Skip to content

feat(objectql): enforce number field scale by rejection, never rounding - #8322

Merged
os-zhuang merged 3 commits into
mainfrom
claude/issue-7501-number-scale-enforcement
Aug 13, 2026
Merged

feat(objectql): enforce number field scale by rejection, never rounding#8322
os-zhuang merged 3 commits into
mainfrom
claude/issue-7501-number-scale-enforcement

Conversation

@os-zhuang

Copy link
Copy Markdown
Contributor

Fixes#7501

What

A number field's declared scale was documentation, not a constraint: the record validator's number branch tested only def.min / def.max, so scale: 0 accepted 11.5 and stored it verbatim through both the REST create route and the CSV import route.

Per the maintainer ruling of 2026-08-11 (issue comment 5250623270): an over-scale value is now refused400 VALIDATION_FAILED with field code max_scale and constraint: { scale, actual } — symmetric with min_value/max_value. Never rounded: silent rounding is silently altering data. Validation applies to new writes only; already-stored legacy values are not migrated or re-judged.

Where it landed

  • packages/objectql/src/validation/record-validator.ts — the scale branch after min/max in the number branch, plus a decimalPlacesOf helper that measures decimal places from the number's canonical string form (exponent-safe: 1e-7 is 7 places, 1.2e+3 is 0; no multiply-overflow false rejections). A malformed declaration (negative or non-integer scale) stays unenforced rather than getting invented semantics — tightening the declaration itself at authoring time is filed as spec: Field.scale accepts meaningless declarations (2.5, -1) — now that scale is enforced, malformed declarations should be refused at authoring time #8321 (that issue is not addressed here and remains open).
  • packages/spec/src/api/errors.zod.tsmax_scale joins the closed field-level catalog (ADR-0114 D2), in the bounded-range max_* family. This is a declared widening of the card's file surface: the catalog is closed and validated on the way out (FieldErrorSchema.code), so a first-class symmetric refusal cannot be expressed from inside record-validator.ts alone; the catalog's own doc says a new constraint kind "adds a member here".
  • packages/spec/src/system/validation-message.tsmax_scale message templates in all four platform locales (en / zh-CN / ja-JP / es-ES), so the refusal is born fully localized.
  • content/docs/references/api/errors.mdx — regenerated (gen:docs); api-surface verified current after rebuild.

One branch covers every leg the issue measured: REST create/update, CSV/JSON import real write, and the import dry run (it asks the engine for its verdict via validateData, so preview and write agree by construction).

Pins

  • Positive, code AND status: direct create route answers 400 + VALIDATION_FAILED + fields[0].code === 'max_scale' + constraint { scale: 0, actual: 1 } (import-integration test, real sqlite backend).
  • CSV import leg: an over-scale cell fails its row with max_scale and stores nothing — neither 11.5 nor a rounded 12 (the assertion that distinguishes the ruling from the rejected rounding option); a sibling in-range row still writes. Dry run reports the same verdict and message.
  • Negative pins: scale: 0 still accepts integers (the repro's own declaration); values within a non-zero scale still write; min/max behaviour unchanged and checked first; a field with no declared scale accepts any precision; malformed declarations stay unenforced.
  • Unit pins for exponent forms, string-carried (CSV-shaped) numbers, update mode, and the zh-CN template rendering.

Verification

  • pnpm --filter @objectstack/objectql test — 196 files / 3461 tests green
  • pnpm --filter @objectstack/spec test — 388 files / 10249 tests green
  • pnpm --filter @objectstack/rest test — 109 files / 1812 tests green
  • typecheck green on spec, objectql, rest — 'max_scale' in the validator type-checks only against the rebuilt spec .d.ts (stale-dist false green impossible); reverse-verified by substituting a non-member literal → TS2345 red, restored from commit.
  • Behavioral reverse verification (validator reverted to origin/main, predicted red): exactly the 6 rejection-dependent pins failed; all negative pins stayed green. Restored from commit.
  • Gates: the 6 dispatch-named families green, plus the families dispatch-gates.mjs derived from the actual diff (adr-anchors, authz-resolver, changeset-gate-self-tests, docs-audit-scope, filter-alias-parity, i18n, merge-driver, meta-type-normalized, objectui-changeset, quick-reference-counts, release-body, role-word, spec-parsed-alias, type-source-resolution, query-options-erasure, type-check-coverage) — all green. check:i18n required building the CLI first (prerequisite, not a finding).
  • check:generated: 2 artifacts proved stale (api-surface via rebuild + docs), regenerated exactly those; all 13 now current.

Deliberately not in this PR


Generated by Claude Code

A declared `scale` was documentation, not a constraint: the number branch
of record-validator tested only `def.min`/`def.max`, so `scale: 0`
accepted 11.5 and stored it verbatim through both the REST create route
and the CSV import route.
Per the maintainer ruling of 2026-08-11 (issue comment 5250623270), an
over-scale value is now REFUSED — 400 VALIDATION_FAILED with field code
`max_scale` and constraint `{ scale, actual }` — symmetric with
min_value/max_value. Never rounded: silent rounding is silently altering
data. New writes only; stored legacy values are not migrated.
- spec: `max_scale` joins the closed FieldErrorCode catalog (ADR-0114 D2)
and the built-in validation message catalog in all four locales
- objectql: scale branch after min/max; decimal places measured from the
number's canonical string form (exponent-safe, no overflow)
- tests: unit pins (repro declaration, negative pins for integers /
min/max / unconstrained fields, exponent forms, malformed declarations),
CSV import leg, dry-run parity, direct create-route 400 envelope
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01RDTnVvsgA6cUZ4xFVtPZRy
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01RDTnVvsgA6cUZ4xFVtPZRy
@vercel

vercelBot commented Aug 13, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
ProjectDeploymentActionsUpdated (UTC)
objectstackIgnoredIgnoredAug 13, 2026 5:34am

Request Review

@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 2 package(s): @objectstack/objectql, @objectstack/spec.

