commented Jul 30, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
Project Deployment Actions Updated (UTC)
objectstack Ignored Ignored Jul 30, 2026 9:42am

Request Review

@github-actions github-actions Bot added size/m documentation Improvements or additions to documentation tests tooling labels Jul 30, 2026
@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 1 package(s): @objectstack/spec.

106 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx (via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx (via @objectstack/spec)
  • content/docs/ai/skills.mdx (via @objectstack/spec)
  • content/docs/api/client-sdk.mdx (via @objectstack/spec)
  • content/docs/api/environment-routing.mdx (via @objectstack/spec)
  • content/docs/api/error-catalog.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx (via @objectstack/spec)
  • content/docs/api/index.mdx (via @objectstack/spec)
  • content/docs/automation/approvals.mdx (via packages/spec)
  • content/docs/automation/flows.mdx (via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx (via packages/spec)
  • content/docs/automation/hooks.mdx (via @objectstack/spec)
  • content/docs/automation/index.mdx (via @objectstack/spec)
  • content/docs/automation/webhooks.mdx (via @objectstack/spec)
  • content/docs/automation/workflows.mdx (via @objectstack/spec)
  • content/docs/concepts/architecture.mdx (via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx (via packages/spec)
  • content/docs/concepts/index.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx (via packages/spec)
  • content/docs/concepts/north-star.mdx (via packages/spec)
  • content/docs/data-modeling/analytics.mdx (via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx (via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx (via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx (via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx (via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx (via @objectstack/spec)
  • content/docs/data-modeling/index.mdx (via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx (via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx (via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx (via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx (via @objectstack/spec)
  • content/docs/deployment/cli.mdx (via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx (via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx (via @objectstack/spec)
  • content/docs/getting-started/build-with-claude-code.mdx (via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx (via @objectstack/spec)
  • content/docs/getting-started/examples.mdx (via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx (via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx (via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx (via @objectstack/spec)
  • content/docs/kernel/cluster.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx (via packages/spec)
  • content/docs/kernel/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/email-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx (via packages/spec)
  • content/docs/kernel/services-checklist.mdx (via @objectstack/spec)
  • content/docs/kernel/services.mdx (via @objectstack/spec)
  • content/docs/permissions/authorization.mdx (via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx (via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx (via @objectstack/spec)
  • content/docs/permissions/positions.mdx (via @objectstack/spec)
  • content/docs/permissions/rls.mdx (via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx (via @objectstack/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx (via @objectstack/spec)
  • content/docs/plugins/development.mdx (via @objectstack/spec)
  • content/docs/plugins/index.mdx (via @objectstack/spec)
  • content/docs/plugins/packages.mdx (via @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx (via @objectstack/spec)
  • content/docs/protocol/diagram.mdx (via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/runtime-capabilities.mdx (via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx (via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx (via @objectstack/spec)
  • content/docs/releases/implementation-status.mdx (via @objectstack/spec)
  • content/docs/releases/index.mdx (via @objectstack/spec)
  • content/docs/releases/v12.mdx (via @objectstack/spec)
  • content/docs/releases/v13.mdx (via @objectstack/spec)
  • content/docs/releases/v16.mdx (via @objectstack/spec)
  • content/docs/releases/v17.mdx (via @objectstack/spec)
  • content/docs/releases/v9.mdx (via @objectstack/spec)
  • content/docs/ui/actions.mdx (via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx (via @objectstack/spec)
  • content/docs/ui/dashboards.mdx (via @objectstack/spec)
  • content/docs/ui/forms.mdx (via @objectstack/spec)
  • content/docs/ui/index.mdx (via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx (via @objectstack/spec)
  • content/docs/ui/setup-app.mdx (via @objectstack/spec)
  • content/docs/ui/translations.mdx (via @objectstack/spec)
  • content/docs/ui/views.mdx (via @objectstack/spec)

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

…bulary ratchet

check-role-word flagged the new RLS alias example — spell it as "the
pre-ADR-0090 D3 vocabulary -> positions" instead of naming the retired word.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_0147tNF4Snk7Ry1KGt4a5PY4
@os-zhuang
os-zhuang marked this pull request as ready for review July 30, 2026 10:01
@os-zhuang
os-zhuang merged commit 4d7bebf into main Jul 30, 2026
18 checks passed
@os-zhuang
os-zhuang deleted the claude/unknown-key-stripping-strictness-h3a3zt branch July 30, 2026 10:01
os-zhuang added a commit that referenced this pull request Jul 30, 2026
…4001 step 3) (#4119)

Third click of the unknown-key strictness ratchet (flow + permission in
#4071, RLS / sharing / position in #4099). Approval is a v17-new authoring
surface — tightened while young, before stored volume exists:

- ApprovalNodeConfigSchema, ApprovalNodeApproverSchema,
  ApprovalEscalationSchema and DecisionOutputDefSchema are .strict() with
  fixable errors via the shared strictUnknownKeyError factory.
- ApprovalNodeConfig's guidance is the ADR-0019 re-home map: steps ->
  successive approval nodes on the canvas, entryCriteria -> the entering
  edge's condition, onApprove/onReject -> the approve/reject out-edges,
  rejectionBehavior -> a declared back-edge (ADR-0044) with maxRevisions.
- The published JSON schema (getApprovalNodeConfigJsonSchema) carries
  additionalProperties:false into the Studio property form AND registerFlow's
  per-node config validation (#4027/#4040). Verified the #3746 hazard:
  z.toJSONSchema on the strict lazySchema does not throw.

Verified: spec 6995 tests + tsc clean; all 12 check gates; plugin-approvals
326 / service-automation 457; dogfood 72 files / 418 tests; showcase / crm /
todo validate clean.
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentation Improvements or additions to documentation size/m tests tooling

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants