chio-http-serve 0.1.2

Graceful shutdown, connection drain, and server-hygiene helpers shared by every Chio HTTP service
Documentation
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
use std::net::SocketAddr;
use std::sync::atomic::{AtomicBool, Ordering};
use std::sync::Arc;
use std::time::Duration;

use axum::routing::{get, post};
use axum::Router;
use tokio::io::{AsyncReadExt, AsyncWriteExt};
use tokio::net::{TcpListener, TcpStream};
use tokio::sync::Notify;

use crate::{
    apply_server_hygiene, run_until_drained, DrainOutcome, MaxConnListener, ServeError,
    ServeHygieneConfig, ShutdownController,
};

/// Send one HTTP/1.1 request with `Connection: close` and return the status code
/// and full response text. The connection close lets `read_to_end` terminate
/// once the server has written the whole response.
async fn http_request(addr: SocketAddr, request: &str) -> std::io::Result<(u16, String)> {
    let mut stream = TcpStream::connect(addr).await?;
    stream.write_all(request.as_bytes()).await?;
    stream.flush().await?;
    let mut buf = Vec::new();
    stream.read_to_end(&mut buf).await?;
    let text = String::from_utf8_lossy(&buf).into_owned();
    Ok((parse_status(&text), text))
}

fn parse_status(response: &str) -> u16 {
    response
        .lines()
        .next()
        .and_then(|line| line.split_whitespace().nth(1))
        .and_then(|code| code.parse().ok())
        .unwrap_or(0)
}

fn get_request(path: &str) -> String {
    format!("GET {path} HTTP/1.1\r\nHost: test\r\nConnection: close\r\n\r\n")
}

async fn bind_ephemeral() -> (TcpListener, SocketAddr) {
    let listener = TcpListener::bind("127.0.0.1:0").await.unwrap();
    let addr = listener.local_addr().unwrap();
    (listener, addr)
}

#[tokio::test]
async fn sigterm_drains_in_flight_request_before_exit() {
    // A handler that takes a beat and then records a durable side effect stands
    // in for the receipt commit that the drain must not sever.
    let receipt_written = Arc::new(AtomicBool::new(false));
    let handler_receipt = Arc::clone(&receipt_written);
    let router = Router::new().route(
        "/work",
        get(move || {
            let receipt = Arc::clone(&handler_receipt);
            async move {
                tokio::time::sleep(Duration::from_millis(200)).await;
                receipt.store(true, Ordering::SeqCst);
                "done"
            }
        }),
    );

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());

    let flush_receipt = Arc::clone(&receipt_written);
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_secs(5),
        async move {
            // The drain must have completed the in-flight write before the flush
            // hook runs.
            assert!(
                flush_receipt.load(Ordering::SeqCst),
                "in-flight receipt was not written before the flush hook ran"
            );
            Ok::<(), String>(())
        },
    ));

    let request = tokio::spawn(async move { http_request(addr, &get_request("/work")).await });

    // Fire the stop signal while the request is still in flight.
    tokio::time::sleep(Duration::from_millis(50)).await;
    ctrl.trigger();

    let (status, _) = request.await.unwrap().unwrap();
    assert_eq!(status, 200, "in-flight request did not complete on drain");
    assert!(receipt_written.load(Ordering::SeqCst));

    let outcome = serve.await.unwrap().unwrap();
    assert_eq!(outcome, DrainOutcome::Clean);
}

#[tokio::test]
async fn drain_deadline_forces_close_and_still_flushes() {
    // A handler that never returns forces the drain deadline to elapse.
    let router = Router::new().route(
        "/hang",
        get(|| async {
            std::future::pending::<()>().await;
            "unreachable"
        }),
    );

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());

    let flush_ran = Arc::new(AtomicBool::new(false));
    let flush_flag = Arc::clone(&flush_ran);
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_millis(150),
        async move {
            flush_flag.store(true, Ordering::SeqCst);
            Ok::<(), String>(())
        },
    ));

    // Hold a connection open in the never-returning handler.
    let _stuck = tokio::spawn(async move { http_request(addr, &get_request("/hang")).await });

    tokio::time::sleep(Duration::from_millis(50)).await;
    ctrl.trigger();

    let outcome = serve.await.unwrap().unwrap();
    assert_eq!(
        outcome,
        DrainOutcome::Forced,
        "a stuck request should force the drain deadline"
    );
    assert!(
        flush_ran.load(Ordering::SeqCst),
        "the flush hook must run even when the drain is forced"
    );
}

#[tokio::test]
async fn manual_controller_does_not_signal_until_triggered() {
    // The shutdown future must never resolve spuriously: absent a trigger it
    // stays pending, which is the property that keeps a failed handler install
    // from crash-looping the process at startup.
    let ctrl = ShutdownController::manual();
    assert!(!ctrl.is_shutdown());

    let early = tokio::time::timeout(Duration::from_millis(100), ctrl.signalled()).await;
    assert!(early.is_err(), "shutdown resolved without a signal");

    ctrl.trigger();
    let after = tokio::time::timeout(Duration::from_millis(100), ctrl.signalled()).await;
    assert!(after.is_ok(), "shutdown did not resolve after trigger");
    assert!(ctrl.is_shutdown());
}

