Skip to main content

yggdrasil/api/
image.rs

1//! 图片服务的 Axum 处理器与处理流水线。
2//!
3//! 支持按宽度/高度、缩略图、旋转角度、输出格式/质量动态处理图片,
4//! 使用内存(moka)+ 磁盘两级缓存加速响应。
5//! WebP 编解码走 `zenwebp`(`image` crate 未启用 WebP feature)。
6//! 本模块属于手动注册的 Axum 路由,仅在 `feature = "server"` 时可用。
7
8#[cfg(feature = "server")]
9use axum::{
10    extract::{ConnectInfo, Extension, Path, Query},
11    http::{header, HeaderValue, StatusCode},
12    response::{IntoResponse, Response},
13};
14#[cfg(feature = "server")]
15use bytes::Bytes;
16#[cfg(feature = "server")]
17use moka::future::Cache;
18#[cfg(feature = "server")]
19use moka::sync::Cache as SyncCache;
20#[cfg(feature = "server")]
21use serde::Deserialize;
22#[cfg(feature = "server")]
23use std::net::SocketAddr;
24#[cfg(feature = "server")]
25use std::sync::LazyLock;
26
27#[cfg(feature = "server")]
28fn etag_for(data: &[u8]) -> String {
29    use sha2::{Digest, Sha256};
30    let hash = Sha256::digest(data);
31    format!("\"{}\"", hex::encode(&hash[..16]))
32}
33
34#[cfg(feature = "server")]
35fn etag_matches(if_none_match: &str, etag: &str) -> bool {
36    let trimmed = if_none_match.trim();
37    if trimmed == "*" {
38        return true;
39    }
40    trimmed
41        .split(',')
42        .map(|s| s.trim().trim_start_matches("W/"))
43        .any(|candidate| candidate == etag)
44}
45
46#[cfg(feature = "server")]
47/// 图片单边(宽或高)尺寸上限,单位像素。
48///
49/// 启动时从 settings 表(经 [`crate::config::image_limit`])读取,默认 8192。
50/// 下限 512(防误调到危险小值)。值烘焙进 LazyLock,修改面板值后需重启生效。
51pub static MAX_IMAGE_DIMENSION: LazyLock<u32> = LazyLock::new(|| {
52    let val = crate::config::image_limit().max_dimension;
53    tracing::info!("Image dimension limit loaded from DB: {}", val);
54    val
55});
56#[cfg(feature = "server")]
57const DEFAULT_JPEG_QUALITY: u8 = 85;
58#[cfg(feature = "server")]
59/// 允许处理的最大图片像素数(默认约 7k x 7k)。
60///
61/// 启动时从 settings 表(经 [`crate::config::image_limit`])读取,默认 50_000_000。
62/// 下限 1_000_000(防误调)。⚠️ 此值同时决定单图解码内存缓冲
63/// (max_alloc = pixels × 4 + 1MB),默认 50M 像素对应约 200MB/图。
64/// 值烘焙进 LazyLock,修改面板值后需重启生效。
65pub static MAX_IMAGE_PIXELS: LazyLock<u32> = LazyLock::new(|| {
66    // config 中以 u64 存储;此处回退到 u32(原 env 版本亦是 u32)。
67    let val = crate::config::image_limit().max_pixels.min(u32::MAX as u64) as u32;
68    tracing::info!("Image pixel limit loaded from DB: {}", val);
69    val
70});
71
72#[cfg(feature = "server")]
73#[derive(Debug, Clone)]
74/// 缓存条目,保存处理后的图片字节与 Content-Type。
75struct CachedImage {
76    data: Bytes,
77    content_type: HeaderValue,
78}
79
80#[cfg(feature = "server")]
81static IMAGE_CACHE: LazyLock<Cache<String, CachedImage>> = LazyLock::new(|| {
82    Cache::builder()
83        .max_capacity(100)
84        .time_to_idle(std::time::Duration::from_secs(300))
85        .build()
86});
87
88#[cfg(feature = "server")]
89/// 图片处理(解码/缩放/编码)的全局并发上限。
90///
91/// 取 CPU 核数 clamp 到 [2, 8]:单图处理大致单线程吃满一个核,下限保证小
92/// 机型吞吐,上限防止突发缓存 miss 同时分配过多大缓冲(单图最坏约
93/// MAX_IMAGE_PIXELS×4 字节瞬时内存)。只约束并发、不拒绝请求:超出许可
94/// 的 miss 排队等待;配合按 miss 计费的限流器,排队长度有界。
95static IMAGE_PROCESSING_PERMITS: LazyLock<tokio::sync::Semaphore> = LazyLock::new(|| {
96    let cores = std::thread::available_parallelism()
97        .map(std::num::NonZeroUsize::get)
98        .unwrap_or(2);
99    tokio::sync::Semaphore::new(cores.clamp(2, 8))
100});
101
102#[cfg(feature = "server")]
103#[derive(Debug, Deserialize, Clone, Hash, Eq, PartialEq, Default)]
104/// 图片处理查询参数。
105pub struct ImageParams {
106    /// 限制最大宽度。
107    pub w: Option<u32>,
108    /// 限制最大高度。
109    pub h: Option<u32>,
110    /// 缩略图尺寸,格式 `WxH`。
111    pub thumb: Option<String>,
112    /// 旋转角度,仅允许 0/90/180/270。
113    pub rotate: Option<u16>,
114    /// 输出格式:`jpeg`/`jpg`、`png`、`webp`。
115    pub format: Option<String>,
116    /// 输出质量,范围 1-100。
117    pub quality: Option<u8>,
118}
119
120#[cfg(feature = "server")]
121impl ImageParams {
122    fn is_empty(&self) -> bool {
123        self.w.is_none()
124            && self.h.is_none()
125            && self.thumb.is_none()
126            && self.rotate.is_none()
127            && self.format.is_none()
128            && self.quality.is_none()
129    }
130
131    fn cache_key(&self, path: &str) -> String {
132        use std::fmt::Write as _;
133        // 旧实现 vec![path.to_string()] + 最多 6 个 format! + join,最坏 9 次堆分配。
134        // 单次 with_capacity + write! 直写,1 次分配。
135        let mut key = String::with_capacity(path.len() + 64);
136        key.push_str(path);
137        if let Some(w) = self.w {
138            let _ = write!(key, "|w={}", w);
139        }
140        if let Some(h) = self.h {
141            let _ = write!(key, "|h={}", h);
142        }
143        if let Some(ref thumb) = self.thumb {
144            let _ = write!(key, "|thumb={}", thumb);
145        }
146        if let Some(r) = self.rotate {
147            let _ = write!(key, "|rotate={}", r);
148        }
149        if let Some(ref fmt) = self.format {
150            let _ = write!(key, "|format={}", fmt);
151        }
152        if let Some(q) = self.quality {
153            let _ = write!(key, "|quality={}", q);
154        }
155        key
156    }
157
158    /// 校验参数合法性,返回 HTTP 400 状态码表示非法。
159    fn validate(&self) -> Result<(), StatusCode> {
160        if let Some(dim) = self.w {
161            if dim == 0 || dim > *MAX_IMAGE_DIMENSION {
162                return Err(StatusCode::BAD_REQUEST);
163            }
164        }
165        if let Some(dim) = self.h {
166            if dim == 0 || dim > *MAX_IMAGE_DIMENSION {
167                return Err(StatusCode::BAD_REQUEST);
168            }
169        }
170        if let Some(r) = self.rotate {
171            if !matches!(r, 0 | 90 | 180 | 270) {
172                return Err(StatusCode::BAD_REQUEST);
173            }
174        }
175        if let Some(ref fmt) = self.format {
176            if !matches!(fmt.to_lowercase().as_str(), "jpeg" | "jpg" | "png" | "webp") {
177                return Err(StatusCode::BAD_REQUEST);
178            }
179        }
180        if let Some(ref thumb) = self.thumb {
181            let parts: Vec<&str> = thumb.split('x').collect();
182            if parts.len() != 2 {
183                return Err(StatusCode::BAD_REQUEST);
184            }
185            let tw: u32 = parts[0].parse().map_err(|_| StatusCode::BAD_REQUEST)?;
186            let th: u32 = parts[1].parse().map_err(|_| StatusCode::BAD_REQUEST)?;
187            if tw == 0 || th == 0 || tw > *MAX_IMAGE_DIMENSION || th > *MAX_IMAGE_DIMENSION {
188                return Err(StatusCode::BAD_REQUEST);
189            }
190        }
191        if let Some(q) = self.quality {
192            if q == 0 || q > 100 {
193                return Err(StatusCode::BAD_REQUEST);
194            }
195        }
196        Ok(())
197    }
198}
199
200#[cfg(feature = "server")]
201fn detect_format(path: &str) -> ImageFmt {
202    // 仅对路径后缀做大小写不敏感匹配,避免 to_lowercase() 对整条路径的 String 分配。
203    // path 形如 `uploads/2026/06/22/abc.webp`,rsplit('.') 取最后一段后缀即可。
204    let ext = path.rsplit('.').next().unwrap_or("");
205    if ext.eq_ignore_ascii_case("jpg") || ext.eq_ignore_ascii_case("jpeg") {
206        ImageFmt::Jpeg
207    } else if ext.eq_ignore_ascii_case("png") {
208        ImageFmt::Png
209    } else if ext.eq_ignore_ascii_case("webp") {
210        ImageFmt::WebP
211    } else if ext.eq_ignore_ascii_case("gif") {
212        ImageFmt::Gif
213    } else {
214        ImageFmt::Jpeg
215    }
216}
217
