Skip to content

feat(spec): bind webhook/connector/sharing_rule schemas at the /meta write door (#6245) - #6351

Merged
qq9340100 merged 1 commit into
mainfrom
claude/issue-6245-meta-bind-unregistered-kinds
Aug 7, 2026
Merged

feat(spec): bind webhook/connector/sharing_rule schemas at the /meta write door (#6245)#6351
qq9340100 merged 1 commit into
mainfrom
claude/issue-6245-meta-bind-unregistered-kinds

Conversation

@qq9340100

Copy link
Copy Markdown
Collaborator

Fixes#6245

#5271 形状关掉 PUT /meta 三类零校验写洞:webhook / connector / sharing_rule 绑 Zod schema(静态 UNREGISTERED_KIND_SCHEMAS 表,getMetadataTypeSchema 末位、插件覆盖胜出),不注册 kind、无新能力面、权限判定逐字节不变;错 body 422 INVALID_METADATA,#2657 的 B/C 裁决不被预设。connector 绑 DeclarativeConnectorEntrySchema(stack.zod.ts:477 既有权威;绑 base 会重开 ADR-0097 §3 内联凭据洞)。BaseSharingRuleSchema...MetadataProtectionFields(必需:否则新 422 打在运行时保护戳上,违反「不拒 stamped 行」红线;守卫测试字面处方)。pin 翻转 + 6 新测;changeset minor(#5271 同款定级)。

三处 dev 裁量详录于 #6245 的终报转录评论,PM 已逐条复核接受。与 #6083 零碰撞(未触别名区)。

本 PR 由 PM 代云端工头 dev(wave-5 卡 5/6)开出。spec 8492 / objectql 2284 测试绿。


Generated by Claude Code

三类 stack collection 此前可经 `PUT /api/v1/meta/<type>/:name` **零校验**写入:
spec-invalid 的 webhook body 原样存库并回 `success: true` —— 仓库自己钉着这个
行为(protocol-meta.test.ts 保存 `{name,url,events:['x.created']}` 并断言成功,
而 `events` 是 `triggers` 的别名、`'x.created'` 不是 WebhookTriggerType,
那条 webhook 什么都没订阅)。
这正是 #5271 为 `api` 关掉的洞,换三扇门再来一次:三类今天已被产出与消费
(artifact ingest 把 `defineStack({webhooks, connectors, sharingRules})` 映射为
正是这三个 type 名的 item),却都不是 `MetadataTypeSchema` 成员,于是
`getMetadataTypeSchema()` 返回 undefined、`resolveOverlaySchema()` 返回 null,
`saveMetaItem` 走了它文档化的「未注册类型 → 不校验直接存」分支。enforced but
undeclared。
FROM:`PUT /meta/webhook/my_hook` 任意 JSON → 200 `{success:true}`,不校验入库。
TO :坏 body → `422 INVALID_METADATA`,带结构化 issues[],与其余 kind 同一信封;
合规 body 一如既往被接受。
每类绑定的都是**其 stack collection 已在用的同一 schema**,使同一 body 不会
「在 stack 里合法、经 /meta 非法」或反之:WebhookSchema、
DeclarativeConnectorEntrySchema、SharingRuleSchema。connector 刻意绑
declarative entry 而非裸 ConnectorSchema —— entry schema 携带 ADR-0097 §3/§5
规则(provider-bound 实例不得经 `authentication` 内联凭据,不得自撰
actions/triggers);绑基类会让 stack 拒收的内联密钥形状经 /meta 依然可达,
那就是本 bug 类别换把钥匙再来一遍。
**无新能力面**:仅绑 shape —— 无 MetadataTypeSchema 成员、无
DEFAULT_METADATA_TYPE_REGISTRY 条目,故所有授权判定仍走同一条
「无静态条目 ⇒ 合成 allowRuntimeCreate: true」分支。写**门**不变,新增的只有
422。#2657 的 B/C 裁决不动、不预设。
定级 minor(按 #5271 先例):此前回 200 的写入现在可能回 422。
随行一处 schema 改动,且是承重的:CriteriaSharingRule / SharingRule 现声明
ADR-0010 保护信封。两条元数据装载路径都对**每个**类型调用 applyProtection,
故 package 装载的 sharing rule 本就带着这些键 —— 而该 shape 是 .strict(),
它不是丢弃而是**拒绝**它们。这一点此前不可见,只因该类型在 overlay 门上
解析不到 schema。绑了门却不加这个 spread,新增的 422 就会打在运行时自己的
戳上、而不是打在作者的坏输入上。metadata-type-schemas.test.ts 里既有的守卫
恰好点名了这个失败并开出这剂药方。纯新增、纯内部键,作者字段不变。
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_011M7UwH25Unfi73UHim7ajY
@vercel

vercelBot commented Aug 7, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
ProjectDeploymentActionsUpdated (UTC)
objectstackIgnoredIgnoredAug 7, 2026 2:35pm

Request Review

@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 1 package(s): @objectstack/spec.

