Skip to content

feat(lint,spec): L2 hook body 写不存在字段从 accepted gap 变为作者时 lint 告警 (#4271) - #4305

Merged
os-zhuang merged 4 commits into
mainfrom
claude/l2-hook-body-lint-warning-4e1787
Jul 31, 2026
Merged

feat(lint,spec): L2 hook body 写不存在字段从 accepted gap 变为作者时 lint 告警 (#4271)#4305
os-zhuang merged 4 commits into
mainfrom
claude/l2-hook-body-lint-warning-4e1787

Conversation

@os-zhuang

Copy link
Copy Markdown
Contributor

Closes #4271

做了什么

新增 @objectstack/lint 规则 hook-body-write-unknown-field(validate-hook-body-writes.ts):解析 L2(language:'js')hook body 的 source(TypeScript parser,只 parse、不执行、不 type-check),把字面量写集对照目标对象「声明字段 + 系统字段」,未知字段发 advisory warning 并带 findClosestMatches 的 did-you-mean。挂进 REFERENCE_INTEGRITY_RULES,os validate / os lint / os compile 一次全覆盖,CLI 零改动;不进 defineStack 运行时。

hook-body.zod.ts:134 的「Write-set opacity — accepted static-analysis gap」段落改写为指向本 lint,并明确列出仍然不查的形态,避免「没告警=没问题」的误读。

关键设计(按 issue 方案落地,两处按实况修正)

  • 写模式 ledger 化 + reconciliation 测试(issue 待决项,采纳「要」):HOOK_BODY_WRITE_PATTERNS 每条带 canonical example,测试用真提取器 round-trip,断言产出与声明逐条完全一致且都带该条 pattern id —— 「声明了模式但没人验证」(Console: screen-flow Submit never calls the resume endpoint — every screen flow is un-completable from the UI #3528 的死法)在此结构性不可能。
  • 对齐真实 API 形状(issue 草案与实现不符的两处):
    • ctx.api 写面按 ObjectRepository 真签名编:insert(data)/create(data)/update(data, options) 载荷在第 0 位,updateById(id, data) 在第 1 位 —— issue 里的 .update(id, { x }) 形状实际不存在;.createinsert 的真实 alias,一并支持。
    • flat-input proxy(installFlatInput)的信封键 id/options/ast/data 是 envelope 写不是记录字段写,永不判为字段。
  • 宁漏勿误的静默 bail-out:计算键、spread、非字面量载荷、动态对象名、object:'*' 通配 hook 的 ctx.input 写、跨包对象、一层 const 别名(记为 v1 known miss)。多目标 hook 只在字段在所有已知目标上都缺时才告警 —— body 可用 ctx.object === '…' 按对象分支,partial miss 静态上不可判错。
  • v1 全 advisory:HookBodyWriteSeverity = 'warning' 类型层面固定「永不阻断」,与 lintUnknownAuthoringKeys(排查「手抄 spec 清单 + "keep in sync" 注释」模式:一天内确认三例,全部曾静默漂移 #3786)姿态一致。
  • boot-path 契约:TS parser 走 validate-react-page-props 同款 createRequire 惰性加载,另加 ctx/Object 标识符预筛 —— 没有 JS body、或 body 根本不含这些标识符时零解析零加载。lazy-deps.test.ts 三层守卫(结构扫描 / dist 探针 / in-process)全部扩到本规则。

验证

  • packages/lint:38 文件 565 测试全过(含 27 个新测试、两个 dist 探针);eslint 干净。
  • spec:7178 测试过;check:generated 8 个生成物门禁全绿(注释改动不落生成 docs)。
  • 合并 origin/main 后按 AGENTS.md §9 刷新构建,全仓 pnpm build + pnpm test exit 0。
  • CLI 端到端冒烟:坏写集 os validate 打出 ⚠ + did-you-mean 且继续后续检查;examples 三个自带 JS hook 均写声明字段,零自触发。
  • changeset:@objectstack/lint minor + @objectstack/spec patch。

🤖 Generated with Claude Code

os-zhuang and others added 2 commits July 31, 2026 12:50
…hor time (#4271)

An L2 (language:'js') hook body writing a field the target object never
declares runs clean in the sandbox, reports success, and the unknown column
never lands — the #4001 silent-no-op failure mode at the runtime-expression
layer. New advisory rule `hook-body-write-unknown-field` parses the body
(never executes it), resolves the literal writes declared in the
HOOK_BODY_WRITE_PATTERNS ledger against the target object's declared + system
fields, and warns with a did-you-mean. Wired via REFERENCE_INTEGRITY_RULES
(validate/lint/compile at once); TypeScript parser loads lazily off the kernel
boot path; every ledger entry is reconciliation-tested against the extractor.
Statically unknowable writes bail silently — zero false positives over
completeness. The hook-body.zod.ts "accepted gap" note now points at the lint.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
@vercel

vercel Bot commented Jul 31, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
Project Deployment Actions Updated (UTC)
objectstack Ignored Ignored Jul 31, 2026 5:44am

Request Review

@github-actions github-actions Bot added documentation Improvements or additions to documentation protocol:data tests tooling size/l labels Jul 31, 2026
@github-actions

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 2 package(s): @objectstack/lint, @objectstack/spec.

