Skip to content

fix(objectql,rest,spec): DELETE_RESTRICTED stops showing developer copy to end users (#7307) - #7423

Merged
os-zhuang merged 3 commits into
mainfrom
claude/issue-7307-delete-restricted-user-copy
Aug 10, 2026
Merged

fix(objectql,rest,spec): DELETE_RESTRICTED stops showing developer copy to end users (#7307)#7423
os-zhuang merged 3 commits into
mainfrom
claude/issue-7307-delete-restricted-user-copy

Conversation

@os-zhuang

Copy link
Copy Markdown
Contributor

Closes#7307.

The defect

The refusal is correct and its transport is fine — status is set, the structured fields survive mapDataError. The message was the defect.error.message is shipped verbatim as body.error, and Console renders that as-is in a toast, so an operator deleting a 部门 in a fully Chinese app read:

Cannot delete sys_business_unit (): 1 dependent os_tianshun_ehr_sporadic_application
record(s) reference it via apply_dept (apply_dept is required, so it cannot be cleared).
Delete or reassign them first, or set deleteBehavior:'cascade' on
os_tianshun_ehr_sporadic_application.apply_dept.

English in a zh-CN UI, naming two tables and a column the user has never seen (they know them as 「零星申请」 and 「申报部门」), ending in a metadata-authoring instruction a business user cannot act on.

Who consumes the thrown error — measured first

ConsumerReadsWhereEffect of this change
REST 409 envelope.messagebody.error; code, dependentObject, dependentCount, objectpackages/rest/src/rest-server.ts:598 (mapDataError)body.error is now the localized user sentence; new sibling developerMessage
Console toastbody.error, verbatimobjectui — pass-through, noDELETE_RESTRICTED branch (triage measured 0 hits)fixed at the producer; no objectui change needed
Engine delete error log.message + .stackengine.ts delete catchwould have lost the operator detail to the localized sentence → now logs developerMessage
Engine behavior pinscode, status, dependentObject, dependentCountnever the textengine-cascade-delete.test.ts:110unchanged; extended, not replaced
REST fault-status pincode → 409 onlyrest-unclassified-fault-status.test.ts:229unchanged
@objectstack/clientgeneric err.code; no DELETE_RESTRICTED branch (0 hits)packages/clientunchanged
Docsenvelope shape only; no text pincontent/docs/**unchanged

Exactly one consumer reads .message, and it shows it to an end user. That is what makes the split the right shape rather than a taste call.

The shape

Two messages, because there are two audiences:

  • message — the user's half. Rendered in ExecutionContext.locale from a new built-in catalog against resolved labels for the object, the dependent object and the field: translation bundle → declared label → API name, so the API name is where the ladder ends rather than where it starts. The actionable half of the old advice ("delete or reassign them first") stays; deleteBehavior appears in no locale.
  • developerMessage — the developer's half, and the previous sentence byte for byte. The guidance is correct and useful, so it is moved to a channel that reaches developers, not dropped: mapDataError ships it as a sibling field (disclosing nothing new — object and dependentObject are API names on the same body) and the engine's delete log carries it.

code, status, object, dependentObject, dependentCount are byte-identical. The wire code does not split — one DELETE_RESTRICTED (ADR-0112), two sentences, exactly as the field catalog splits a message key without splitting FieldErrorCode.

Why a new catalog rather than validation.field.*

validation-message.ts is addressed validation.field.<key> because every entry names a field and the constraint that field broke. A DELETE_RESTRICTED names neither: the offending field is on a different object from the one the caller acted on, the caller supplied no value, and there is no fields[] entry to hang it off. Filing it there would hand deployments an override key that lies about what it overrides. So: packages/spec/src/system/operation-message.ts, addressed errors.<key>, same machinery and the same resolution order (override → locale → en), sharing interpolateValidationMessage so the two cannot drift.

This is #3957's fix reached from the operation side.

