Skip to content

fix(driver-sql): $field 跨字段比较按 ADR-0112 响亮拒绝,不再抛裸 TypeError (#5041) - #5223

Merged
xuyushun441-sys merged 2 commits into
mainfrom
claude/issue-5041-field-ref-loud-reject
Aug 4, 2026
Merged

fix(driver-sql): $field 跨字段比较按 ADR-0112 响亮拒绝,不再抛裸 TypeError (#5041)#5223
xuyushun441-sys merged 2 commits into
mainfrom
claude/issue-5041-field-ref-loud-reject

Conversation

@xuyushun441-sys

Copy link
Copy Markdown
Contributor

Fixes #5041

按维护者 2026-08-04 的裁决 C(最低限度,响亮拒绝) 实施:消除静默半态,保留声明,真正的 SQL 列对列实现另立能力单。

问题

FieldReferenceSchema({ $field: '...' })在 spec 里声明了,并且真的有生产者——compileCelToFilter 在转译含字段间比较的 CEL 权限 / RLS 规则时会产出它。但全仓唯一实现是内存求值器。下推到 SQL 时,这个引用对象被当作绑定值交给 Knex:

{ amount: { $gt: { $field: 'budget' } } }
→ select `id` from `deal` where `amount` > {"$field":"budget"}
→ TypeError: SQLite3 can only bind numbers, strings, bigints, buffers, and null

该错误既无 code 也无 status,落在本驱动其它 filter 拒绝一致遵守的 ADR-0112 信封(#4436)之外,到客户端表现为不透明的服务端错误。

实测发现两件 issue 未记录的事

落地前先做了探针测量,结果改变了改动范围:

  1. 数组三元组写法有同样的缺陷[['amount', 'gt', { $field: 'budget' }]] 走的是另一个发射点(applyAstComparison),同样抛裸 TypeError。一个 filter 条件不该因为写法不同得到两种答案,所以闸门装在全部三个比较发射点上。

  2. 列表位置比崩溃更糟:静默零行$in / $nin / $between 里的 $field 成员连报错都没有,查询正常返回、结果为空。权限域读取上的静默错误答案,正是 A filter with an operator outside VALID_AST_OPERATORS is silently dropped, not rejected — single-condition views return unfiltered results #3948 / fix(data): a filter the server cannot apply is rejected, not silently ignored (#4181) #4209 要根除的那一类,因此一并纳入拒绝(报错点名成员下标)。

改动

1. 响亮拒绝(裁决 C 第 1 条)

{ $field } 出现在任何比较操作数位置(含列表成员)时,以完整信封拒绝:error.code = INVALID_FILTER、HTTP 400、无 [sql-driver] 前缀,消息点名字段、运算符、被引用字段,并说明跨字段比较当前仅内存求值路径(matchesFilter)支持

识别 $field 的谓词刻意与 @objectstack/formularesolveValue 保持逐字一致——两条执行路径必须对「什么是字段引用」有同一个认识,只在「拿它怎么办」上分岔(内存求值 / SQL 拒绝)。驱动若认得比求值器更窄的形状,剩下的又会被当字面值绑定,正是本单要关掉的那个洞。

2. 通用臂(裁决要求先测量再决定)

issue 指出「已知运算符 + 值形态编译不了」这条路径完全没有拒绝臂。实测:标量比较位上的普通对象、数组、{} 全部是同一个裸 TypeError已纳入,同一闸门、同一信封。

作用域刻意收窄到标量比较运算符($eq/$ne/$gt/$gte/$lt/$lte 及其中缀拼写),因此 $in / $nin / $between 的合法数组绑定完全不受影响——它们走各自的 whereIn / whereBetween 臂,只有成员被检查(且只查 $field),元数不管,原有的 $between 描述性报错保持原样。

未纳入(避免超出实测范围的行为变更,见下方遗留发现):LIKE 家族的对象操作数。

3. 保留声明(裁决第 2 条)

FieldReferenceSchema 不动,仅补 JSDoc 记录执行支持面(内存求值 ✅ / SQL 下推 ❌ 响亮拒绝)并链接 #5222。纯注释改动,形态与姿态均未变,check:generated 8 项产物全部无漂移,未触碰任何台账文件

4. v18 能力单(裁决第 3 条)