218/// detect_format 的轻量返回类型,避免在热路径上构造 image::ImageFormat。
219#[cfg(feature = "server")]
220type ImageFmt = image::ImageFormat;
221
222#[cfg(feature = "server")]
223fn content_type(format: image::ImageFormat) -> HeaderValue {
224    match format {
225        image::ImageFormat::Jpeg => HeaderValue::from_static("image/jpeg"),
226        image::ImageFormat::Png => HeaderValue::from_static("image/png"),
227        image::ImageFormat::WebP => HeaderValue::from_static("image/webp"),
228        image::ImageFormat::Gif => HeaderValue::from_static("image/gif"),
229        _ => HeaderValue::from_static("application/octet-stream"),
230    }
231}
232
233#[cfg(feature = "server")]
234fn image_response(
235    data: Bytes,
236    content_type: HeaderValue,
237    cache_control: &'static str,
238    headers: &HeaderMap,
239) -> Response {
240    let etag = etag_for(&data);
241    // etag 形如 `"deadbeef..."`(引号 + hex),都是合法 token-char,from_str 不可能失败。
242    // 用 expect 说明恒成立的不变量,避免裸 unwrap 触发 lint。
243    let etag_value = HeaderValue::from_str(&etag)
244        .expect("etag 仅含 ASCII hex 与双引号,必然是合法的 HeaderValue");
245
246    if let Some(if_none_match) = headers
247        .get(header::IF_NONE_MATCH)
248        .and_then(|v| v.to_str().ok())
249    {
250        if etag_matches(if_none_match, &etag) {
251            return (
252                StatusCode::NOT_MODIFIED,
253                [
254                    (header::ETAG, etag_value.clone()),
255                    (
256                        header::CACHE_CONTROL,
257                        HeaderValue::from_static(cache_control),
258                    ),
259                    (header::CONTENT_TYPE, content_type),
260                    // nosniff 防止浏览器对 content-type 错配的图片字节做 MIME sniff(M2)。
261                    (
262                        header::X_CONTENT_TYPE_OPTIONS,
263                        HeaderValue::from_static("nosniff"),
264                    ),
265                ],
266            )
267                .into_response();
268        }
269    }
270
271    (
272        StatusCode::OK,
273        [
274            (header::CONTENT_TYPE, content_type),
275            (
276                header::CACHE_CONTROL,
277                HeaderValue::from_static(cache_control),
278            ),
279            (header::ETAG, etag_value),
280            (
281                header::X_CONTENT_TYPE_OPTIONS,
282                HeaderValue::from_static("nosniff"),
283            ),
284        ],
285        data,
286    )
287        .into_response()
288}
289
290#[cfg(feature = "server")]
291fn check_image_dimensions(width: u32, height: u32) -> Result<(), StatusCode> {
292    if width == 0 || height == 0 {
293        return Err(StatusCode::BAD_REQUEST);
294    }
295    let pixels = u64::from(width) * u64::from(height);
296    if pixels > u64::from(*MAX_IMAGE_PIXELS) {
297        tracing::warn!(
298            "Image dimensions too large: {}x{} ({} pixels, max {})",
299            width,
300            height,
301            pixels,
302            *MAX_IMAGE_PIXELS
303        );
304        return Err(StatusCode::PAYLOAD_TOO_LARGE);
305    }
306    Ok(())
307}
308
309#[cfg(feature = "server")]
310/// 仅读取 header 校验上传图片的尺寸/像素是否超限,并返回 (width, height)。
311///
312/// - 输入是原始字节 + MIME,内部按 MIME 分发只解析 header 拿尺寸(不解码像素)
313/// - 返回带友好中文提示的 `&'static str`(供上传接口直接回给用户)
314///
315/// 上传入口三种格式在此统一拦截至尺寸上限;WebP 走 `zenwebp` header,
316/// JPEG/PNG/GIF 走 `image` crate 的 `into_dimensions`(均只读 header)。
317/// 尺寸随结果返回,供 `upload_image` 校验通过后直接写入 assets 表,避免二次解析。
318pub(crate) fn upload_dimensions(data: &[u8], mime_type: &str) -> Result<(u32, u32), &'static str> {
319    let dims = read_dimensions_by_mime(data, mime_type)?;
320    let (width, height) = dims;
321    if width == 0 || height == 0 {
322        return Err("图片文件损坏或格式不正确");
323    }
324    let pixels = u64::from(width) * u64::from(height);
325    let max_dim = *MAX_IMAGE_DIMENSION;
326    let max_pixels = *MAX_IMAGE_PIXELS;
327    if width > max_dim || height > max_dim || pixels > u64::from(max_pixels) {
328        tracing::warn!(
329            "Uploaded image too large: {}x{} ({} pixels, max {}x{} / {} pixels)",
330            width,
331            height,
332            pixels,
333            max_dim,
334            max_dim,
335            max_pixels
336        );
337        return Err("图片尺寸过大,请压缩后再上传");
338    }
339    Ok(dims)
340}
341
342#[cfg(feature = "server")]
343/// 按 MIME 只读 header 拿 (width, height)。失败返回损坏错误。
344fn read_dimensions_by_mime(data: &[u8], mime_type: &str) -> Result<(u32, u32), &'static str> {
345    match mime_type {
346        "image/webp" => read_webp_dimensions(data).ok_or("图片文件损坏或格式不正确"),
347        "image/jpeg" | "image/png" | "image/gif" => {
348            let format = match mime_type {
349                "image/jpeg" => image::ImageFormat::Jpeg,
350                "image/png" => image::ImageFormat::Png,
351                _ => image::ImageFormat::Gif,
352            };
353            read_image_dimensions(data, format).ok_or("图片文件损坏或格式不正确")
354        }
355        // 上游已用 ALLOWED_MIME_TYPES 白名单拦截,理论不到这里
356        _ => Err("图片文件损坏或格式不正确"),
357    }
358}
359
360/// 手动解析 WebP RIFF header 拿尺寸(前 30 字节即够,不调用 zenwebp 全解码器)。
361///
362/// 不用 `zenwebp::WebPDecoder::build` 的原因:VP8X(扩展格式)的全解码器在
363/// 构造时会扫描所有 RIFF chunk(EXIF/ICCP/ALPH…),文件大于传入缓冲区时失败。
364/// [`get_image_dimensions`] 只读 64 KiB header 前缀,大 VP8X WebP(> 64 KiB)
365/// 因此丢失尺寸 → rebuild 索引时该文件被跳过 → DB 行被误删(issue #30)。
366///
367/// 三种子格式的尺寸都在 RIFF 签名之后的前 30 字节内:
368/// - `VP8 `(lossy):byte 26-27 width、28-29 height,`u16_le & 0x3FFF`
369/// - `VP8L`(lossless):byte 21-24 为 `u32_le` header,
370///   `width=(1+h)&0x3FFF`、`height=(1+(h>>14))&0x3FFF`
371/// - `VP8X`(extended):byte 24-26 / 27-29 各为 24-bit LE,`+1` 得画布尺寸
372#[cfg(feature = "server")]
373fn read_webp_dimensions(data: &[u8]) -> Option<(u32, u32)> {
374    // RIFF(4) + size(4) + WEBP(4) + chunk(4) = 16 字节签名;VP8X 尺寸到 byte 29。
375    if data.len() < 30 || &data[0..4] != b"RIFF" || &data[8..12] != b"WEBP" {
376        return None;
377    }
378    let dims = match &data[12..16] {
379        b"VP8 " => {
380            // lossy:byte 26-27 / 28-29 为 u16_le,低 14 位是尺寸(高 2 位是缩放系数)。
381            let w = u16::from_le_bytes([data[26], data[27]]) & 0x3FFF;
382            let h = u16::from_le_bytes([data[28], data[29]]) & 0x3FFF;
383            (w as u32, h as u32)
384        }
385        b"VP8L" => {
386            // lossless:byte 21-24 为 u32_le bitstream header。
387            let h = u32::from_le_bytes([data[21], data[22], data[23], data[24]]);
388            ((1 + h) & 0x3FFF, (1 + (h >> 14)) & 0x3FFF)
389        }
390        b"VP8X" => {
391            // extended:byte 24-26 / 27-29 各为 24-bit LE,+1 得画布尺寸。
392            let w = u32::from_le_bytes([data[24], data[25], data[26], 0]) + 1;
393            let h = u32::from_le_bytes([data[27], data[28], data[29], 0]) + 1;
394            (w, h)
395        }
396        _ => return None,
397    };
398    if dims.0 == 0 || dims.1 == 0 {
399        return None;
400    }
401    Some(dims)
402}
403
404/// 读 image crate 支持格式(jpeg/png/gif)的 header 拿尺寸。
405#[cfg(feature = "server")]
406fn read_image_dimensions(data: &[u8], format: image::ImageFormat) -> Option<(u32, u32)> {
407    let reader = image::ImageReader::with_format(std::io::Cursor::new(data), format);
408    reader.into_dimensions().ok()
409}
410
411/// 构造统一的 image::Limits(宽度/高度/分配上限),供 upload 与 image serving 共享。