109 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx(via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx(via @objectstack/spec)
  • content/docs/ai/skills.mdx(via @objectstack/spec)
  • content/docs/api/client-sdk.mdx(via @objectstack/spec)
  • content/docs/api/environment-routing.mdx(via @objectstack/spec)
  • content/docs/api/error-catalog.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx(via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx(via @objectstack/spec)
  • content/docs/api/index.mdx(via @objectstack/spec)
  • content/docs/automation/approvals.mdx(via @objectstack/spec)
  • content/docs/automation/connectors.mdx(via @objectstack/spec)
  • content/docs/automation/flows.mdx(via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx(via packages/spec)
  • content/docs/automation/hooks.mdx(via @objectstack/spec)
  • content/docs/automation/index.mdx(via @objectstack/spec)
  • content/docs/automation/webhooks.mdx(via @objectstack/spec)
  • content/docs/automation/workflows.mdx(via @objectstack/spec)
  • content/docs/concepts/architecture.mdx(via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx(via packages/spec)
  • content/docs/concepts/index.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx(via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx(via @objectstack/objectql, packages/spec)
  • content/docs/concepts/north-star.mdx(via @objectstack/spec)
  • content/docs/data-modeling/analytics.mdx(via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx(via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx(via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx(via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx(via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/data-modeling/index.mdx(via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx(via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx(via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx(via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx(via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx(via @objectstack/spec)
  • content/docs/deployment/cli.mdx(via @objectstack/spec)
  • content/docs/deployment/migration-from-objectql.mdx(via @objectstack/objectql)
  • content/docs/deployment/tenancy-modes.mdx(via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx(via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx(via @objectstack/spec)
  • content/docs/deployment/vercel.mdx(via @objectstack/objectql)
  • content/docs/getting-started/build-with-claude-code.mdx(via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx(via @objectstack/spec)
  • content/docs/getting-started/examples.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx(via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx(via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx(via @objectstack/spec)
  • content/docs/kernel/cluster.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx(via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx(via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/data-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/email-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/examples.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/kernel/runtime-services/index.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx(via @objectstack/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx(via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx(via @objectstack/spec)
  • content/docs/kernel/services-checklist.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/kernel/services.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/permissions/authentication.mdx(via @objectstack/objectql)
  • content/docs/permissions/authorization.mdx(via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx(via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx(via @objectstack/spec)
  • content/docs/permissions/positions.mdx(via @objectstack/spec)
  • content/docs/permissions/rls.mdx(via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx(via @objectstack/spec)
  • content/docs/permissions/system-context.mdx(via packages/objectql, packages/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx(via @objectstack/spec)
  • content/docs/plugins/development.mdx(via @objectstack/spec)
  • content/docs/plugins/index.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/plugins/packages.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx(via @objectstack/spec)
  • content/docs/protocol/diagram.mdx(via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/http-protocol.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx(via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx(via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx(via packages/objectql, @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx(via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx(via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx(via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx(via @objectstack/spec)
  • content/docs/ui/actions.mdx(via @objectstack/spec)
  • content/docs/ui/apps.mdx(via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx(via @objectstack/spec)
  • content/docs/ui/dashboards.mdx(via @objectstack/spec)
  • content/docs/ui/field-grouping-and-order.mdx(via @objectstack/spec)
  • content/docs/ui/forms.mdx(via @objectstack/spec)
  • content/docs/ui/index.mdx(via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx(via @objectstack/spec)
  • content/docs/ui/setup-app.mdx(via @objectstack/spec)
  • content/docs/ui/translations.mdx(via @objectstack/spec)
  • content/docs/ui/views.mdx(via @objectstack/spec)

7 release-owned page(s) also reference the affected code. These are read-only:

  • content/docs/releases/implementation-status.mdx(via @objectstack/objectql, @objectstack/spec)
  • content/docs/releases/index.mdx(via @objectstack/spec)
  • content/docs/releases/v12.mdx(via @objectstack/spec)
  • content/docs/releases/v13.mdx(via @objectstack/spec)
  • content/docs/releases/v16.mdx(via @objectstack/spec)
  • content/docs/releases/v17.mdx(via @objectstack/spec)
  • content/docs/releases/v9.mdx(via @objectstack/spec)

content/docs/releases/ is RELEASE-OWNED (AGENTS.md "Documentation Guardrails"): release
notes are written centrally at release time, and a code PR that edits them is the exact PR
that guardrail exists to stop. They are still audited — read-only. If one of them is actually
wrong, file an issue or open a dedicated docs-only PR; do not edit it here.

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

)
The group table in content/docs/api/error-catalog.mdx enumerates the closed
FieldErrorCode catalog exhaustively (27 members pre-change, one per group
row); max_scale joins the bounded-ranges row after max_value, matching the
enum's own ordering. The three example lines above the table are illustrative
(3 of 27 codes, mirroring the errors.zod.ts doc examples) and stay as-is.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01RDTnVvsgA6cUZ4xFVtPZRy
@os-zhuang
os-zhuang marked this pull request as ready for review August 13, 2026 06:00
@os-zhuang
os-zhuang added this pull request to the merge queueAug 13, 2026
Merged via the queue into main with commit 9514767Aug 13, 2026
27 checks passed
@os-zhuang
os-zhuang deleted the claude/issue-7501-number-scale-enforcement branch August 13, 2026 06:13
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentationImprovements or additions to documentationprotocol:systemsize/mteststooling

Projects

None yet

2 participants

@os-zhuang@claude