#[tokio::test]
async fn flush_error_surfaces_as_serve_error() {
    let router = Router::new().route("/", get(|| async { "ok" }));
    let (listener, _addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());

    ctrl.trigger();
    let result = run_until_drained(server, ctrl.subscribe(), Duration::from_secs(1), async {
        Err::<(), String>("wedged commit actor".to_string())
    })
    .await;

    match result {
        Err(ServeError::Flush(message)) => assert!(message.contains("wedged commit actor")),
        other => panic!("expected a flush error, got {other:?}"),
    }
}

#[tokio::test]
async fn request_timeout_returns_408() {
    let router = Router::new().route(
        "/slow",
        get(|| async {
            tokio::time::sleep(Duration::from_secs(10)).await;
            "unreachable"
        }),
    );
    let config = ServeHygieneConfig {
        request_timeout: Some(Duration::from_millis(100)),
        max_concurrent_requests: None,
        max_connections: None,
        max_body_bytes: None,
        ..ServeHygieneConfig::default()
    };
    let router = apply_server_hygiene(router, &config);

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_secs(2),
        async { Ok::<(), String>(()) },
    ));

    let (status, _) = http_request(addr, &get_request("/slow")).await.unwrap();
    assert_eq!(status, 408, "slow request should time out with 408");

    ctrl.trigger();
    let _ = serve.await.unwrap();
}

#[tokio::test]
async fn body_limit_returns_413() {
    let router = Router::new().route("/echo", post(|body: String| async move { body }));
    let config = ServeHygieneConfig {
        request_timeout: None,
        max_concurrent_requests: None,
        max_connections: None,
        max_body_bytes: Some(16),
        ..ServeHygieneConfig::default()
    };
    let router = apply_server_hygiene(router, &config);

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_secs(2),
        async { Ok::<(), String>(()) },
    ));

    let oversized = "x".repeat(64);
    let request = format!(
        "POST /echo HTTP/1.1\r\nHost: test\r\nConnection: close\r\nContent-Type: text/plain\r\nContent-Length: {}\r\n\r\n{oversized}",
        oversized.len()
    );
    let (status, _) = http_request(addr, &request).await.unwrap();
    assert_eq!(status, 413, "oversized body should be rejected with 413");

    ctrl.trigger();
    let _ = serve.await.unwrap();
}

#[tokio::test]
async fn load_shed_returns_503_over_concurrency_limit() {
    // The first request parks in the handler holding the single concurrency
    // permit; the second must shed with 503 rather than queue behind it.
    let entered = Arc::new(Notify::new());
    let release = Arc::new(Notify::new());
    let handler_entered = Arc::clone(&entered);
    let handler_release = Arc::clone(&release);
    let router = Router::new().route(
        "/park",
        get(move || {
            let entered = Arc::clone(&handler_entered);
            let release = Arc::clone(&handler_release);
            async move {
                entered.notify_one();
                release.notified().await;
                "released"
            }
        }),
    );
    let config = ServeHygieneConfig {
        request_timeout: None,
        max_concurrent_requests: Some(1),
        max_connections: None,
        max_body_bytes: None,
        ..ServeHygieneConfig::default()
    };
    let router = apply_server_hygiene(router, &config);

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_secs(2),
        async { Ok::<(), String>(()) },
    ));

    let first = tokio::spawn(async move { http_request(addr, &get_request("/park")).await });
    // Wait until the first request holds the permit inside the handler.
    entered.notified().await;

    let (second_status, _) = http_request(addr, &get_request("/park")).await.unwrap();
    assert_eq!(
        second_status, 503,
        "a request over the concurrency limit should shed with 503"
    );

    release.notify_waiters();
    let (first_status, _) = first.await.unwrap().unwrap();
    assert_eq!(
        first_status, 200,
        "the admitted request should still succeed"
    );

    ctrl.trigger();
    let _ = serve.await.unwrap();
}

#[tokio::test]
async fn max_conn_listener_caps_concurrent_connections() {
    let (listener, addr) = bind_ephemeral().await;
    let mut capped = MaxConnListener::new(listener, 1);

    // First connection consumes the only permit.
    let _client_one = TcpStream::connect(addr).await.unwrap();
    let (io_one, _) = accept_once(&mut capped).await;

    // A second connection is established at the TCP level but must not be
    // accepted by the app while the permit is held.
    let _client_two = TcpStream::connect(addr).await.unwrap();
    let blocked = tokio::time::timeout(Duration::from_millis(200), accept_once(&mut capped)).await;
    assert!(
        blocked.is_err(),
        "the second connection was accepted despite an exhausted cap"
    );

    // Releasing the first connection frees the permit for the second.
    drop(io_one);
    let accepted = tokio::time::timeout(Duration::from_millis(500), accept_once(&mut capped)).await;
    assert!(
        accepted.is_ok(),
        "the second connection was not accepted after the permit freed"
    );
}