412#[cfg(feature = "server")]
413pub(crate) fn image_reader_limits() -> image::Limits {
414    let mut limits = image::Limits::default();
415    limits.max_image_width = Some(*MAX_IMAGE_DIMENSION);
416    limits.max_image_height = Some(*MAX_IMAGE_DIMENSION);
417    limits.max_alloc = Some(*MAX_IMAGE_PIXELS as u64 * 4 + 1024 * 1024);
418    limits
419}
420
421/// 检测图片是否为动画(多帧)格式。
422///
423/// 动图的每一帧都承载信息(运动、表情、进度),而 `image::DynamicImage` 与
424/// `zenwebp` 的 `read_image`(`api.rs` 中非动画路径)只能解码单帧——经过
425/// `process_image` 解码→缩放→重编码后会永久丢失动画,只剩第一帧。
426///
427/// 因此在处理流水线入口拦截:动图原样返回字节(动画保留),由两层缓存
428/// 按参数化 key 缓存。检测只读容器 header,不做像素解码、不分配:
429/// - **WebP**:扫描 RIFF chunk,出现 `ANMF`(动画帧)即动图。
430/// - **GIF**:扫描 `NETSCAPE2.0` 应用扩展(动图 GIF 的标准循环标记)。
431///
432/// JPEG/PNG 不可能是动图,直接返回 false。
433#[cfg(feature = "server")]
434fn is_animated_image(data: &[u8], format: image::ImageFormat) -> bool {
435    match format {
436        image::ImageFormat::WebP => {
437            // RIFF(4)+size(4)+WEBP(4)=12 字节签名;逐 chunk 扫描 FourCC+size。
438            // Animated WebP 必有 VP8X + ANIM + 至少一个 ANMF。
439            data.len() >= 12 && &data[0..4] == b"RIFF" && &data[8..12] == b"WEBP" && {
440                let mut pos = 12;
441                let mut found = false;
442                while pos + 8 <= data.len() {
443                    let fourcc = &data[pos..pos + 4];
444                    let chunk_size = u32::from_le_bytes([
445                        data[pos + 4],
446                        data[pos + 5],
447                        data[pos + 6],
448                        data[pos + 7],
449                    ]) as usize;
450                    if fourcc == b"ANMF" {
451                        found = true;
452                        break;
453                    }
454                    // chunk 体 2 字节对齐(RIFF 规范)。
455                    pos += 8 + ((chunk_size + 1) & !1);
456                }
457                found
458            }
459        }
460        image::ImageFormat::Gif => {
461            // 动画 GIF 的标志是 NETSCAPE2.0 应用扩展块(循环控制)。
462            // 块结构:0x21(扩展) 0xFF(应用) 0x0B(块大小) "NETSCAPE2.0" ...
463            const NETSCAPE: &[u8] = b"\x21\xff\x0bNETSCAPE2.0";
464            data.windows(NETSCAPE.len()).any(|w| w == NETSCAPE)
465        }
466        _ => false,
467    }
468}
469
470#[cfg(feature = "server")]
471fn process_image(
472    img: image::DynamicImage,
473    params: &ImageParams,
474    original_format: image::ImageFormat,
475) -> Result<(Vec<u8>, HeaderValue), StatusCode> {
476    check_image_dimensions(img.width(), img.height())?;
477    let mut img = img;
478
479    // Rotate first, then resize
480    if let Some(degrees) = params.rotate {
481        img = match degrees {
482            90 => img.rotate90(),
483            180 => img.rotate180(),
484            270 => img.rotate270(),
485            _ => img,
486        };
487    }
488
489    // Resize by max dimensions (keep aspect ratio)
490    if params.w.is_some() || params.h.is_some() {
491        let max_w = params.w.unwrap_or(img.width());
492        let max_h = params.h.unwrap_or(img.height());
493        if img.width() > max_w || img.height() > max_h {
494            img = img.resize(max_w, max_h, image::imageops::FilterType::Lanczos3);
495        }
496    }
497
498    // Thumbnail: fit-in-box (same semantics as resize, but both dimensions required)
499    if let Some(ref thumb_spec) = params.thumb {
500        let parts: Vec<&str> = thumb_spec.split('x').collect();
501        if parts.len() == 2 {
502            let tw: u32 = parts[0].parse().map_err(|_| StatusCode::BAD_REQUEST)?;
503            let th: u32 = parts[1].parse().map_err(|_| StatusCode::BAD_REQUEST)?;
504            if tw > 0 && th > 0 && tw <= *MAX_IMAGE_DIMENSION && th <= *MAX_IMAGE_DIMENSION {
505                img = img.thumbnail(tw, th);
506            }
507        }
508    }
509
510    // Output format (case-insensitive)
511    let output_format = match params.format.as_deref().map(str::to_lowercase).as_deref() {
512        Some("webp") => image::ImageFormat::WebP,
513        Some("png") => image::ImageFormat::Png,
514        Some("jpeg") | Some("jpg") => image::ImageFormat::Jpeg,
515        _ => original_format,
516    };
517
518    let quality = params.quality.unwrap_or(DEFAULT_JPEG_QUALITY);
519
520    let mut buf = std::io::Cursor::new(Vec::new());
521    match output_format {
522        image::ImageFormat::Jpeg => {
523            let encoder = image::codecs::jpeg::JpegEncoder::new_with_quality(&mut buf, quality);
524            img.write_with_encoder(encoder)
525                .map_err(|_| StatusCode::INTERNAL_SERVER_ERROR)?;
526        }
527        image::ImageFormat::WebP => {
528            let config = crate::infra::webp::WEBP_CONFIG.clone();
529            let webp_quality = params.quality.map(|q| q as f32).unwrap_or(config.quality);
530            let webp_data = crate::infra::webp::encode(&img, webp_quality, config.method)
531                .map_err(|_| StatusCode::INTERNAL_SERVER_ERROR)?;
532            buf = std::io::Cursor::new(webp_data);
533        }
534        _ => {
535            img.write_to(&mut buf, output_format)
536                .map_err(|_| StatusCode::INTERNAL_SERVER_ERROR)?;
537        }
538    }
539
540    let ct = content_type(output_format);
541    Ok((buf.into_inner(), ct))
542}
543
544#[cfg(feature = "server")]
545fn process_image_blocking(
546    data: Vec<u8>,
547    params: ImageParams,
548    path: String,
549) -> Result<(Vec<u8>, HeaderValue), StatusCode> {
550    let original_format = detect_format(&path);
551
552    // 动图(animated WebP / GIF)原样返回,绕过解码→缩放→重编码。
553    // `image::DynamicImage` 与 zenwebp 的单帧 `read_image` 无法承载多帧;
554    // 一旦走 process_image,动画会被永久压缩成第一帧(issue #29)。
555    // 原始字节进入两层缓存(key 含 thumb/w 参数),后续命中即静态返回。
556    // 代价:动图缩略图返回全尺寸文件(上传上限 5 MiB,首 miss 后缓存),
557    // 相对丢失动画是不可接受的回归。
558    if is_animated_image(&data, original_format) {
559        return Ok((data, content_type(original_format)));
560    }
561    let img = if original_format == image::ImageFormat::WebP {
562        match crate::infra::webp::decode(&data) {
563            Ok(img) => {
564                check_image_dimensions(img.width(), img.height())?;
565                img
566            }
567            Err(e) => {
568                // decode 失败不再降级返回原始字节(可能是构造的畸形文件,配合 nosniff
569                // 构成内容混淆面),直接报错让上层返回 422(M3)。
570                tracing::warn!("WebP decode failed ({}), rejecting", e);
571                return Err(StatusCode::UNPROCESSABLE_ENTITY);
572            }
573        }
574    } else {
575        let cursor = std::io::Cursor::new(&data);
576        let mut reader = image::ImageReader::with_format(cursor, original_format);
577        reader.limits(image_reader_limits());
578        match reader.decode() {
579            Ok(img) => img,
580            Err(e) => {
581                tracing::warn!("Image decode failed ({}), rejecting", e);
582                return Err(StatusCode::UNPROCESSABLE_ENTITY);
583            }
584        }
585    };
586
587    process_image(img, &params, original_format)
588}
589
590#[cfg(feature = "server")]
591/// 校验请求路径不会逃出 uploads 目录。
592///
593/// 两层校验:① 子串级拒绝 `..`/`\0`/绝对路径前缀;② 对已存在文件用 canonicalize
594/// 确认解析后真实路径仍在 uploads 目录内(纵深防御,抵御符号链接等绕过)。
595/// 文件不存在或 uploads 目录不存在时只做第一层校验(由后续 read 报 404)。
596async fn is_path_safe(path: &str) -> bool {
597    if path.contains("..") || path.contains('\0') || path.starts_with('/') {
