Problemmerchant-settings.test.ts covers happy paths; invalid names/emails/address formats pass through to the DB.
- No format validation on settings.
- XSS-able free-text fields unescaped at API.
- No length caps.
Solution
- Validate settings fields (length, format).
- Escape/neutralize free text.
- Test invalid settings.
Acceptance Criteria
- Invalid settings rejected.
- Free text bounded.
pnpm --filter api-gateway build passes.
Note for Contributors: Write a clear PR description. Show an invalid-settings rejection.
Problem
merchant-settings.test.tscovers happy paths; invalid names/emails/address formats pass through to the DB.Solution
Acceptance Criteria
pnpm --filter api-gateway buildpasses.Note for Contributors: Write a clear PR description. Show an invalid-settings rejection.