#5222 —— SqlDriver 编译 $field 为列对列比较,两个待决语义点(点号关联路径语义、被引用列名校验边界)一并在那单议。

遗留发现(未在本 PR 修,供后续判断)

$in 成员为$field 的普通对象、以及 $startsWithLIKE 家族的对象操作数,目前仍静默返回零行(LIKE 家族会把操作数 String()[object Object])。这是另一类缺陷——filter 被无意义地应用了,而不是无法应用——且方向是 fail-closed(收窄结果,非放宽),不构成 filter 绕过。把闸门扩到这里会改变当前不抛错路径的行为,超出 #5041 的实测范围,故留待单独判断。

验证

命令 结果
pnpm --filter @objectstack/driver-sql test 683 passed, 44 skipped
pnpm --filter @objectstack/driver-sqlite-wasm test(继承本 filter 编译器) 232 passed
pnpm --filter @objectstack/spec test 7809 passed
pnpm --filter @objectstack/formula test(负对照) 323 passed
pnpm --filter @objectstack/driver-sql --filter @objectstack/spec typecheck Done, 无错误
pnpm --filter @objectstack/spec check:generated 8/8 up to date

新增 sql-driver-cross-field-reference.test.ts(30 例):断言完整信封(code + status + 消息内容),而非只断言抛了什么类型;覆盖 issue 原始形态、各运算符拼写、$and/$or/$not 嵌套、数组三元组、列表成员、通用臂;并有一组「合法操作数不受影响」的守护(标量等值、真实 $in/$nin/$betweenDatenull 谓词、数组三元组)。

负对照:内存求值器对同一条 filter 仍正确匹配 —— packages/formula/src/matches-filter.test.ts$field reference (field-to-field) 单独跑通过,本 PR 未触碰求值器与 cel-to-filter 生产者。

Refs

https://claude.ai/code/session_01Ehu85kbvMcrNTUJjwxvLJ9


Generated by Claude Code

…FILTER (#5041)

`FieldReferenceSchema` (`{ $field: '...' }`) is declared in `packages/spec` and
really is produced — `compileCelToFilter` emits it for a field-to-field
comparison in a CEL permission/RLS rule — but the only implementation is the
in-memory evaluator. Pushed down to SQL, the reference object was handed to Knex
as a BIND VALUE, so sqlite answered with a bare `TypeError` carrying no `code`
and no `status`: outside the ADR-0112 envelope every sibling filter refusal in
this driver already speaks (#4436), and an opaque server error on the wire.

Inside an `$in` / `$nin` / `$between` list it was worse than a crash: the member
compiled and the query returned ZERO ROWS. A silent wrong answer on a
permission-scoped read is the failure #3948 / #4209 exist to prevent.

Both now refuse with the full envelope (`INVALID_FILTER`, HTTP 400, no
`[sql-driver]` prefix), naming the field, the operator and the referenced field,
and stating that cross-field comparison is currently supported only on the
in-memory evaluation path (`matchesFilter`). The gate runs at all three
comparison emitters, so the Filter Protocol and array-triple spellings of one
condition get one answer.

The same choke point closes the general arm the issue reported as missing: a
KNOWN operator whose comparand is a shape no dialect can bind (a plain object or
an array in a scalar comparison position) was measured to be the same bare
`TypeError`, and now returns `INVALID_FILTER` too. Scoped to scalar comparison
operators, so the legitimate array binds of `$in` / `$nin` / `$between` are
untouched.

`FieldReferenceSchema` keeps its declaration — it has a real producer and a real
implementation, so it is not a dead key. Its JSDoc now records the execution
support surface (memory evaluates, SQL refuses loudly) and links #5222, which
tracks compiling it to a column-to-column comparison along with the two open
semantic questions (dot-path relation references, referenced-column validation
boundary).

Refs #5041, #5222, objectstack-ai/cloud#1051, objectstack-ai/cloud#1058

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Ehu85kbvMcrNTUJjwxvLJ9
@vercel

vercel Bot commented Aug 4, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

1 Skipped Deployment
Project Deployment Actions Updated (UTC)
objectstack Ignored Ignored Aug 4, 2026 11:03am

Request Review

@github-actions github-actions Bot added size/m documentation Improvements or additions to documentation protocol:data tests tooling labels Aug 4, 2026
@github-actions

github-actions Bot commented Aug 4, 2026

Copy link
Copy Markdown
Contributor

📓 Docs Drift Check

This PR changes 2 package(s): @objectstack/driver-sql, @objectstack/spec.