112 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx(via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx(via @objectstack/spec)
  • content/docs/ai/skills.mdx(via @objectstack/spec)
  • content/docs/api/client-sdk.mdx(via @objectstack/spec)
  • content/docs/api/environment-routing.mdx(via @objectstack/spec)
  • content/docs/api/error-catalog.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx(via @objectstack/spec)
  • content/docs/api/index.mdx(via @objectstack/spec)
  • content/docs/automation/approvals.mdx(via @objectstack/spec)
  • content/docs/automation/connectors.mdx(via @objectstack/spec)
  • content/docs/automation/flows.mdx(via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx(via packages/spec)
  • content/docs/automation/hooks.mdx(via @objectstack/spec)
  • content/docs/automation/index.mdx(via @objectstack/spec)
  • content/docs/automation/webhooks.mdx(via @objectstack/spec)
  • content/docs/automation/workflows.mdx(via @objectstack/spec)
  • content/docs/concepts/architecture.mdx(via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx(via packages/spec)
  • content/docs/concepts/index.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx(via packages/spec)
  • content/docs/concepts/north-star.mdx(via @objectstack/spec)
  • content/docs/data-modeling/analytics.mdx(via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx(via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx(via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx(via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx(via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx(via @objectstack/spec)
  • content/docs/data-modeling/index.mdx(via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx(via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx(via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx(via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx(via @objectstack/spec)
  • content/docs/deployment/cli.mdx(via @objectstack/spec)
  • content/docs/deployment/tenancy-modes.mdx(via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx(via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx(via @objectstack/spec)
  • content/docs/getting-started/build-with-claude-code.mdx(via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx(via @objectstack/spec)
  • content/docs/getting-started/examples.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx(via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx(via @objectstack/spec)
  • content/docs/kernel/cluster.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/data-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/email-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/examples.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/services-checklist.mdx(via @objectstack/spec)
  • content/docs/kernel/services.mdx(via @objectstack/spec)
  • content/docs/permissions/authorization.mdx(via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx(via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx(via @objectstack/spec)
  • content/docs/permissions/positions.mdx(via @objectstack/spec)
  • content/docs/permissions/rls.mdx(via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx(via @objectstack/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx(via @objectstack/spec)
  • content/docs/plugins/development.mdx(via @objectstack/spec)
  • content/docs/plugins/index.mdx(via @objectstack/spec)
  • content/docs/plugins/packages.mdx(via @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx(via @objectstack/spec)
  • content/docs/protocol/diagram.mdx(via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/http-protocol.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx(via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx(via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx(via @objectstack/spec)
  • content/docs/releases/implementation-status.mdx(via @objectstack/spec)
  • content/docs/releases/index.mdx(via @objectstack/spec)
  • content/docs/releases/v12.mdx(via @objectstack/spec)
  • content/docs/releases/v13.mdx(via @objectstack/spec)
  • content/docs/releases/v16.mdx(via @objectstack/spec)
  • content/docs/releases/v17.mdx(via @objectstack/spec)
  • content/docs/releases/v9.mdx(via @objectstack/spec)
  • content/docs/ui/actions.mdx(via @objectstack/spec)
  • content/docs/ui/apps.mdx(via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx(via @objectstack/spec)
  • content/docs/ui/dashboards.mdx(via @objectstack/spec)
  • content/docs/ui/field-grouping-and-order.mdx(via @objectstack/spec)
  • content/docs/ui/forms.mdx(via @objectstack/spec)
  • content/docs/ui/index.mdx(via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx(via @objectstack/spec)
  • content/docs/ui/setup-app.mdx(via @objectstack/spec)
  • content/docs/ui/translations.mdx(via @objectstack/spec)
  • content/docs/ui/views.mdx(via @objectstack/spec)

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

@github-actionsgithub-actionsBot added documentation Improvements or additions to documentation tests tooling labels Aug 7, 2026
@qq9340100
qq9340100 marked this pull request as ready for review August 7, 2026 16:19
@qq9340100
qq9340100 added this pull request to the merge queueAug 7, 2026
Merged via the queue into main with commit 2f59da0Aug 7, 2026
25 checks passed
@qq9340100
qq9340100 deleted the claude/issue-6245-meta-bind-unregistered-kinds branch August 7, 2026 16:35
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentationImprovements or additions to documentationsize/mteststooling

Projects

None yet

2 participants

@qq9340100@claude