598        return false;
599    }
600    let candidate = std::path::Path::new("uploads").join(path);
601    let uploads_root = match tokio::fs::canonicalize("uploads").await {
602        Ok(p) => p,
603        Err(_) => return true, // uploads 目录不存在(测试环境),只靠第一层校验。
604    };
605    match tokio::fs::canonicalize(&candidate).await {
606        Ok(resolved) => resolved.starts_with(&uploads_root),
607        Err(_) => true, // 文件不存在,交由后续读取报 404。
608    }
609}
610
611#[cfg(feature = "server")]
612use axum::http::HeaderMap;
613
614#[cfg(feature = "server")]
615const CACHE_DIR: &str = "uploads/.cache";
616
617#[cfg(feature = "server")]
618/// 素材删除时清理其派生缓存。
619///
620/// - 内存处理缓存 `IMAGE_CACHE`:key 形如 `{path}|w=..|thumb=..`,按前缀批量失效;
621/// - 尺寸缓存 `IMAGE_DIMENSIONS_CACHE`:key 即相对路径,直接失效。
622///
623/// 磁盘派生缓存(`uploads/.cache/cache_<sha256(key)>`)文件名是整 key 的哈希,
624/// 无法按路径前缀枚举;这些死条目由 `image_cache_cleanup` 后台任务
625/// 按容量/年龄回收,不在删除路径上处理。
626pub async fn invalidate_asset_caches(rel_path: &str) {
627    let prefix = format!("{}|", rel_path);
628    // moka 的 invalidate_entries_if 是同步谓词求值,返回 Result(仅谓词 panic 时 Err)。
629    let _ = IMAGE_CACHE.invalidate_entries_if(move |k, _| k.starts_with(&prefix));
630    IMAGE_DIMENSIONS_CACHE.invalidate(rel_path);
631}
632
633#[cfg(feature = "server")]
634fn disk_cache_base(cache_key: &str) -> String {
635    // 使用 SHA-256 生成稳定的磁盘缓存文件名,避免进程重启后 DefaultHasher 随机 seed
636    // 导致旧缓存无法命中且文件无限累积。
637    use sha2::Digest;
638    let hash = sha2::Sha256::digest(cache_key.as_bytes());
639    let hash_hex = hex::encode(hash);
640    format!("{}/cache_{}", CACHE_DIR, hash_hex)
641}
642
643#[cfg(feature = "server")]
644async fn read_disk_cache(cache_key: &str) -> Option<CachedImage> {
645    let base = disk_cache_base(cache_key);
646    let data = tokio::fs::read(format!("{}.dat", base)).await.ok()?;
647    let ct_str = tokio::fs::read_to_string(format!("{}.ct", base))
648        .await
649        .ok()
650        .unwrap_or_else(|| "application/octet-stream".to_string());
651    let content_type = HeaderValue::from_str(&ct_str).ok()?;
652    Some(CachedImage {
653        data: Bytes::from(data),
654        content_type,
655    })
656}
657
658#[cfg(feature = "server")]
659async fn write_disk_cache(cache_key: &str, cached: &CachedImage) {
660    let base = disk_cache_base(cache_key);
661    if let Err(e) = tokio::fs::create_dir_all(CACHE_DIR).await {
662        tracing::warn!("Failed to create cache dir: {:?}", e);
663        return;
664    }
665    let ct_str = cached
666        .content_type
667        .to_str()
668        .unwrap_or("application/octet-stream");
669
670    // 原子写:先写 .tmp 再 rename,避免并发请求读到 .dat 与 .ct 错配的半成品(L5)。
671    let dat_path = format!("{}.dat", base);
672    let ct_path = format!("{}.ct", base);
673    let dat_tmp = format!("{}.dat.tmp", base);
674    let ct_tmp = format!("{}.ct.tmp", base);
675
676    // 两个临时文件都写成功后才 rename;任一失败则清理半成品。
677    let writes_ok = tokio::fs::write(&dat_tmp, &cached.data).await.is_ok()
678        && tokio::fs::write(&ct_tmp, ct_str).await.is_ok();
679
680    if !writes_ok {
681        let _ = tokio::fs::remove_file(&dat_tmp).await;
682        let _ = tokio::fs::remove_file(&ct_tmp).await;
683        tracing::warn!("Failed to write disk cache temp files at {}", base);
684        return;
685    }
686
687    let rename_dat = tokio::fs::rename(&dat_tmp, &dat_path).await;
688    let rename_ct = tokio::fs::rename(&ct_tmp, &ct_path).await;
689    if rename_dat.is_err() || rename_ct.is_err() {
690        // rename 失败:清理可能残留的临时文件与目标,避免读到错配内容。
691        let _ = tokio::fs::remove_file(&dat_tmp).await;
692        let _ = tokio::fs::remove_file(&ct_tmp).await;
693        tracing::warn!("Failed to atomically rename disk cache at {}", base);
694    }
695}
696
697#[cfg(feature = "server")]
698/// 图片访问与动态处理的 Axum handler。
699///
700/// 依次执行:路径安全校验 → 参数校验 → 分支:
701/// - 无参数原图直返:限流(每次真实读盘,防带宽滥用)→ 读盘返回;
702/// - 处理路径:内存缓存 → 磁盘缓存(命中即返回,本质是静态文件服务,
703///   不计费)→ 限流(只有穿透到「读盘 + 解码处理」的 miss 才扣令牌)→
704///   处理并发排队 → 读取并解码 → 处理 → 写入两级缓存 → 返回。
705///
706/// 按 miss 计费的原因:素材页/长文首刷单页可产生上百个缩略图请求,
707/// 若缓存命中也扣令牌,burst 配额会被正常浏览耗尽,批量 429 误杀。
708pub async fn serve_image(
709    connect_info: Option<Extension<ConnectInfo<SocketAddr>>>,
710    Path(path): Path<String>,
711    Query(params): Query<ImageParams>,
712    headers: HeaderMap,
713) -> Response {
714    let peer = connect_info.map(|Extension(ConnectInfo(addr))| addr);
715    let ip = crate::api::rate_limit::get_client_ip_with_peer(&headers, peer).await;
716
717    if !is_path_safe(&path).await {
718        return StatusCode::FORBIDDEN.into_response();
719    }
720
721    let file_path = format!("uploads/{}", path);
722
723    // Validate params
724    if let Err(status) = params.validate() {
725        return status.into_response();
726    }
727
728    // No processing params: return raw file with long-lived cache headers.
729    if params.is_empty() {
730        // 原图直返不经过任何缓存层(每次真实读盘),保留限流防带宽滥用。
731        if let Err(resp) = crate::api::rate_limit::check_image_limit(&ip) {
732            return *resp;
733        }
734        // 原始分支也限制大小,避免读取超大文件撑爆内存(M3)。上限 20MB
735        // 覆盖正常上传图(上传侧 MAX_FILE_SIZE=5MB),拒绝异常大文件。
736        const MAX_RAW_BYTES: u64 = 20 * 1024 * 1024;
737        return match tokio::fs::metadata(&file_path).await {
738            Ok(meta) if meta.len() > MAX_RAW_BYTES => StatusCode::PAYLOAD_TOO_LARGE.into_response(),
739            Ok(_) => match tokio::fs::read(&file_path).await {
740                Ok(data) => {
741                    let ct = content_type(detect_format(&path));
742                    image_response(
743                        Bytes::from(data),
744                        ct,
745                        "public, max-age=31536000, immutable",
746                        &headers,
747                    )
748                }
749                Err(_) => StatusCode::NOT_FOUND.into_response(),
750            },
751            Err(_) => StatusCode::NOT_FOUND.into_response(),
752        };
753    }
754
755    let cache_key = params.cache_key(&path);
756    if let Some(cached) = IMAGE_CACHE.get(&cache_key).await {
757        return image_response(
758            cached.data.clone(),
759            cached.content_type,
760            "public, max-age=86400",
761            &headers,
762        );
763    }
764
765    if let Some(cached) = read_disk_cache(&cache_key).await {
766        let data = cached.data.clone();
767        let content_type = cached.content_type.clone();
768        let _ = IMAGE_CACHE.insert(cache_key.clone(), cached).await;
769        return image_response(data, content_type, "public, max-age=86400", &headers);
770    }
771
772    // 两层缓存均未命中:此处起的请求才真实消耗「读盘 + 解码处理」工作量,
773    // 计入限流。
774    if let Err(resp) = crate::api::rate_limit::check_image_limit(&ip) {
775        return *resp;
776    }
777
778    // 处理并发上限:限流控速率不控并发,冷缓存突发可在令牌允许内向阻塞池
779    // 瞬间提交几十个重处理任务(单图最坏约 200MB 瞬时内存)。超出许可的
780    // 请求在此排队,把尖峰摊平成有序处理。
781    let _permit = IMAGE_PROCESSING_PERMITS
782        .acquire()
783        .await
784        .expect("图片处理信号量从不 close,acquire 不会失败");
785
786    let data = match tokio::fs::read(&file_path).await {
787        Ok(d) => d,
788        Err(_) => return StatusCode::NOT_FOUND.into_response(),
789    };
790    // Offload decode + resize + encode to the blocking pool so the async
791    // runtime stays responsive to other requests.