107 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx (via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx (via @objectstack/spec)
  • content/docs/ai/skills.mdx (via @objectstack/spec)
  • content/docs/api/client-sdk.mdx (via @objectstack/spec)
  • content/docs/api/environment-routing.mdx (via @objectstack/spec)
  • content/docs/api/error-catalog.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx (via @objectstack/spec)
  • content/docs/api/index.mdx (via @objectstack/spec)
  • content/docs/automation/approvals.mdx (via @objectstack/spec)
  • content/docs/automation/connectors.mdx (via @objectstack/spec)
  • content/docs/automation/flows.mdx (via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx (via @objectstack/lint, packages/spec)
  • content/docs/automation/hooks.mdx (via @objectstack/spec)
  • content/docs/automation/index.mdx (via @objectstack/spec)
  • content/docs/automation/webhooks.mdx (via @objectstack/spec)
  • content/docs/automation/workflows.mdx (via @objectstack/spec)
  • content/docs/concepts/architecture.mdx (via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx (via packages/spec)
  • content/docs/concepts/index.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx (via packages/spec)
  • content/docs/concepts/north-star.mdx (via packages/spec)
  • content/docs/data-modeling/analytics.mdx (via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx (via @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx (via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx (via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx (via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx (via @objectstack/spec)
  • content/docs/data-modeling/index.mdx (via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx (via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx (via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx (via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx (via @objectstack/spec)
  • content/docs/deployment/cli.mdx (via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx (via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx (via @objectstack/spec)
  • content/docs/getting-started/build-with-claude-code.mdx (via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx (via @objectstack/spec)
  • content/docs/getting-started/examples.mdx (via @objectstack/spec)
  • content/docs/getting-started/quick-reference.mdx (via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx (via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx (via @objectstack/spec)
  • content/docs/kernel/cluster.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx (via packages/spec)
  • content/docs/kernel/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/email-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx (via packages/spec)
  • content/docs/kernel/services-checklist.mdx (via @objectstack/spec)
  • content/docs/kernel/services.mdx (via @objectstack/spec)
  • content/docs/permissions/authorization.mdx (via @objectstack/lint, @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx (via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx (via @objectstack/spec)
  • content/docs/permissions/positions.mdx (via @objectstack/spec)
  • content/docs/permissions/rls.mdx (via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx (via @objectstack/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx (via @objectstack/spec)
  • content/docs/plugins/development.mdx (via @objectstack/spec)
  • content/docs/plugins/index.mdx (via @objectstack/spec)
  • content/docs/plugins/packages.mdx (via @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx (via @objectstack/spec)
  • content/docs/protocol/diagram.mdx (via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/runtime-capabilities.mdx (via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx (via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx (via @objectstack/spec)
  • content/docs/releases/implementation-status.mdx (via @objectstack/spec)
  • content/docs/releases/index.mdx (via @objectstack/spec)
  • content/docs/releases/v12.mdx (via @objectstack/spec)
  • content/docs/releases/v13.mdx (via @objectstack/spec)
  • content/docs/releases/v16.mdx (via @objectstack/spec)
  • content/docs/releases/v17.mdx (via @objectstack/spec)
  • content/docs/releases/v9.mdx (via @objectstack/spec)
  • content/docs/ui/actions.mdx (via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx (via @objectstack/spec)
  • content/docs/ui/dashboards.mdx (via @objectstack/spec)
  • content/docs/ui/forms.mdx (via @objectstack/spec)
  • content/docs/ui/index.mdx (via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx (via @objectstack/spec)
  • content/docs/ui/setup-app.mdx (via @objectstack/spec)
  • content/docs/ui/translations.mdx (via @objectstack/spec)
  • content/docs/ui/views.mdx (via @objectstack/spec)

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

os-zhuang and others added 2 commits July 31, 2026 13:37
…not a raw NUL byte

The raw byte trips check:nul-bytes (a NUL makes grep treat the file as binary, dropping it out of every grep-based lint); the escape sequence is byte-identical at runtime.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentation Improvements or additions to documentation protocol:data size/l tests tooling

Projects

None yet

Development

Successfully merging this pull request may close these issues.

L2 hook body 写集不透明:把「写了目标对象上不存在的字段」从 accepted gap 变成作者时 lint 告警

1 participant