# Best Practices für Sicherheit (Node.js / NestJS) > Helmet, CORS, Rate Limiting, Input-Sanitization, SQL Injection, XSS, CSRF - 25 Interview-Fragen - Senior - [Interview-Fragen: Node.js / NestJS](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen.md) ## 1. Was ist Helmet im Kontext von NestJS? **Antwort** Helmet ist eine Middleware, die HTTP-Sicherheitsheader automatisch konfiguriert, um Anwendungen vor verbreiteten Schwachstellen zu schützen. Sie aktiviert Header wie X-Frame-Options, Content-Security-Policy und X-Content-Type-Options, um XSS, Clickjacking und MIME-Sniffing zu verhindern. Helmet ist eine wesentliche Best Practice in der Produktion, um die Sicherheitsoberfläche zu stärken. ## 2. Was ist die Hauptaufgabe von CORS in einer API? **Antwort** CORS (Cross-Origin Resource Sharing) steuert, welche externen Domains auf API-Ressourcen zugreifen können. Ohne CORS-Konfiguration blockieren Browser aus Sicherheitsgründen Anfragen von anderen Domains. Eine korrekte CORS-Konfiguration verhindert Zugriffsfehler und wahrt gleichzeitig die Sicherheit. Verwende Whitelists erlaubter Origins, anstatt alle Domains mit einem Wildcard zuzulassen. ## 3. Was ist der beste Ansatz, um eine API vor Brute-Force-Angriffen zu schützen? **Antwort** Rate Limiting beschränkt die Anzahl der Anfragen pro IP oder Benutzer über einen bestimmten Zeitraum und verhindert so automatisierte Brute-Force-Angriffe. Pakete wie throttler-module in NestJS ermöglichen die einfache Konfiguration globaler oder endpunktspezifischer Limits. Kombiniere Rate Limiting mit progressiven Strategien (zunehmende temporäre Sperren) und CAPTCHA für sensible Endpunkte. Rate Limiting schützt auch vor Denial-of-Service. ## 22 weitere Fragen verfügbar - Was ist ein XSS-Angriff (Cross-Site Scripting)? - Wie schützt man eine NestJS-Anwendung gegen SQL Injection? Kostenlos registrieren: https://sharpskill.dev/de/login ## Weitere Node.js / NestJS-Interviewthemen - [Node.js-Grundlagen](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/nodejs-fundamentals.md): 20 Fragen, Junior - [Node.js Core-APIs](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/nodejs-core-apis.md): 25 Fragen, Junior - [Asynchrone Programmierung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/asynchronous-programming.md): 25 Fragen, Junior - [Express.js-Grundlagen](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/express-basics.md): 20 Fragen, Junior - [NestJS-Grundlagen](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/nestjs-fundamentals.md): 23 Fragen, Junior - [REST-API-Design](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/rest-api-design.md): 20 Fragen, Junior - [Validierung & DTO](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/validation-dto.md): 20 Fragen, Junior - [API-Dokumentation & Verträge](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/api-documentation.md): 20 Fragen, Junior - [Fehlerbehandlung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/error-handling.md): 20 Fragen, Junior - [Unit-Testing](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/testing-unit.md): 20 Fragen, Junior - [Aufgabenplanung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/scheduling-cron.md): 15 Fragen, Junior - [NestJS-Module & DI](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/nestjs-modules-di.md): 20 Fragen, Mid-Level - [Konfiguration und Umgebungsverwaltung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/configuration-environment.md): 20 Fragen, Mid-Level - [JWT-Authentifizierung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/authentication-jwt.md): 25 Fragen, Mid-Level - [Autorisierung und RBAC](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/authorization-rbac.md): 20 Fragen, Mid-Level - [Datenbank mit TypeORM](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/database-typeorm.md): 30 Fragen, Mid-Level - [Prisma ORM](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/prisma-orm.md): 25 Fragen, Mid-Level - [Middleware und Interceptors](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/middleware-interceptors.md): 20 Fragen, Mid-Level - [Datei-Upload](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/file-upload.md): 15 Fragen, Mid-Level - [WebSockets](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/websockets.md): 20 Fragen, Mid-Level - [GraphQL mit NestJS](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/graphql-basics.md): 25 Fragen, Mid-Level - [End-to-End-Tests](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/testing-e2e.md): 20 Fragen, Mid-Level - [Caching mit Redis](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/caching-redis.md): 20 Fragen, Mid-Level - [Warteschlangen mit Bull](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/queues-bull.md): 20 Fragen, Mid-Level - [DevOps, Logging & CI/CD](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/logging-monitoring.md): 25 Fragen, Mid-Level - [Docker und Containerisierung](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/docker-containerization.md): 25 Fragen, Mid-Level - [Microservices](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/microservices.md): 30 Fragen, Senior - [Performance und Cloud-Deployment](https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/performance-optimization.md): 30 Fragen, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/de/technologies/node-nestjs/interviewfragen/security-best-practices