792    let (processed, content_type) =
793        match tokio::task::spawn_blocking(move || process_image_blocking(data, params, path)).await
794        {
795            Ok(Ok(r)) => r,
796            Ok(Err(status)) => return status.into_response(),
797            Err(_) => {
798                tracing::error!("Image processing task panicked");
799                return StatusCode::INTERNAL_SERVER_ERROR.into_response();
800            }
801        };
802
803    let processed = Bytes::from(processed);
804    let cached = CachedImage {
805        data: processed,
806        content_type,
807    };
808    let _ = IMAGE_CACHE.insert(cache_key.clone(), cached.clone()).await;
809    write_disk_cache(&cache_key, &cached).await;
810
811    image_response(
812        cached.data,
813        cached.content_type,
814        "public, max-age=86400",
815        &headers,
816    )
817}
818
819/// 图片尺寸缓存(moka sync)。key = 相对路径如 "2026/06/22/x.webp"。
820/// 用 sync cache 而非 future cache:render_markdown_enhanced 是同步函数,不能 .await。
821#[cfg(feature = "server")]
822static IMAGE_DIMENSIONS_CACHE: LazyLock<SyncCache<String, (u32, u32)>> = LazyLock::new(|| {
823    let ttl =
824        std::time::Duration::from_secs(crate::config::image_limit().dimensions_cache_ttl_secs);
825    SyncCache::builder().time_to_live(ttl).build()
826});
827
828/// 读取图片真实尺寸(只读 header,不解码像素)。
829///
830/// - `rel_path`:相对路径如 "2026/06/22/x.webp"(不含 /uploads/ 前缀和 query)
831/// - 优先查缓存;miss 时读文件、解析 header、写入缓存
832/// - 失败返回 None(调用方回退到不设 aspect-ratio)
833#[cfg(feature = "server")]
834pub fn get_image_dimensions(rel_path: &str) -> Option<(u32, u32)> {
835    if let Some(dims) = IMAGE_DIMENSIONS_CACHE.get(rel_path) {
836        return Some(dims);
837    }
838    let full_path = std::path::Path::new("uploads").join(rel_path);
839    // 只读取文件头部:尺寸信息位于各格式 header(PNG IHDR / GIF / WebP RIFF /
840    // JPEG SOF),无需把整张多 MB 图片读进内存。JPEG 的 SOF 可能跟在
841    // EXIF/APPn 标记之后,64 KiB 足以覆盖常见情况。
842    let file = std::fs::File::open(&full_path).ok()?;
843    use std::io::Read;
844    let mut header = Vec::new();
845    file.take(65_536).read_to_end(&mut header).ok()?;
846    let dims = read_dimensions_from_bytes(&header, rel_path)?;
847    IMAGE_DIMENSIONS_CACHE.insert(rel_path.to_string(), dims);
848    Some(dims)
849}
850
851/// 按扩展名分发:webp 走 zenwebp header,gif/png/jpeg 走 image crate。
852#[cfg(feature = "server")]
853fn read_dimensions_from_bytes(data: &[u8], path: &str) -> Option<(u32, u32)> {
854    let ext = std::path::Path::new(path)
855        .extension()?
856        .to_str()?
857        .to_lowercase();
858    match ext.as_str() {
859        "webp" => read_webp_dimensions(data),
860        "jpg" | "jpeg" => read_image_dimensions(data, image::ImageFormat::Jpeg),
861        "png" => read_image_dimensions(data, image::ImageFormat::Png),
862        "gif" => read_image_dimensions(data, image::ImageFormat::Gif),
863        _ => None,
864    }
865}
866
867#[cfg(all(test, feature = "server"))]
868mod tests {
869    use super::*;
870
871    #[test]
872    fn read_webp_dimensions_from_bytes() {
873        // 构造一个 16x9 的 webp
874        let img = image::DynamicImage::new_rgb8(16, 9);
875        let webp_bytes = crate::infra::webp::encode(&img, 85.0, 2).unwrap();
876        let dims = read_dimensions_from_bytes(&webp_bytes, "test.webp");
877        assert_eq!(dims, Some((16, 9)));
878    }
879
880    // —— read_webp_dimensions:手动 RIFF 解析回归测试(issue #30)——
881
882    /// 构造 VP8 (lossy) 最小 RIFF:RIFF+size+WEBP+"VP8 "+chunk_size+
883    /// frame_tag(3)+start_code(3: 9d 01 2a)+width(u16le)+height(u16le)。
884    fn synth_vp8_riff(w: u16, h: u16) -> Vec<u8> {
885        let mut buf = b"RIFF\x00\x00\x00\x00WEBPVP8 \x00\x00\x00\x00".to_vec();
886        // frame tag (3 bytes) + start code (3 bytes)
887        buf.extend_from_slice(&[0x00, 0x00, 0x00, 0x9d, 0x01, 0x2a]);
888        buf.extend_from_slice(&w.to_le_bytes());
889        buf.extend_from_slice(&h.to_le_bytes());
890        buf
891    }
892
893    /// 构造 VP8L (lossless) 最小 RIFF:RIFF+size+WEBP+"VP8L"+chunk_size+
894    /// signature(0x2f)+u32le header。
895    fn synth_vp8l_riff(w: u32, h: u32) -> Vec<u8> {
896        let mut buf = b"RIFF\x00\x00\x00\x00WEBPVP8L\x00\x00\x00\x00".to_vec();
897        buf.push(0x2f); // signature
898        let header: u32 = (w - 1) | ((h - 1) << 14);
899        buf.extend_from_slice(&header.to_le_bytes());
900        // pad to ≥ 30 bytes (VP8L data ends at byte 25, but read_webp_dimensions
901        // requires ≥ 30 for uniformity with VP8/VP8X).
