|
| 1 | +import { describe, expect, it } from "@effect/vitest"; |
| 2 | +import { limitRequestBody } from "./request-limits"; |
| 3 | + |
| 4 | +const streamedRequest = (chunks: readonly string[], headers?: HeadersInit) => { |
| 5 | + let index = 0; |
| 6 | + let cancelled = false; |
| 7 | + const stream = new ReadableStream({ |
| 8 | + pull(controller) { |
| 9 | + const value = chunks[index++]; |
| 10 | + if (value === undefined) controller.close(); |
| 11 | + else controller.enqueue(new TextEncoder().encode(value)); |
| 12 | + }, |
| 13 | + cancel() { |
| 14 | + cancelled = true; |
| 15 | + }, |
| 16 | + }); |
| 17 | + return { |
| 18 | + request: new Request("https://example.test/api/import?format=json", { |
| 19 | + method: "POST", |
| 20 | + headers, |
| 21 | + body: stream, |
| 22 | + duplex: "half", |
| 23 | + } as RequestInit), |
| 24 | + cancelled: () => cancelled, |
| 25 | + }; |
| 26 | +}; |
| 27 | + |
| 28 | +describe("request body boundary", () => { |
| 29 | + it("preserves body, URL, method and headers at the exact byte limit", async () => { |
| 30 | + const { request } = streamedRequest(['{"a":', '"é"}'], { |
| 31 | + "content-type": "application/json", |
| 32 | + authorization: "Bearer fixture", |
| 33 | + }); |
| 34 | + const limited = await limitRequestBody(request, 10); |
| 35 | + expect(limited).toBeInstanceOf(Request); |
| 36 | + if (!(limited instanceof Request)) return; |
| 37 | + expect(limited.url).toBe(request.url); |
| 38 | + expect(limited.method).toBe("POST"); |
| 39 | + expect(limited.headers.get("authorization")).toBe("Bearer fixture"); |
| 40 | + expect(await limited.json()).toEqual({ a: "é" }); |
| 41 | + }); |
| 42 | + for (const headers of [undefined, { "content-length": "1" }]) { |
| 43 | + it(`rejects oversized streamed bodies with ${headers ? "understated" : "absent"} length`, async () => { |
| 44 | + const source = streamedRequest(["123", "456", "789", "more"], headers); |
| 45 | + const response = await limitRequestBody(source.request, 5); |
| 46 | + expect(response).toBeInstanceOf(Response); |
| 47 | + if (!(response instanceof Response)) return; |
| 48 | + expect(response.status).toBe(413); |
| 49 | + expect(await response.json()).toEqual({ error: "Request body too large" }); |
| 50 | + expect(source.cancelled()).toBe(true); |
| 51 | + }); |
| 52 | + } |
| 53 | + it("rejects an oversized declared length before reading", async () => { |
| 54 | + const source = streamedRequest(["body"], { "content-length": "100" }); |
| 55 | + const response = await limitRequestBody(source.request, 5); |
| 56 | + expect(response instanceof Response && response.status).toBe(413); |
| 57 | + expect(source.cancelled()).toBe(true); |
| 58 | + }); |
| 59 | + it("passes bodyless requests through", async () => { |
| 60 | + const request = new Request("https://example.test/mcp"); |
| 61 | + expect(await limitRequestBody(request, 5)).toBe(request); |
| 62 | + }); |
| 63 | +}); |
0 commit comments