Harden public asset endpoint against invalid payloads

Closes #143
This commit is contained in:
Claudio Ortolina
2026-03-30 14:56:40 +01:00
parent 45fd414f1b
commit 92a36b915a
4 changed files with 95 additions and 18 deletions
@@ -70,6 +70,33 @@ defmodule MusicLibraryWeb.AssetControllerTest do
assert conn.resp_body == <<>>
end
test "400s on invalid base64 payload", %{conn: conn} do
conn = get(conn, ~p"/assets/!!!invalid-base64!!!")
assert text_response(conn, 400) == "Bad request"
end
test "400s on valid base64 but invalid JSON payload", %{conn: conn} do
payload = Base.url_encode64("not json", padding: false)
conn = get(conn, ~p"/assets/#{payload}")
assert text_response(conn, 400) == "Bad request"
end
test "404s when payload has null hash", %{conn: conn} do
payload = Base.url_encode64(JSON.encode!(%{hash: nil, width: nil}), padding: false)
conn = get(conn, ~p"/assets/#{payload}")
assert text_response(conn, 404) == "Not found"
end
@tag :capture_log
test "404s when asset content is corrupt", %{conn: conn} do
{:ok, asset} = Assets.store(%{content: "not an image", format: "image/jpeg"})
transform = %Transform{hash: asset.hash, width: 480}
payload = Transform.encode!(transform)
conn = get(conn, ~p"/assets/#{payload}")
assert text_response(conn, 404) == "Not found"
end
test "handles transforms with width", %{conn: conn, asset: asset} do
transform = %Transform{hash: asset.hash, width: 480}
payload = Transform.encode!(transform)