902        while buf.len() < 30 {
903            buf.push(0);
904        }
905        buf
906    }
907
908    /// 构造 VP8X (extended) 最小 RIFF:RIFF+size+WEBP+"VP8X"+chunk_size(10)+
909    /// flags(1)+reserved(3)+canvas_w_minus1(3 LE)+canvas_h_minus1(3 LE)。
910    fn synth_vp8x_riff(w: u32, h: u32) -> Vec<u8> {
911        let mut buf = b"RIFF\x00\x00\x00\x00WEBPVP8X\x0a\x00\x00\x00".to_vec();
912        buf.push(0x00); // flags
913        buf.extend_from_slice(&[0, 0, 0]); // reserved
914        let wm1 = w - 1;
915        buf.extend_from_slice(&[wm1 as u8, (wm1 >> 8) as u8, (wm1 >> 16) as u8]);
916        let hm1 = h - 1;
917        buf.extend_from_slice(&[hm1 as u8, (hm1 >> 8) as u8, (hm1 >> 16) as u8]);
918        buf
919    }
920
921    #[test]
922    fn read_webp_vp8_lossy_dimensions() {
923        let data = synth_vp8_riff(640, 480);
924        assert_eq!(read_webp_dimensions(&data), Some((640, 480)));
925    }
926
927    #[test]
928    fn read_webp_vp8l_lossless_dimensions() {
929        let data = synth_vp8l_riff(100, 50);
930        assert_eq!(read_webp_dimensions(&data), Some((100, 50)));
931    }
932
933    #[test]
934    fn read_webp_vp8x_extended_dimensions() {
935        let data = synth_vp8x_riff(1920, 1080);
936        assert_eq!(read_webp_dimensions(&data), Some((1920, 1080)));
937    }
938
939    #[test]
940    fn read_webp_dimensions_rejects_bad_signature() {
941        let mut data = synth_vp8x_riff(100, 100);
942        data[0] = b'X'; // corrupt RIFF
943        assert_eq!(read_webp_dimensions(&data), None);
944    }
945
946    #[test]
947    fn read_webp_dimensions_rejects_short_data() {
948        assert_eq!(read_webp_dimensions(b"RIFF\x00\x00\x00\x00WEBP"), None);
949    }
950
951    #[test]
952    fn read_webp_dimensions_rejects_zero_size() {
953        // VP8 with zero dimensions → None
954        let data = synth_vp8_riff(0, 100);
955        assert_eq!(read_webp_dimensions(&data), None);
956    }
957
958    /// 核心回归测试:VP8X WebP > 64 KiB 截断后仍能读尺寸(issue #30 根因)。
959    #[test]
960    fn read_webp_vp8x_large_truncated() {
961        // 构造一张大噪声 RGBA 图 → encoder 产出 > 64 KiB 的 VP8X WebP。
962        let (w, h) = (400, 400);
963        let mut rgba = image::RgbaImage::new(w, h);
964        let mut s: u64 = 42;
965        for px in rgba.iter_mut() {
966            s = s.wrapping_mul(6364136223846793005).wrapping_add(1);
967            *px = (s >> 33) as u8;
968        }
969        let webp =
970            crate::infra::webp::encode(&image::DynamicImage::ImageRgba8(rgba), 100.0, 0).unwrap();
971        assert!(
972            webp.len() > 65_536,
973            "test image should produce > 64 KiB webp, got {}",
974            webp.len()
975        );
976        // 截断到 64 KiB(模拟 get_image_dimensions 只读 header 前缀)
977        let truncated = &webp[..65_536];
978        assert_eq!(
979            read_webp_dimensions(truncated),
980            Some((w, h)),
981            "VP8X webp > 64 KiB must parse dimensions from 64 KiB header"
982        );
983    }
984
985    #[test]
986    fn read_png_dimensions_from_bytes() {
987        let img = image::DynamicImage::new_rgb8(32, 24);
988        let mut buf = std::io::Cursor::new(Vec::new());
989        img.write_to(&mut buf, image::ImageFormat::Png).unwrap();
990        let dims = read_dimensions_from_bytes(&buf.into_inner(), "test.png");
991        assert_eq!(dims, Some((32, 24)));
992    }
993
994    #[test]
995    fn read_dimensions_unknown_extension_returns_none() {
996        let dims = read_dimensions_from_bytes(b"not an image", "test.xyz");
997        assert_eq!(dims, None);
998    }
999
1000    // —— upload_dimensions:统一上传尺寸/像素上限校验 ——
1001
1002    /// 构造指定尺寸的 PNG 字节(内存占用 = 尺寸,仅用于 header 校验测试)。
1003    fn make_png_bytes(w: u32, h: u32) -> Vec<u8> {
1004        let img = image::DynamicImage::new_rgb8(w, h);
1005        let mut buf = std::io::Cursor::new(Vec::new());
1006        img.write_to(&mut buf, image::ImageFormat::Png).unwrap();
1007        buf.into_inner()
1008    }
1009
1010    #[test]
1011    fn upload_dimensions_accepts_small_png() {
1012        let data = make_png_bytes(100, 100);
1013        assert!(upload_dimensions(&data, "image/png").is_ok());
1014    }
1015
1016    #[test]
1017    fn upload_dimensions_accepts_boundary_png() {
1018        // 用 7000×7000(≈49M 像素):单边 7000 < 默认 8192 上限,且总像素 < 默认 50M 上限,应放行。
1019        // 注意不能直接用 *MAX_IMAGE_DIMENSION 做正方形边——8192²≈67M 会触发像素上限拒绝。
1020        let data = make_png_bytes(7000, 7000);
1021        assert!(upload_dimensions(&data, "image/png").is_ok());
1022    }
1023
1024    #[test]
1025    fn upload_dimensions_rejects_oversized_width() {
1026        // 单边超限:(上限+1)×1,像素远低于上限,但单边越界
1027        let data = make_png_bytes(*MAX_IMAGE_DIMENSION + 1, 1);
1028        let err = upload_dimensions(&data, "image/png").unwrap_err();
1029        assert!(err.contains("尺寸过大"));
1030    }
1031
1032    #[test]
1033    fn upload_dimensions_rejects_oversized_height() {
1034        let data = make_png_bytes(1, *MAX_IMAGE_DIMENSION + 1);
1035        let err = upload_dimensions(&data, "image/png").unwrap_err();
1036        assert!(err.contains("尺寸过大"));
1037    }
1038
1039    #[test]
1040    fn upload_dimensions_accepts_small_webp() {
1041        let img = image::DynamicImage::new_rgb8(64, 48);
1042        let webp_bytes = crate::infra::webp::encode(&img, 85.0, 2).unwrap();
1043        assert!(upload_dimensions(&webp_bytes, "image/webp").is_ok());
1044    }
1045
1046    #[test]
1047    fn upload_dimensions_accepts_gif() {
1048        // image crate 默认启用 gif feature,into_dimensions 可读 GIF header
1049        let img = image::DynamicImage::new_rgb8(32, 32);
1050        let mut buf = std::io::Cursor::new(Vec::new());
1051        img.write_to(&mut buf, image::ImageFormat::Gif).unwrap();
1052        assert!(upload_dimensions(&buf.into_inner(), "image/gif").is_ok());
1053    }
1054
1055    #[test]
1056    fn upload_dimensions_rejects_corrupt_bytes() {
1057        // 非 magic bytes,与现有损坏文件校验文案对齐
1058        let err = upload_dimensions(b"not an image at all", "image/png").unwrap_err();
1059        assert_eq!(err, "图片文件损坏或格式不正确");
1060    }
1061
1062    #[test]
1063    fn read_dimensions_by_mime_dispatches_webp() {
1064        let img = image::DynamicImage::new_rgb8(16, 9);
1065        let webp_bytes = crate::infra::webp::encode(&img, 85.0, 2).unwrap();
1066        assert_eq!(
1067            read_dimensions_by_mime(&webp_bytes, "image/webp").unwrap(),
1068            (16, 9)
1069        );
1070    }
1071
1072    #[test]
1073    fn image_params_validate_valid_defaults() {
1074        let params = ImageParams::default();
1075        assert!(params.validate().is_ok());
1076    }
1077
1078    #[test]
1079    fn image_params_validate_valid_width() {
1080        let params = ImageParams {
1081            w: Some(100),
1082            ..Default::default()
1083        };
1084        assert!(params.validate().is_ok());
1085    }
1086
1087    #[test]
1088    fn image_params_validate_zero_width_rejected() {
1089        let params = ImageParams {
1090            w: Some(0),
1091            ..Default::default()
1092        };
1093        assert!(params.validate().is_err());
1094    }
1095
1096    #[test]
1097    fn image_params_validate_oversized_width_rejected() {
1098        let params = ImageParams {
1099            w: Some(*MAX_IMAGE_DIMENSION + 1),
1100            ..Default::default()
1101        };
1102        assert!(params.validate().is_err());
1103    }
1104
1105    #[test]
1106    fn image_params_validate_valid_rotation() {
1107        for angle in [0, 90, 180, 270] {
1108            let params = ImageParams {
1109                rotate: Some(angle),
1110                ..Default::default()
1111            };
1112            assert!(params.validate().is_ok(), "angle {} should be valid", angle);
1113        }
1114    }
1115
1116    #[test]
1117    fn image_params_validate_invalid_rotation_rejected() {
1118        let params = ImageParams {
1119            rotate: Some(45),
1120            ..Default::default()
1121        };
1122        assert!(params.validate().is_err());
1123    }
1124
1125    #[test]
1126    fn image_params_validate_valid_format() {
1127        for fmt in &["jpeg", "jpg", "png", "webp", "JPEG", "PNG"] {
1128            let params = ImageParams {
1129                format: Some(fmt.to_string()),
1130                ..Default::default()
1131            };
1132            assert!(params.validate().is_ok(), "format {} should be valid", fmt);