109 hand-written doc(s) reference the affected code and may need an implementation-accuracy re-verification:

  • content/docs/ai/agents.mdx (via @objectstack/spec)
  • content/docs/ai/skills-reference.mdx (via @objectstack/spec)
  • content/docs/ai/skills.mdx (via @objectstack/spec)
  • content/docs/api/client-sdk.mdx (via @objectstack/spec)
  • content/docs/api/environment-routing.mdx (via @objectstack/spec)
  • content/docs/api/error-catalog.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-client.mdx (via @objectstack/spec)
  • content/docs/api/error-handling-server.mdx (via @objectstack/spec)
  • content/docs/api/index.mdx (via @objectstack/spec)
  • content/docs/automation/approvals.mdx (via @objectstack/spec)
  • content/docs/automation/connectors.mdx (via @objectstack/spec)
  • content/docs/automation/flows.mdx (via @objectstack/spec)
  • content/docs/automation/hook-bodies.mdx (via packages/spec)
  • content/docs/automation/hooks.mdx (via @objectstack/spec)
  • content/docs/automation/index.mdx (via @objectstack/spec)
  • content/docs/automation/webhooks.mdx (via @objectstack/spec)
  • content/docs/automation/workflows.mdx (via @objectstack/spec)
  • content/docs/concepts/architecture.mdx (via @objectstack/spec)
  • content/docs/concepts/design-principles.mdx (via packages/spec)
  • content/docs/concepts/index.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-driven.mdx (via @objectstack/spec)
  • content/docs/concepts/metadata-lifecycle.mdx (via packages/spec)
  • content/docs/concepts/north-star.mdx (via @objectstack/spec)
  • content/docs/data-modeling/analytics.mdx (via @objectstack/spec)
  • content/docs/data-modeling/drivers.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/data-modeling/external-datasources.mdx (via @objectstack/spec)
  • content/docs/data-modeling/field-types.mdx (via @objectstack/spec)
  • content/docs/data-modeling/fields.mdx (via @objectstack/spec)
  • content/docs/data-modeling/formulas.mdx (via @objectstack/spec)
  • content/docs/data-modeling/index.mdx (via @objectstack/spec)
  • content/docs/data-modeling/objects.mdx (via @objectstack/spec)
  • content/docs/data-modeling/queries.mdx (via @objectstack/spec)
  • content/docs/data-modeling/schema-design.mdx (via @objectstack/spec)
  • content/docs/data-modeling/seed-data.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation-rules.mdx (via @objectstack/spec)
  • content/docs/data-modeling/validation.mdx (via @objectstack/spec)
  • content/docs/deployment/cli.mdx (via @objectstack/spec)
  • content/docs/deployment/troubleshooting.mdx (via @objectstack/spec)
  • content/docs/deployment/validating-metadata.mdx (via @objectstack/spec)
  • content/docs/getting-started/build-with-claude-code.mdx (via @objectstack/spec)
  • content/docs/getting-started/common-patterns.mdx (via @objectstack/spec)
  • content/docs/getting-started/examples.mdx (via @objectstack/spec)
  • content/docs/getting-started/glossary.mdx (via @objectstack/driver-sql)
  • content/docs/getting-started/quick-reference.mdx (via @objectstack/spec)
  • content/docs/getting-started/quick-start.mdx (via @objectstack/spec)
  • content/docs/getting-started/your-first-project.mdx (via @objectstack/spec)
  • content/docs/kernel/cluster.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/auth-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/cache-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/data-engine.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/index.mdx (via @objectstack/spec)
  • content/docs/kernel/contracts/metadata-service.mdx (via packages/spec)
  • content/docs/kernel/contracts/storage-service.mdx (via packages/spec)
  • content/docs/kernel/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/email-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/index.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/queue-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sharing-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/sms-service.mdx (via packages/spec)
  • content/docs/kernel/runtime-services/storage-service.mdx (via packages/spec)
  • content/docs/kernel/services-checklist.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/kernel/services.mdx (via @objectstack/spec)
  • content/docs/permissions/authorization.mdx (via @objectstack/spec)
  • content/docs/permissions/permission-sets.mdx (via @objectstack/spec)
  • content/docs/permissions/permissions-matrix.mdx (via @objectstack/spec)
  • content/docs/permissions/positions.mdx (via @objectstack/spec)
  • content/docs/permissions/rls.mdx (via @objectstack/spec)
  • content/docs/permissions/sharing-rules.mdx (via @objectstack/spec)
  • content/docs/plugins/adding-a-metadata-type.mdx (via @objectstack/spec)
  • content/docs/plugins/anatomy.mdx (via @objectstack/driver-sql)
  • content/docs/plugins/development.mdx (via @objectstack/spec)
  • content/docs/plugins/index.mdx (via @objectstack/spec)
  • content/docs/plugins/packages.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/protocol/backward-compatibility.mdx (via @objectstack/spec)
  • content/docs/protocol/diagram.mdx (via packages/spec)
  • content/docs/protocol/kernel/config-resolution.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/http-protocol.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/i18n-standard.mdx (via @objectstack/spec)
  • content/docs/protocol/kernel/index.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/protocol/kernel/lifecycle.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/protocol/kernel/plugin-spec.mdx (via @objectstack/spec)
  • content/docs/protocol/knowledge.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/query-syntax.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/protocol/objectql/schema.mdx (via @objectstack/spec)
  • content/docs/protocol/objectql/security.mdx (via packages/spec)
  • content/docs/protocol/objectql/state-machine.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/actions.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/concept.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/index.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/layout-dsl.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/record-alert.mdx (via @objectstack/spec)
  • content/docs/protocol/objectui/widget-contract.mdx (via @objectstack/spec)
  • content/docs/releases/implementation-status.mdx (via @objectstack/driver-sql, @objectstack/spec)
  • content/docs/releases/index.mdx (via @objectstack/spec)
  • content/docs/releases/v12.mdx (via @objectstack/spec)
  • content/docs/releases/v13.mdx (via @objectstack/spec)
  • content/docs/releases/v16.mdx (via @objectstack/spec)
  • content/docs/releases/v17.mdx (via @objectstack/spec)
  • content/docs/releases/v9.mdx (via @objectstack/spec)
  • content/docs/ui/actions.mdx (via @objectstack/spec)
  • content/docs/ui/create-vs-edit-form.mdx (via @objectstack/spec)
  • content/docs/ui/dashboards.mdx (via @objectstack/spec)
  • content/docs/ui/forms.mdx (via @objectstack/spec)
  • content/docs/ui/index.mdx (via @objectstack/spec)
  • content/docs/ui/public-data-collection.mdx (via @objectstack/spec)
  • content/docs/ui/setup-app.mdx (via @objectstack/spec)
  • content/docs/ui/translations.mdx (via @objectstack/spec)
  • content/docs/ui/views.mdx (via @objectstack/spec)

