Skip to content

fix(automation,objectql,spec,approvals): flow system-write audit attribution (#4366) + structured reassign hand-off (#4365) - #4403

Merged
os-zhuang merged 2 commits into
mainfrom
claude/issues-4365-4366-0862e4
Jul 31, 2026
Merged

fix(automation,objectql,spec,approvals): flow system-write audit attribution (#4366) + structured reassign hand-off (#4365)#4403
os-zhuang merged 2 commits into
mainfrom
claude/issues-4365-4366-0862e4

Conversation

@baozhoutao

Copy link
Copy Markdown
Contributor

Closes#4365, closes#4366。两个都是审批/审计归因的可读性问题,一次分支两个 commit 分别修复。

#4366runAs:'system' 流回写的审计行无归因(bug 修复)

runAs:'system' 流的数据写入完全无归因:run context 只有 { isSystem: true },audit writer 落 user_id=null, actor=null,console 历史渲染「未知用户」。svc:* 归因通道(ADR-0014 D2,ExecutionContext.actor)本来就是为这类写入者设计的,只是从未端到端接通——包括 issue 里没写到的第三环:objectql buildSession() 根本不透传 actor,audit writer 的 userId ?? session.actor 回退在引擎路径上不可达。

  • service-automation:resolveRunContext 在唯一构造点随 runAs/flowRunId 打上 flowName;resolveRunDataContext 给 system run 的数据上下文标 actor: 'svc:flow:<flowName>'(无名回退 svc:flow:automation)。
  • objectql:buildSession 透传 ExecutionContext.actor → hook session。
  • spec:AutomationContext.flowName(引擎打标的溯源字段)+ hook session schema 的可选 actor 字段。

仅归因,不涉授权:任何安全中间件都不 key 在 actor 上;有 userId 时依旧 userId 优先。

#4365 — 转签审计默认 comment 落裸用户 ID(schema/契约改进)

转签「谁转给谁」此前只存在于默认自由文本 comment("<from_id> → <to_id>")里,客户端既不能可靠解析也没法可读渲染。

  • sys_approval_action 新增 reassign_from / reassign_to(lookup('sys_user')),reassign() 写入;
  • comment 回归纯用户输入,没填就不落;
  • listActions()actor_name 一并解析 reassign_from_name / reassign_to_name;
  • ApprovalActionRow 契约声明 4 个新字段;i18n bundle 重生成并补 zh-CN/ja-JP/es-ES 翻译。

存量行保留旧 comment;客户端优先结构化字段、缺失时回退 comment(objectui 侧渲染 PR 另开)。

验证

  • 单测:crud-runas 24/24、plugin-approvals 全套、objectql 全套、spec 全套、plugin-audit 46/46;typecheck 全过;check:generated 全绿(docs 已重生成);i18n 两门禁 OK。
  • showcase 真机 dogfood:reassign 后 actions API 返回结构化字段+双方显示名、无默认 comment;showcase_invoice_signoff reject 边系统回写的 sys_audit_logactor=svc:flow:showcase_invoice_signoff;配 objectui HMR console 验过「从 A 转给 B」与「系统」徽标渲染。

changeset:patch(#4366)+ minor(#4365,新增契约字段)。

🤖 Generated with Claude Code

@vercel

vercelBot commented Jul 31, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
ProjectDeploymentActionsUpdated (UTC)
objectstackIgnoredIgnoredJul 31, 2026 11:43am

Request Review

@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 4 package(s): @objectstack/objectql, @objectstack/plugin-approvals, @objectstack/service-automation, @objectstack/spec.

