# Mejores prácticas de seguridad (Node.js / NestJS) > Helmet, CORS, rate limiting, sanitización de entradas, SQL injection, XSS, CSRF - 25 preguntas de entrevista - Senior - [Preguntas de entrevista: Node.js / NestJS](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista.md) ## 1. ¿Qué es Helmet en el contexto de NestJS? **Respuesta** Helmet es un middleware que configura automáticamente los headers HTTP de seguridad para proteger las aplicaciones contra vulnerabilidades comunes. Habilita headers como X-Frame-Options, Content-Security-Policy y X-Content-Type-Options para prevenir XSS, clickjacking y MIME sniffing. Helmet es una mejor práctica esencial en producción para reforzar la superficie de seguridad. ## 2. ¿Cuál es el rol principal de CORS en una API? **Respuesta** CORS (Cross-Origin Resource Sharing) controla qué dominios externos pueden acceder a los recursos de la API. Sin la configuración de CORS, los navegadores bloquean las solicitudes provenientes de dominios diferentes por razones de seguridad. Configurar CORS correctamente evita errores de acceso mientras se mantiene la seguridad. Usa listas blancas de orígenes permitidos en lugar de permitir todos los dominios con un wildcard. ## 3. ¿Cuál es el mejor enfoque para proteger una API contra los ataques de fuerza bruta? **Respuesta** El rate limiting limita el número de solicitudes por IP o usuario en un período determinado, evitando los ataques automatizados de fuerza bruta. Paquetes como throttler-module en NestJS permiten configurar fácilmente límites globales o por endpoint. Combina el rate limiting con estrategias progresivas (bloqueo temporal creciente) y CAPTCHA para los endpoints sensibles. El rate limiting también protege contra la denegación de servicio. ## 22 preguntas más disponibles - ¿Qué es un ataque XSS (Cross-Site Scripting)? - ¿Cómo proteger una aplicación NestJS contra la inyección SQL? Regístrate gratis: https://sharpskill.dev/es/login ## Otros temas de entrevista Node.js / NestJS - [Fundamentos de Node.js](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/nodejs-fundamentals.md): 20 preguntas, Junior - [APIs Core de Node.js](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/nodejs-core-apis.md): 25 preguntas, Junior - [Programación asíncrona](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/asynchronous-programming.md): 25 preguntas, Junior - [Fundamentos de Express.js](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/express-basics.md): 20 preguntas, Junior - [Fundamentos de NestJS](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/nestjs-fundamentals.md): 23 preguntas, Junior - [Diseño de API REST](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/rest-api-design.md): 20 preguntas, Junior - [Validación y DTO](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/validation-dto.md): 20 preguntas, Junior - [Documentación de API y contratos](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/api-documentation.md): 20 preguntas, Junior - [Manejo de errores](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/error-handling.md): 20 preguntas, Junior - [Pruebas unitarias](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/testing-unit.md): 20 preguntas, Junior - [Planificación de tareas](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/scheduling-cron.md): 15 preguntas, Junior - [Módulos y DI de NestJS](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/nestjs-modules-di.md): 20 preguntas, Mid-Level - [Configuración y gestión de entornos](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/configuration-environment.md): 20 preguntas, Mid-Level - [Autenticación JWT](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/authentication-jwt.md): 25 preguntas, Mid-Level - [Autorización y RBAC](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/authorization-rbac.md): 20 preguntas, Mid-Level - [Base de datos con TypeORM](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/database-typeorm.md): 30 preguntas, Mid-Level - [Prisma ORM](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/prisma-orm.md): 25 preguntas, Mid-Level - [Middleware e Interceptors](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/middleware-interceptors.md): 20 preguntas, Mid-Level - [Subida de archivos](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/file-upload.md): 15 preguntas, Mid-Level - [WebSockets](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/websockets.md): 20 preguntas, Mid-Level - [GraphQL con NestJS](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/graphql-basics.md): 25 preguntas, Mid-Level - [Pruebas end-to-end](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/testing-e2e.md): 20 preguntas, Mid-Level - [Caché con Redis](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/caching-redis.md): 20 preguntas, Mid-Level - [Colas con Bull](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/queues-bull.md): 20 preguntas, Mid-Level - [DevOps, Logging y CI/CD](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/logging-monitoring.md): 25 preguntas, Mid-Level - [Docker y Containerización](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/docker-containerization.md): 25 preguntas, Mid-Level - [Microservices](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/microservices.md): 30 preguntas, Senior - [Rendimiento y despliegue en la nube](https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/performance-optimization.md): 30 preguntas, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/es/technologies/node-nestjs/preguntas-entrevista/security-best-practices