Advisory only. To re-verify, run the docs-accuracy-audit workflow scoped to these files:
node scripts/docs-audit/affected-docs.mjs origin/main → pass the list as args.docs.

- 列表位置的失效描述改为实测所见(查询编译并返回零行),不再断言未捕获的 SQL 文本;
- 「Filed separately」改为如实说明:LIKE 家族与 $in 非 $field 对象成员的静默零行是
  另一类缺陷、方向 fail-closed,本 PR 有意不扩,测量记录在 #5041 的 PR 讨论中。

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Ehu85kbvMcrNTUJjwxvLJ9
@xuyushun441-sys
xuyushun441-sys marked this pull request as ready for review August 4, 2026 11:20
@xuyushun441-sys
xuyushun441-sys added this pull request to the merge queue Aug 4, 2026
Merged via the queue into main with commit d9971d3 Aug 4, 2026
25 checks passed
@xuyushun441-sys
xuyushun441-sys deleted the claude/issue-5041-field-ref-loud-reject branch August 4, 2026 11:32
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

documentation Improvements or additions to documentation protocol:data size/m tests tooling

Projects

None yet

Development

Successfully merging this pull request may close these issues.

[spec] $field 跨字段比较:spec 声明 + cel-to-filter 产出,但无任何 SQL 执行层实现 —— enforce-or-remove 裁决位

2 participants