Files
ims/tests/lib/supabase/storage.test.ts
T
adminandClaude Sonnet 4.6 614c792225 fix(security): VULN-009 magic-byte MIME validation + UTC date fix
- uploadEvidenceFile: validate file type via file-type magic bytes, reject
  client-supplied MIME, derive extension from detected type, upload ArrayBuffer
- getEscalationThreshold: use setUTCHours instead of setHours so date-only ISO
  strings (always UTC midnight) compare consistently in any timezone
- Tests: mock file-type, update upload expectation to ArrayBuffer

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01CPf5Rc8QPx6V8KLEEgfKEQ
2026-07-13 06:37:59 +08:00

61 lines
2.6 KiB
TypeScript

import { describe, it, expect, vi, beforeEach } from 'vitest'
import { uploadEvidenceFile, getEvidenceUrl } from '@/lib/supabase/storage'
vi.mock('file-type', () => ({
fileTypeFromBuffer: vi.fn().mockResolvedValue({ mime: 'image/jpeg', ext: 'jpg' }),
}))
const mockUpload = vi.fn()
const mockCreateSignedUrl = vi.fn()
const mockSupabase = {
storage: {
from: vi.fn(() => ({
upload: mockUpload,
createSignedUrl: mockCreateSignedUrl,
})),
},
auth: { getUser: vi.fn().mockResolvedValue({ data: { user: { id: 'user-123' } }, error: null }) },
} as any
beforeEach(() => {
vi.clearAllMocks()
mockUpload.mockResolvedValue({ data: { path: 'user-123/incident-abc/report/photo.jpg' }, error: null })
mockCreateSignedUrl.mockResolvedValue({ data: { signedUrl: 'https://example.com/photo.jpg' }, error: null })
})
describe('uploadEvidenceFile', () => {
it('uploads to path user-id/incident-id/stage/filename', async () => {
const file = new File(['content'], 'photo.jpg', { type: 'image/jpeg' })
const result = await uploadEvidenceFile(mockSupabase, file, 'incident-abc', 'report')
expect(mockSupabase.storage.from).toHaveBeenCalledWith('evidence')
expect(mockUpload).toHaveBeenCalledWith(
expect.stringContaining('user-123/incident-abc/report/'),
expect.any(ArrayBuffer),
expect.objectContaining({ contentType: 'image/jpeg', upsert: false })
)
expect(mockCreateSignedUrl).toHaveBeenCalledWith(expect.stringContaining('user-123/incident-abc/report/'), 315360000)
expect(result.path).toContain('user-123/incident-abc/report/')
expect(result.hash).toBeTruthy()
})
it('throws on upload error', async () => {
mockUpload.mockResolvedValue({ data: null, error: { message: 'Bucket not found' } })
const file = new File(['x'], 'f.jpg', { type: 'image/jpeg' })
await expect(uploadEvidenceFile(mockSupabase, file, 'inc', 'report')).rejects.toThrow('Bucket not found')
})
it('throws when photo exceeds 10MB', async () => {
const bigFile = new File([new Uint8Array(11 * 1024 * 1024)], 'big.jpg', { type: 'image/jpeg' })
await expect(uploadEvidenceFile(mockSupabase, bigFile, 'inc', 'report')).rejects.toThrow('File too large')
})
})
describe('getEvidenceUrl', () => {
it('returns signed URL for path', async () => {
const url = await getEvidenceUrl(mockSupabase, 'user-123/incident-abc/report/photo.jpg')
expect(mockSupabase.storage.from).toHaveBeenCalledWith('evidence')
expect(mockCreateSignedUrl).toHaveBeenCalledWith('user-123/incident-abc/report/photo.jpg', 3600)
expect(url).toBe('https://example.com/photo.jpg')
})
})