Pins

  • refusal unchanged: 409 + DELETE_RESTRICTED + all structured fields (engine-cascade-delete.test.ts, extended not replaced)
  • user message: locale-rendered, labels only, no API name, no deleteBehavior — in en and zh-CN
  • developer hint is in the developer channel and not in the user-facing half (asserted both ways)
  • developerMessage matches the pre-change sentence exactly
  • an i18n service that throws still yields 409, not 500
  • REST carries both fields and merges neither; omits developerMessage when absent
  • catalog: locale fallback, base-language match, override wins, every locale complete, and no template in any locale mentions deleteBehavior/cascade

Changeset

minor for the three packages. Nothing breaks — structured fields untouched, no test or doc pinned the message text, both new fields additive. check-changeset-no-major.mjs is the second reason: every publishable package is in the Changesets fixed group, so one major promotes all ~70 packages, and the launch-window convention ships even genuinely breaking changes as minor.

⚠️packages/spec is touched (new operation-message.ts + objectLabelKey). This is not an error-code-ledger touch — no new or renamed error.code, so ADR-0112's registry is untouched and check:error-code-casing passes clean.


Generated by Claude Code

…py to end users (#7307)
The 409 refusal is correct and its transport is fine; the message was not.
REST ships `error.message` verbatim as `body.error` and Console renders it
as-is in a toast, so a business user in a zh-CN app got an English sentence
naming two tables and a column, ending in `set deleteBehavior:'cascade' on …`.
The error now carries two messages because it has two audiences:
- `message` — the user's half, rendered in `ExecutionContext.locale` from a new
operation-message catalog against resolved LABELS (bundle → declared label →
API name). No `deleteBehavior` in any locale.
- `developerMessage` — the developer's half, the previous sentence byte for
byte. Shipped by `mapDataError` as a sibling field and logged by the engine's
delete path, so the guidance is moved, not lost.
`code` / `status` / `object` / `dependentObject` / `dependentCount` unchanged;
one `DELETE_RESTRICTED` (ADR-0112), two sentences.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_017CZbGQYbdUMyzTMdqcQxp9
@vercel

vercelBot commented Aug 10, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
ProjectDeploymentActionsUpdated (UTC)
objectstackIgnoredIgnoredAug 10, 2026 11:12am

Request Review

@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 3 package(s): @objectstack/objectql, @objectstack/rest, @objectstack/spec.

110 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx(via @objectstack/spec)
  • content/docs/ai/connect-mcp.mdx(via @objectstack/rest)
  • content/docs/ai/skills-reference.mdx(via @objectstack/spec)
  • content/docs/ai/skills.mdx(via @objectstack/spec)
  • content/docs/api/client-sdk.mdx(via @objectstack/spec)
  • content/docs/api/environment-routing.mdx(via @objectstack/spec)
  • content/docs/api/error-catalog.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx(via @objectstack/rest, @objectstack/spec)
  • content/docs/api/index.mdx(via @objectstack/rest, @objectstack/spec)
  • content/docs/automation/approvals.mdx(via @objectstack/spec)
  • content/docs/automation/connectors.mdx(via @objectstack/spec)
  • content/docs/automation/flows.mdx(via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx(via packages/spec)
  • content/docs/automation/hooks.mdx(via @objectstack/spec)
  • content/docs/automation/index.mdx(via @objectstack/spec)
  • content/docs/automation/webhooks.mdx(via @objectstack/spec)
  • content/docs/automation/workflows.mdx(via @objectstack/spec)
  • content/docs/concepts/architecture.mdx(via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx(via packages/spec)
  • content/docs/concepts/index.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx(via @objectstack/objectql, packages/spec)
  • content/docs/concepts/north-star.mdx(via @objectstack/spec)
  • content/docs/data-modeling/analytics.mdx(via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx(via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx(via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx(via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx(via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/data-modeling/index.mdx(via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx(via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx(via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx(via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx(via @objectstack/spec)
  • content/docs/deployment/cli.mdx(via @objectstack/spec)
  • content/docs/deployment/migration-from-objectql.mdx(via @objectstack/objectql)
  • content/docs/deployment/tenancy-modes.mdx(via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx(via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx(via @objectstack/spec)
  • content/docs/deployment/vercel.mdx(via @objectstack/objectql)
  • content/docs/getting-started/build-with-claude-code.mdx(via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx(via @objectstack/spec)
  • content/docs/getting-started/examples.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx(via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx(via @objectstack/spec)
  • content/docs/kernel/cluster.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/data-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/email-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/examples.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/kernel/runtime-services/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/services-checklist.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/kernel/services.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/permissions/authentication.mdx(via @objectstack/objectql, @objectstack/rest)
  • content/docs/permissions/authorization.mdx(via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx(via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx(via @objectstack/spec)
  • content/docs/permissions/positions.mdx(via @objectstack/spec)
  • content/docs/permissions/rls.mdx(via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx(via @objectstack/spec)
  • content/docs/permissions/system-context.mdx(via packages/objectql, packages/rest, packages/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx(via @objectstack/spec)
  • content/docs/plugins/development.mdx(via @objectstack/spec)
  • content/docs/plugins/index.mdx(via @objectstack/objectql, @objectstack/rest, @objectstack/spec)
  • content/docs/plugins/packages.mdx(via @objectstack/objectql, @objectstack/rest, @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx(via @objectstack/spec)
  • content/docs/protocol/diagram.mdx(via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/http-protocol.mdx(via @objectstack/rest, @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx(via packages/rest, @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx(via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx(via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx(via @objectstack/spec)
  • content/docs/ui/actions.mdx(via @objectstack/spec)
  • content/docs/ui/apps.mdx(via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx(via @objectstack/spec)
  • content/docs/ui/dashboards.mdx(via @objectstack/spec)
  • content/docs/ui/field-grouping-and-order.mdx(via @objectstack/spec)
  • content/docs/ui/forms.mdx(via @objectstack/spec)
  • content/docs/ui/index.mdx(via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx(via @objectstack/spec)
  • content/docs/ui/setup-app.mdx(via @objectstack/spec)
  • content/docs/ui/translations.mdx(via @objectstack/spec)
  • content/docs/ui/views.mdx(via @objectstack/spec)