/// Drive one `axum::serve::Listener::accept` on the capped listener.
async fn accept_once(
    listener: &mut MaxConnListener<TcpListener>,
) -> (crate::PermittedIo<TcpStream>, SocketAddr) {
    use axum::serve::Listener;
    listener.accept().await
}

#[tokio::test]
async fn capped_listener_still_serves_connect_info() {
    // Capping connections changes the accepted IO type, which drops it out of
    // axum's built-in `SocketAddr` connect-info. `CappedPeerAddr` restores the
    // peer address, so a site keeps both the accept ceiling and per-connection
    // context. A handler that echoes the peer address proves the binding resolves.
    use axum::extract::ConnectInfo;
    let router =
        Router::new().route(
            "/whoami",
            get(
                |ConnectInfo(peer): ConnectInfo<crate::CappedPeerAddr>| async move {
                    peer.ip().to_string()
                },
            ),
        );
    let (listener, addr) = bind_ephemeral().await;
    let capped = MaxConnListener::new(listener, 8);
    let ctrl = ShutdownController::manual();
    let server = axum::serve(
        capped,
        router.into_make_service_with_connect_info::<crate::CappedPeerAddr>(),
    )
    .with_graceful_shutdown(ctrl.signalled());
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        Duration::from_secs(2),
        async { Ok::<(), String>(()) },
    ));

    let (status, response) = http_request(addr, &get_request("/whoami")).await.unwrap();
    assert_eq!(status, 200);
    assert!(
        response.contains("127.0.0.1"),
        "the handler must observe the loopback peer address, got: {response}"
    );

    ctrl.trigger();
    let _ = serve.await.unwrap();
}

#[test]
fn default_request_timeout_stays_within_drain_window() {
    // The forced-drain timer starts at the stop signal and force-closes at
    // `DEFAULT_DRAIN_TIMEOUT`. A request admitted just before the signal must be
    // able to reach its own 408 and complete cleanly first, so the per-request
    // ceiling must be strictly below the drain window. If this ever inverts, a
    // routine deploy severs requests that were still inside their allotted time.
    assert!(
        crate::DEFAULT_REQUEST_TIMEOUT < crate::DEFAULT_DRAIN_TIMEOUT,
        "request timeout {:?} must stay below the drain window {:?}",
        crate::DEFAULT_REQUEST_TIMEOUT,
        crate::DEFAULT_DRAIN_TIMEOUT,
    );
}

#[tokio::test]
async fn slow_request_times_out_cleanly_inside_the_drain_window() {
    // With the request timeout below the drain window, a request that outlives
    // both is denied with 408 by the timeout layer and its connection completes,
    // so the drain observes a clean shutdown rather than force-closing it. This is
    // the behavioral guarantee the default ordering exists to provide.
    let router = Router::new().route(
        "/slow",
        get(|| async {
            tokio::time::sleep(Duration::from_secs(30)).await;
            "unreachable"
        }),
    );
    let config = ServeHygieneConfig {
        request_timeout: Some(Duration::from_millis(100)),
        drain_timeout: Duration::from_millis(600),
        max_concurrent_requests: None,
        max_connections: None,
        max_body_bytes: None,
    };
    let router = apply_server_hygiene(router, &config);

    let (listener, addr) = bind_ephemeral().await;
    let ctrl = ShutdownController::manual();
    let server = axum::serve(listener, router).with_graceful_shutdown(ctrl.signalled());
    let serve = tokio::spawn(run_until_drained(
        server,
        ctrl.subscribe(),
        config.drain_timeout,
        async { Ok::<(), String>(()) },
    ));

    let request = tokio::spawn(async move { http_request(addr, &get_request("/slow")).await });
    // Admit the request, then stop the server while it is still parked in the
    // handler and inside its own request-timeout budget.
    tokio::time::sleep(Duration::from_millis(20)).await;
    ctrl.trigger();

    let (status, _) = request.await.unwrap().unwrap();
    assert_eq!(status, 408, "the slow request should be denied with 408");

    let outcome = serve.await.unwrap().unwrap();
    assert_eq!(
        outcome,
        DrainOutcome::Clean,
        "the request timeout must fire before the drain deadline force-closes"
    );
}

#[test]
fn hygiene_defaults_are_conservative() {
    let config = ServeHygieneConfig::default();
    assert_eq!(config.drain_timeout, crate::DEFAULT_DRAIN_TIMEOUT);
    assert_eq!(
        config.request_timeout,
        Some(crate::DEFAULT_REQUEST_TIMEOUT),
        "requests should time out by default"
    );
    assert_eq!(
        config.max_concurrent_requests,
        Some(crate::DEFAULT_MAX_CONCURRENT_REQUESTS)
    );
    assert_eq!(config.max_connections, Some(crate::DEFAULT_MAX_CONNECTIONS));
    assert_eq!(
        config.max_body_bytes, None,
        "the global body cap is opt-in so it cannot clobber a route-local limit"
    );
}