# Migliori pratiche di sicurezza (Node.js / NestJS) > Helmet, CORS, rate limiting, sanitizzazione degli input, SQL injection, XSS, CSRF - 25 domande da colloquio - Senior - [Domande da colloquio: Node.js / NestJS](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio.md) ## 1. Che cos'è Helmet nel contesto di NestJS? **Risposta** Helmet è un middleware che configura automaticamente gli header HTTP di sicurezza per proteggere le applicazioni dalle vulnerabilità comuni. Abilita header come X-Frame-Options, Content-Security-Policy, X-Content-Type-Options per prevenire XSS, clickjacking e MIME sniffing. Helmet è una best practice essenziale in produzione per rafforzare la superficie di sicurezza. ## 2. Qual è il ruolo principale di CORS in un'API? **Risposta** CORS (Cross-Origin Resource Sharing) controlla quali domini esterni possono accedere alle risorse dell'API. Senza la configurazione di CORS, i browser bloccano le richieste provenienti da domini diversi per motivi di sicurezza. Configurare correttamente CORS previene gli errori di accesso mantenendo al contempo la sicurezza. Usa whitelist di origini consentite invece di autorizzare tutti i domini con un wildcard. ## 3. Qual è l'approccio migliore per proteggere un'API dagli attacchi brute force? **Risposta** Il rate limiting limita il numero di richieste per IP o utente in un dato periodo, prevenendo gli attacchi brute force automatizzati. Pacchetti come throttler-module in NestJS permettono di configurare facilmente limiti globali o per endpoint. Combina il rate limiting con strategie progressive (blocco temporaneo crescente) e CAPTCHA per gli endpoint sensibili. Il rate limiting protegge anche dagli attacchi denial of service. ## Altre 22 domande disponibili - Che cos'è un attacco XSS (Cross-Site Scripting)? - Come proteggere un'applicazione NestJS dalle SQL injection? Registrati gratis: https://sharpskill.dev/it/login ## Altri argomenti di colloquio Node.js / NestJS - [Fondamenti di Node.js](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/nodejs-fundamentals.md): 20 domande, Junior - [API Core di Node.js](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/nodejs-core-apis.md): 25 domande, Junior - [Programmazione asincrona](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/asynchronous-programming.md): 25 domande, Junior - [Fondamenti di Express.js](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/express-basics.md): 20 domande, Junior - [Fondamenti di NestJS](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/nestjs-fundamentals.md): 23 domande, Junior - [Progettazione di API REST](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/rest-api-design.md): 20 domande, Junior - [Validazione e DTO](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/validation-dto.md): 20 domande, Junior - [Documentazione API e contratti](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/api-documentation.md): 20 domande, Junior - [Gestione degli errori](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/error-handling.md): 20 domande, Junior - [Test unitari](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/testing-unit.md): 20 domande, Junior - [Pianificazione delle attività](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/scheduling-cron.md): 15 domande, Junior - [Moduli e DI di NestJS](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/nestjs-modules-di.md): 20 domande, Mid-Level - [Configurazione e gestione degli ambienti](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/configuration-environment.md): 20 domande, Mid-Level - [Autenticazione JWT](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/authentication-jwt.md): 25 domande, Mid-Level - [Autorizzazione e RBAC](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/authorization-rbac.md): 20 domande, Mid-Level - [Database con TypeORM](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/database-typeorm.md): 30 domande, Mid-Level - [Prisma ORM](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/prisma-orm.md): 25 domande, Mid-Level - [Middleware e Interceptor](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/middleware-interceptors.md): 20 domande, Mid-Level - [Caricamento file](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/file-upload.md): 15 domande, Mid-Level - [WebSockets](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/websockets.md): 20 domande, Mid-Level - [GraphQL con NestJS](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/graphql-basics.md): 25 domande, Mid-Level - [Test end-to-end](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/testing-e2e.md): 20 domande, Mid-Level - [Caching con Redis](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/caching-redis.md): 20 domande, Mid-Level - [Code con Bull](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/queues-bull.md): 20 domande, Mid-Level - [DevOps, Logging e CI/CD](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/logging-monitoring.md): 25 domande, Mid-Level - [Docker e containerizzazione](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/docker-containerization.md): 25 domande, Mid-Level - [Microservices](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/microservices.md): 30 domande, Senior - [Performance e deployment cloud](https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/performance-optimization.md): 30 domande, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/it/technologies/node-nestjs/domande-colloquio/security-best-practices