110 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx(via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx(via @objectstack/spec)
  • content/docs/ai/skills.mdx(via @objectstack/spec)
  • content/docs/api/client-sdk.mdx(via @objectstack/spec)
  • content/docs/api/environment-routing.mdx(via @objectstack/spec)
  • content/docs/api/error-catalog.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx(via @objectstack/spec)
  • content/docs/api/index.mdx(via @objectstack/spec)
  • content/docs/automation/approvals.mdx(via @objectstack/plugin-approvals, @objectstack/spec)
  • content/docs/automation/connectors.mdx(via @objectstack/spec)
  • content/docs/automation/flows.mdx(via @objectstack/service-automation, @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx(via packages/spec)
  • content/docs/automation/hooks.mdx(via @objectstack/spec)
  • content/docs/automation/index.mdx(via @objectstack/spec)
  • content/docs/automation/webhooks.mdx(via @objectstack/spec)
  • content/docs/automation/workflows.mdx(via @objectstack/spec)
  • content/docs/concepts/architecture.mdx(via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx(via packages/spec)
  • content/docs/concepts/index.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx(via @objectstack/objectql, packages/spec)
  • content/docs/concepts/north-star.mdx(via packages/spec)
  • content/docs/data-modeling/analytics.mdx(via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx(via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx(via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx(via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx(via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/data-modeling/index.mdx(via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx(via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx(via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx(via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx(via @objectstack/spec)
  • content/docs/deployment/cli.mdx(via @objectstack/spec)
  • content/docs/deployment/migration-from-objectql.mdx(via @objectstack/objectql)
  • content/docs/deployment/troubleshooting.mdx(via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx(via @objectstack/spec)
  • content/docs/deployment/vercel.mdx(via @objectstack/objectql)
  • content/docs/getting-started/build-with-claude-code.mdx(via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx(via @objectstack/spec)
  • content/docs/getting-started/examples.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx(via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx(via @objectstack/spec)
  • content/docs/kernel/cluster.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx(via packages/spec)
  • content/docs/kernel/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/email-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx(via packages/spec)
  • content/docs/kernel/services-checklist.mdx(via @objectstack/objectql, @objectstack/plugin-approvals, @objectstack/service-automation, @objectstack/spec)
  • content/docs/kernel/services.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/permissions/authentication.mdx(via @objectstack/objectql)
  • content/docs/permissions/authorization.mdx(via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx(via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx(via @objectstack/spec)
  • content/docs/permissions/positions.mdx(via @objectstack/spec)
  • content/docs/permissions/rls.mdx(via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx(via @objectstack/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx(via @objectstack/spec)
  • content/docs/plugins/development.mdx(via @objectstack/spec)
  • content/docs/plugins/index.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/plugins/packages.mdx(via @objectstack/objectql, @objectstack/plugin-approvals, @objectstack/service-automation, @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx(via @objectstack/spec)
  • content/docs/protocol/diagram.mdx(via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/runtime-capabilities.mdx(via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx(via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx(via @objectstack/spec)
  • content/docs/releases/implementation-status.mdx(via @objectstack/objectql, @objectstack/plugin-approvals, @objectstack/service-automation, @objectstack/spec)
  • content/docs/releases/index.mdx(via @objectstack/spec)
  • content/docs/releases/v12.mdx(via @objectstack/spec)
  • content/docs/releases/v13.mdx(via @objectstack/spec)
  • content/docs/releases/v16.mdx(via @objectstack/spec)
  • content/docs/releases/v17.mdx(via @objectstack/spec)
  • content/docs/releases/v9.mdx(via @objectstack/plugin-approvals, @objectstack/service-automation, @objectstack/spec)
  • content/docs/ui/actions.mdx(via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx(via @objectstack/spec)
  • content/docs/ui/dashboards.mdx(via @objectstack/spec)
  • content/docs/ui/forms.mdx(via @objectstack/spec)
  • content/docs/ui/index.mdx(via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx(via @objectstack/spec)
  • content/docs/ui/setup-app.mdx(via @objectstack/spec)
  • content/docs/ui/translations.mdx(via @objectstack/spec)
  • content/docs/ui/views.mdx(via @objectstack/spec)

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

@os-zhuang
os-zhuang merged commit 91f4c78 into mainJul 31, 2026
18 checks passed
@os-zhuang
os-zhuang deleted the claude/issues-4365-4366-0862e4 branch July 31, 2026 12:14
baozhoutaoand others added 2 commits July 31, 2026 06:21
…s svc:flow:<name> in the audit log (#4366)
A runAs:'system' flow's data writes carried no attribution: the run context
resolved to { isSystem: true } with no userId and no service principal, so
the audit writer recorded user_id=null, actor=null and the record-history UI
rendered "Unknown user". The svc:* channel (ADR-0014 D2,
ExecutionContext.actor) existed for exactly this writer class but was never
wired end-to-end:
- service-automation: resolveRunContext stamps flowName alongside
runAs/flowRunId; resolveRunDataContext labels a system run's data context
actor: 'svc:flow:<flowName>' (fallback svc:flow:automation).
- objectql: buildSession propagates ExecutionContext.actor onto the hook
session — without this hop the audit writer's `userId ?? session.actor`
fallback was unreachable from the engine path.
- spec: AutomationContext.flowName (engine-stamped provenance) and the hook
session's optional `actor` field document the contract.
userId still wins wherever present; the label is attribution only — no
security middleware keys on it.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…roval_action (#4365)
A reassign's audit row encoded "who handed the slot to whom" only inside a
default free-text comment — "<from_id> → <to_id>", two raw user ids — which
clients could neither parse reliably nor render readably.
- sys_approval_action gains reassign_from / reassign_to
(lookup('sys_user')), written by ApprovalService.reassign().
- comment is pure user input again: nothing is invented when the actor
supplies none.
- listActions() resolves both parties' display names into
reassign_from_name / reassign_to_name alongside actor_name, so timelines
render "from A to B" without extra lookups.
- ApprovalActionRow (spec contract) declares the four new fields; i18n
bundles regenerated with zh-CN/ja-JP/es-ES translations.
Pre-existing rows keep their legacy comment; clients should prefer the
structured fields and fall back to comment otherwise.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentationImprovements or additions to documentationprotocol:datasize/mteststooling

Projects

None yet

2 participants

@baozhoutao@os-zhuang