1133        }
1134    }
1135
1136    #[test]
1137    fn image_params_validate_invalid_format_rejected() {
1138        let params = ImageParams {
1139            format: Some("gif".to_string()),
1140            ..Default::default()
1141        };
1142        assert!(params.validate().is_err());
1143    }
1144
1145    #[test]
1146    fn image_params_validate_valid_thumbnail() {
1147        let params = ImageParams {
1148            thumb: Some("200x150".to_string()),
1149            ..Default::default()
1150        };
1151        assert!(params.validate().is_ok());
1152    }
1153
1154    #[test]
1155    fn image_params_validate_invalid_thumbnail_rejected() {
1156        let params = ImageParams {
1157            thumb: Some("200".to_string()),
1158            ..Default::default()
1159        };
1160        assert!(params.validate().is_err());
1161    }
1162
1163    #[test]
1164    fn image_params_validate_valid_quality() {
1165        let params = ImageParams {
1166            quality: Some(85),
1167            ..Default::default()
1168        };
1169        assert!(params.validate().is_ok());
1170    }
1171
1172    #[test]
1173    fn image_params_validate_zero_quality_rejected() {
1174        let params = ImageParams {
1175            quality: Some(0),
1176            ..Default::default()
1177        };
1178        assert!(params.validate().is_err());
1179    }
1180
1181    #[test]
1182    fn image_params_validate_over_100_quality_rejected() {
1183        let params = ImageParams {
1184            quality: Some(101),
1185            ..Default::default()
1186        };
1187        assert!(params.validate().is_err());
1188    }
1189
1190    #[tokio::test]
1191    async fn is_path_safe_normal() {
1192        assert!(is_path_safe("images/photo.jpg").await);
1193        assert!(is_path_safe("2024/01/photo.png").await);
1194    }
1195
1196    #[tokio::test]
1197    async fn is_path_safe_rejects_parent_dir() {
1198        assert!(!is_path_safe("../etc/passwd").await);
1199        assert!(!is_path_safe("foo/../../bar").await);
1200    }
1201
1202    #[tokio::test]
1203    async fn is_path_safe_rejects_null_bytes() {
1204        assert!(!is_path_safe("foo\0bar").await);
1205    }
1206
1207    #[tokio::test]
1208    async fn is_path_safe_rejects_absolute_path() {
1209        assert!(!is_path_safe("/etc/passwd").await);
1210    }
1211
1212    #[test]
1213    fn detect_format_jpeg() {
1214        assert!(matches!(
1215            detect_format("photo.jpg"),
1216            image::ImageFormat::Jpeg
1217        ));
1218        assert!(matches!(
1219            detect_format("photo.jpeg"),
1220            image::ImageFormat::Jpeg
1221        ));
1222        assert!(matches!(
1223            detect_format("PHOTO.JPG"),
1224            image::ImageFormat::Jpeg
1225        ));
1226    }
1227
1228    #[test]
1229    fn detect_format_png() {
1230        assert!(matches!(detect_format("icon.png"), image::ImageFormat::Png));
1231    }
1232
1233    #[test]
1234    fn detect_format_webp() {
1235        assert!(matches!(
1236            detect_format("anim.webp"),
1237            image::ImageFormat::WebP
1238        ));
1239    }
1240
1241    #[test]
1242    fn detect_format_defaults_to_jpeg() {
1243        assert!(matches!(
1244            detect_format("file.xyz"),
1245            image::ImageFormat::Jpeg
1246        ));
1247    }
1248
1249    #[test]
1250    fn cache_key_differs_for_different_params() {
1251        let p1 = ImageParams {
1252            w: Some(100),
1253            ..Default::default()
1254        };
1255        let p2 = ImageParams {
1256            w: Some(200),
1257            ..Default::default()
1258        };
1259        assert_ne!(p1.cache_key("img.jpg"), p2.cache_key("img.jpg"));
1260    }
1261
1262    #[test]
1263    fn is_empty_true_when_all_none() {
1264        let params = ImageParams::default();
1265        assert!(params.is_empty());
1266    }
1267
1268    #[test]
1269    fn is_empty_false_when_any_set() {
1270        let params = ImageParams {
1271            w: Some(100),
1272            ..Default::default()
1273        };
1274        assert!(!params.is_empty());
1275    }
1276
1277    #[test]
1278    fn disk_cache_base_is_deterministic() {
1279        let key = "path|w=800";
1280        let base1 = disk_cache_base(key);
1281        let base2 = disk_cache_base(key);
1282        assert_eq!(base1, base2);
1283        assert!(base1.starts_with("uploads/.cache/cache_"));
1284    }
1285
1286    #[test]
1287    fn disk_cache_base_differs_for_different_keys() {
1288        let base1 = disk_cache_base("path|w=800");
1289        let base2 = disk_cache_base("path|w=1200");
1290        assert_ne!(base1, base2);
1291    }
1292
1293    #[test]
1294    fn process_image_blocking_resizes_png() {
1295        let img = image::DynamicImage::new_rgb8(100, 100);
1296        let mut buf = std::io::Cursor::new(Vec::new());
1297        img.write_to(&mut buf, image::ImageFormat::Png).unwrap();
1298        let data = buf.into_inner();
1299
1300        let params = ImageParams {
1301            w: Some(50),
1302            format: Some("webp".to_string()),
1303            ..Default::default()
1304        };
1305
1306        let (out, ct) = process_image_blocking(data, params, "test.png".to_string()).unwrap();
1307        assert!(!out.is_empty());
1308        assert_eq!(ct, HeaderValue::from_static("image/webp"));
1309    }
1310
1311    #[test]
1312    fn image_response_includes_cache_headers() {
1313        let resp = image_response(
1314            Bytes::from(vec![1, 2, 3]),
1315            HeaderValue::from_static("image/webp"),
1316            "public, max-age=86400",
1317            &HeaderMap::new(),
1318        );
1319        assert_eq!(resp.status(), StatusCode::OK);
1320        let headers = resp.headers();
1321        assert_eq!(headers.get(header::CONTENT_TYPE).unwrap(), "image/webp");
1322        assert_eq!(
1323            headers.get(header::CACHE_CONTROL).unwrap(),
1324            "public, max-age=86400"
1325        );
1326        assert!(headers
1327            .get(header::ETAG)
1328            .unwrap()
1329            .to_str()
1330            .unwrap()
1331            .starts_with('"'));
1332    }
1333
1334    #[test]
1335    fn image_response_returns_304_when_etag_matches() {
1336        let data = Bytes::from(vec![1, 2, 3]);
1337        let etag = etag_for(&data);
1338        let mut req_headers = HeaderMap::new();
1339        req_headers.insert(header::IF_NONE_MATCH, HeaderValue::from_str(&etag).unwrap());
1340        let resp = image_response(
1341            data,
1342            HeaderValue::from_static("image/webp"),
1343            "public, max-age=86400",
1344            &req_headers,
1345        );
1346        assert_eq!(resp.status(), StatusCode::NOT_MODIFIED);
1347        let headers = resp.headers();
1348        assert_eq!(headers.get(header::ETAG).unwrap(), etag.as_str());
1349        assert_eq!(headers.get(header::CONTENT_TYPE).unwrap(), "image/webp");
1350        assert_eq!(
1351            headers.get(header::CACHE_CONTROL).unwrap(),
1352            "public, max-age=86400"
1353        );
1354    }
1355
1356    #[test]
1357    fn etag_matches_single() {
1358        assert!(etag_matches("\"abc\"", "\"abc\""));
1359        assert!(!etag_matches("\"abc\"", "\"def\""));
1360    }
1361
1362    #[test]
1363    fn etag_matches_list() {
1364        assert!(etag_matches("\"abc\", \"def\"", "\"def\""));
1365        assert!(!etag_matches("\"abc\", \"def\"", "\"ghi\""));
1366    }
1367
1368    #[test]
1369    fn etag_matches_weak_prefix() {
1370        assert!(etag_matches("W/\"abc\"", "\"abc\""));
1371    }
1372
1373    #[test]
1374    fn etag_matches_wildcard() {
1375        assert!(etag_matches("*", "\"anything\""));
1376    }
1377
1378    #[test]
1379    fn image_response_raw_file_is_immutable() {
1380        let resp = image_response(
1381            Bytes::from(vec![1, 2, 3]),
1382            HeaderValue::from_static("image/jpeg"),
1383            "public, max-age=31536000, immutable",
1384            &HeaderMap::new(),
1385        );
1386        assert_eq!(resp.status(), StatusCode::OK);
1387        let cache_control = resp
1388            .headers()
1389            .get(header::CACHE_CONTROL)
1390            .unwrap()
1391            .to_str()
1392            .unwrap();
1393        assert!(cache_control.contains("immutable"));
1394    }
1395