7 release-owned page(s) also reference the affected code. These are read-only:

  • content/docs/releases/implementation-status.mdx(via @objectstack/objectql, @objectstack/rest, @objectstack/spec)
  • content/docs/releases/index.mdx(via @objectstack/spec)
  • content/docs/releases/v12.mdx(via @objectstack/rest, @objectstack/spec)
  • content/docs/releases/v13.mdx(via @objectstack/spec)
  • content/docs/releases/v16.mdx(via @objectstack/spec)
  • content/docs/releases/v17.mdx(via @objectstack/rest, @objectstack/spec)
  • content/docs/releases/v9.mdx(via @objectstack/spec)

content/docs/releases/ is RELEASE-OWNED (AGENTS.md "Documentation Guardrails"): release
notes are written centrally at release time, and a code PR that edits them is the exact PR
that guardrail exists to stop. They are still audited — read-only. If one of them is actually
wrong, file an issue or open a dedicated docs-only PR; do not edit it here.

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

@github-actionsgithub-actionsBot added documentation Improvements or additions to documentation protocol:system tests tooling labels Aug 10, 2026
Claudeand others added 2 commits August 10, 2026 11:04
…two-audience DELETE_RESTRICTED response (#7307)
`gen:export-origins` / `gen:api-surface` for the 8 added `@objectstack/spec/system`
exports (0 breaking, 0 removed), and the lookup `deleteBehavior` note now says
which of the two messages a client may show to an end user.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_017CZbGQYbdUMyzTMdqcQxp9
@os-zhuang
os-zhuang marked this pull request as ready for review August 10, 2026 11:29
@os-zhuang
os-zhuang added this pull request to the merge queueAug 10, 2026
Merged via the queue into main with commit 2ef1807Aug 10, 2026
27 checks passed
@os-zhuang
os-zhuang deleted the claude/issue-7307-delete-restricted-user-copy branch August 10, 2026 11:59
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentationImprovements or additions to documentationprotocol:systemsize/lteststooling

Projects

None yet

Development

Successfully merging this pull request may close these issues.

DELETE_RESTRICTED (409) message is shown verbatim to end users: English-only, leaks API names, and contains developer-facing advice

1 participant

@os-zhuang