|
7 | 7 | import static org.mockito.Mockito.when; |
8 | 8 |
|
9 | 9 | import java.net.InetSocketAddress; |
| 10 | +import java.time.Duration; |
| 11 | +import java.util.ArrayList; |
10 | 12 | import java.util.Set; |
11 | 13 | import java.util.concurrent.atomic.AtomicReference; |
12 | 14 | import org.junit.jupiter.api.BeforeEach; |
|
24 | 26 | import org.springframework.web.reactive.function.server.ServerResponse; |
25 | 27 | import org.springframework.web.server.ServerWebExchange; |
26 | 28 | import reactor.core.publisher.Mono; |
| 29 | +import reactor.test.StepVerifier; |
27 | 30 |
|
28 | 31 | @ExtendWith(MockitoExtension.class) |
29 | 32 | class McpKeyAuthenticationFilterTest { |
@@ -249,6 +252,49 @@ accessKeyService, new McpRequestRateLimiter(), new McpInFlightLimiter(), mcpServ |
249 | 252 | assertThat(exchange.getResponse().getStatusCode()).isEqualTo(HttpStatus.SERVICE_UNAVAILABLE); |
250 | 253 | } |
251 | 254 |
|
| 255 | + @Test |
| 256 | + void limitsConcurrentAuthenticationBeforeCredentialLookup() { |
| 257 | + var rawToken = "hmcp_00000000-0000-0000-0000-000000000000_secret"; |
| 258 | + when(accessKeyService.authenticate( |
| 259 | + org.mockito.ArgumentMatchers.eq(rawToken), |
| 260 | + org.mockito.ArgumentMatchers.any(InetSocketAddress.class))) |
| 261 | + .thenReturn(Mono.never()); |
| 262 | + var inFlightLimiter = new McpInFlightLimiter(); |
| 263 | + var boundedFilter = new McpKeyAuthenticationFilter( |
| 264 | + accessKeyService, new McpRequestRateLimiter(), inFlightLimiter, mcpServer); |
| 265 | + var requests = new ArrayList<reactor.core.Disposable>(); |
| 266 | + try { |
| 267 | + for (var i = 0; i < McpInFlightLimiter.AUTHENTICATION_LIMIT; i++) { |
| 268 | + var exchange = MockServerWebExchange.from(MockServerHttpRequest |
| 269 | + .post(McpKeyAuthenticationFilter.MCP_PATH) |
| 270 | + .remoteAddress(new InetSocketAddress("192.0.2." + (i + 1), 8080)) |
| 271 | + .header(HttpHeaders.AUTHORIZATION, "Bearer " + rawToken)); |
| 272 | + requests.add(boundedFilter.filter(exchange, |
| 273 | + ignored -> Mono.error(new AssertionError("Request must not continue"))) |
| 274 | + .subscribe()); |
| 275 | + } |
| 276 | + var overflow = MockServerWebExchange.from(MockServerHttpRequest |
| 277 | + .post(McpKeyAuthenticationFilter.MCP_PATH) |
| 278 | + .remoteAddress(new InetSocketAddress("198.51.100.1", 8080)) |
| 279 | + .header(HttpHeaders.AUTHORIZATION, "Bearer " + rawToken)); |
| 280 | + |
| 281 | + StepVerifier.create(boundedFilter.filter(overflow, |
| 282 | + ignored -> Mono.error(new AssertionError("Request must not continue")))) |
| 283 | + .expectComplete() |
| 284 | + .verify(Duration.ofMillis(200)); |
| 285 | + |
| 286 | + assertThat(overflow.getResponse().getStatusCode()).isEqualTo(HttpStatus.TOO_MANY_REQUESTS); |
| 287 | + } finally { |
| 288 | + requests.forEach(reactor.core.Disposable::dispose); |
| 289 | + } |
| 290 | + var released = new ArrayList<KeyedInFlightLimiter.Lease>(); |
| 291 | + for (var i = 0; i < McpInFlightLimiter.AUTHENTICATION_LIMIT; i++) { |
| 292 | + released.add(inFlightLimiter.tryAcquireAuthentication()); |
| 293 | + } |
| 294 | + assertThat(released).doesNotContainNull(); |
| 295 | + released.forEach(KeyedInFlightLimiter.Lease::close); |
| 296 | + } |
| 297 | + |
252 | 298 | @Test |
253 | 299 | void rejectsRequestsWhenTheInFlightBudgetIsExhausted() { |
254 | 300 | var inFlightLimiter = new McpInFlightLimiter(); |
|
0 commit comments