1396    #[test]
1397    fn etag_for_same_data_is_stable() {
1398        let a = etag_for(b"hello");
1399        let b = etag_for(b"hello");
1400        assert_eq!(a, b);
1401        assert_ne!(a, etag_for(b"world"));
1402    }
1403
1404    // —— serve_image 限流计费路径:缓存命中免费 / miss 计费且 429 带 Retry-After ——
1405
1406    /// 每个测试用独立的 TEST-NET-3 客户端地址:governor 按 IP 分桶,
1407    /// 桶互不影响,无需 serial。
1408    fn unique_peer(third: u8) -> std::net::SocketAddr {
1409        let ip = std::net::Ipv4Addr::new(203, 0, 113, third);
1410        std::net::SocketAddr::new(std::net::IpAddr::V4(ip), 8080)
1411    }
1412
1413    #[tokio::test]
1414    async fn serve_image_cache_hit_does_not_consume_rate_limit_tokens() {
1415        // 直接往内存缓存塞条目,模拟温缓存。
1416        let path = "test/rl_hit.webp";
1417        let params = ImageParams {
1418            thumb: Some("300x300".to_string()),
1419            ..Default::default()
1420        };
1421        let key = params.cache_key(path);
1422        IMAGE_CACHE
1423            .insert(
1424                key.clone(),
1425                CachedImage {
1426                    data: Bytes::from_static(b"cached"),
1427                    content_type: HeaderValue::from_static("image/webp"),
1428                },
1429            )
1430            .await;
1431
1432        // 连续 60 次(超过默认 burst 50)全部命中缓存 → 无一 429。
1433        let peer = unique_peer(1);
1434        for _ in 0..60 {
1435            let resp = serve_image(
1436                Some(Extension(ConnectInfo(peer))),
1437                Path(path.to_string()),
1438                Query(params.clone()),
1439                HeaderMap::new(),
1440            )
1441            .await;
1442            assert_eq!(resp.status(), StatusCode::OK, "缓存命中不应消耗限流令牌");
1443        }
1444        IMAGE_CACHE.invalidate(&key).await;
1445    }
1446
1447    #[tokio::test]
1448    async fn serve_image_cache_miss_is_rate_limited_with_retry_after() {
1449        // 不存在的文件 + 每次唯一的 w(保证 miss 且不产生缓存写入):
1450        // burst 内的 miss 正常走完全流程(404),令牌耗尽后 429 且带 Retry-After。
1451        let peer = unique_peer(2);
1452        let mut not_found = 0;
1453        let mut too_many = 0;
1454        for w in 1..=60_u32 {
1455            let resp = serve_image(
1456                Some(Extension(ConnectInfo(peer))),
1457                Path("test/rl_miss_nonexistent.webp".to_string()),
1458                Query(ImageParams {
1459                    w: Some(w),
1460                    ..Default::default()
1461                }),
1462                HeaderMap::new(),
1463            )
1464            .await;
1465            match resp.status() {
1466                StatusCode::NOT_FOUND => not_found += 1,
1467                StatusCode::TOO_MANY_REQUESTS => {
1468                    too_many += 1;
1469                    let retry_after = resp
1470                        .headers()
1471                        .get(header::RETRY_AFTER)
1472                        .expect("429 必须带 Retry-After")
1473                        .to_str()
1474                        .expect("Retry-After 仅含 ASCII 数字");
1475                    assert!(retry_after.parse::<u64>().expect("Retry-After 为秒数") >= 1);
1476                }
1477                other => panic!("unexpected status {other}"),
1478            }
1479        }
1480        assert!(not_found > 0, "burst 内的 miss 应正常处理(404)");
1481        assert!(too_many > 0, "超出 burst 的 miss 应被 429 限流");
1482    }
1483
1484    // —— is_animated_image / 动图保留回归测试(issue #29)——
1485    //
1486    // 动图(animated WebP/GIF)经 process_image 解码→缩放→重编码后会丢失全部帧
1487    // 只剩第一帧。is_animated_image 在处理流水线入口拦截,让动图原样返回。
1488    // 以下测试覆盖:真动图检出、静态图不误报、process_image_blocking 字节保留。
1489
1490    /// 用 zenwebp 的 AnimationEncoder 构造一个真实的多帧 animated WebP(8x8,2 帧)。
1491    /// 这是用户实际会上传的格式,比手动拼 RIFF 更贴近真实场景。
1492    fn make_animated_webp() -> Vec<u8> {
1493        use zenwebp::mux::{AnimationConfig, AnimationEncoder};
1494        use zenwebp::{EncoderConfig, PixelLayout};
1495
1496        let mut enc =
1497            AnimationEncoder::new(8, 8, AnimationConfig::default()).expect("8x8 在合法画布范围内");
1498        let cfg = EncoderConfig::new_lossy();
1499        // 两帧不同内容,确保 finalize 不会降级成单帧静态图。
1500        let frame_a = vec![255u8; 8 * 8 * 3]; // 白
1501        let frame_b = vec![0u8; 8 * 8 * 3]; // 黑
1502        enc.add_frame(&frame_a, PixelLayout::Rgb8, 0, &cfg)
1503            .expect("首帧编码");
1504        enc.add_frame(&frame_b, PixelLayout::Rgb8, 100, &cfg)
1505            .expect("次帧编码");
1506        enc.finalize(100).expect("动画装配")
1507    }
1508
1509    #[test]
1510    fn is_animated_image_detects_real_animated_webp() {
1511        let animated = make_animated_webp();
1512        assert!(
1513            is_animated_image(&animated, image::ImageFormat::WebP),
1514            "真实多帧 animated WebP 必须被检出"
1515        );
1516        // 交叉验证:zenwebp 自己的 header-only probe 也认为是动画
1517        let probe = zenwebp::detect::probe(&animated).expect("合法 WebP");
1518        assert!(probe.has_animation, "probe 应报告 has_animation");
1519    }
1520
1521    #[test]
1522    fn is_animated_image_false_for_static_webp() {
1523        // 普通静态 WebP(三种子格式)都不应被误判为动图。
1524        let img = image::DynamicImage::new_rgb8(32, 32);
1525        let static_webp = crate::infra::webp::encode(&img, 80.0, 2).unwrap();
1526        assert!(
1527            !is_animated_image(&static_webp, image::ImageFormat::WebP),
1528            "静态 WebP 不应被误报为动图"
1529        );
1530        // VP8X 扩展格式(无动画标志、无 ANMF chunk)也不应误报
1531        let extended = synth_vp8x_riff(100, 100);
1532        assert!(
1533            !is_animated_image(&extended, image::ImageFormat::WebP),
1534            "VP8X 非动画 WebP 不应被误报"
1535        );
1536    }
1537
1538    #[test]
1539    fn process_image_blocking_preserves_animated_webp_bytes() {
1540        // 核心回归:带处理参数(thumb)的动图请求必须原样返回输入字节,
1541        // 不能走解码→重编码(会丢帧)。issue #29 的精确症状。
1542        let animated = make_animated_webp();
1543        let params = ImageParams {
1544            thumb: Some("300x300".to_string()),
1545            ..Default::default()
1546        };
1547        let (out_bytes, out_ct) =
1548            process_image_blocking(animated.clone(), params, "2026/08/13/anim.webp".to_string())
1549                .expect("动图绕过处理不应失败");
1550        assert_eq!(
1551            out_bytes, animated,
1552            "动图字节必须原样返回(绕过解码/缩放/重编码)"
1553        );
1554        assert_eq!(out_ct, "image/webp");
1555    }
1556
1557    #[test]
1558    fn process_image_blocking_still_processes_static_webp() {
1559        // 静态 WebP 仍走完整处理流水线:输出字节应与输入不同(被缩放/重编码)。
1560        let img = image::DynamicImage::new_rgb8(200, 200);
1561        let static_webp = crate::infra::webp::encode(&img, 80.0, 2).unwrap();
1562        let params = ImageParams {
1563            thumb: Some("50x50".to_string()),
1564            ..Default::default()
1565        };
1566        let (out_bytes, out_ct) =
1567            process_image_blocking(static_webp.clone(), params, "static.webp".to_string())
1568                .expect("静态图处理不应失败");
1569        assert_ne!(
1570            out_bytes, static_webp,
1571            "静态 WebP 应被实际处理(字节变化),不能被错误绕过"
1572        );
1573        assert_eq!(out_ct, "image/webp");
1574    }
1575
1576    #[test]
1577    fn is_animated_image_detects_gif() {
1578        // 动画 GIF 的标志是 NETSCAPE2.0 应用扩展块。
1579        // 构造包含该标记的最小字节序列(不要求完整 GIF 解码)。
1580        let anim_gif: Vec<u8> = {
1581            let mut b = b"GIF89a".to_vec();
1582            b.extend_from_slice(b"\x21\xff\x0bNETSCAPE2.0\x03\x01\x00\x00\x00");
1583            b.extend_from_slice(&[0x3b]); // trailer
1584            b
1585        };
1586        assert!(
1587            is_animated_image(&anim_gif, image::ImageFormat::Gif),
1588            "含 NETSCAPE2.0 标记的 GIF 应被检出为动图"
1589        );
1590        // 无标记的 GIF 头不应误报
1591        let static_gif = b"GIF89a\x01\x00\x01\x00";
1592        assert!(
1593            !is_animated_image(static_gif, image::ImageFormat::Gif),
1594            "无 NETSCAPE 标记的 GIF 不应被误报"
1595        );
1596    }
1597
1598    #[test]
1599    fn is_animated_image_false_for_jpeg_png() {
1600        // JPEG/PNG 不可能是动图,直接返回 false(不扫描字节)。
1601        assert!(!is_animated_image(
1602            &[0xFF, 0xD8, 0xFF],
1603            image::ImageFormat::Jpeg
1604        ));
1605        assert!(!is_animated_image(
1606            &[0x89, 0x50, 0x4E, 0x47],
1607            image::ImageFormat::Png
1608        ));
1609    }
1610}