Node.js / NestJS

Najlepsze praktyki bezpieczeństwa

Helmet, CORS, rate limiting, sanityzacja danych wejściowych, SQL injection, XSS, CSRF

25 pytań z rozmów·
Senior
1

Czym jest Helmet w kontekście NestJS?

Odpowiedź

Helmet to middleware, które automatycznie konfiguruje nagłówki bezpieczeństwa HTTP, aby chronić aplikacje przed powszechnymi lukami w zabezpieczeniach. Włącza nagłówki takie jak X-Frame-Options, Content-Security-Policy, X-Content-Type-Options, aby zapobiegać XSS, clickjackingowi i MIME sniffingowi. Helmet to niezbędna najlepsza praktyka w środowisku produkcyjnym, wzmacniająca powierzchnię bezpieczeństwa.

2

Jaka jest główna rola CORS w API?

Odpowiedź

CORS (Cross-Origin Resource Sharing) kontroluje, które zewnętrzne domeny mogą uzyskać dostęp do zasobów API. Bez konfiguracji CORS przeglądarki blokują żądania pochodzące z różnych domen ze względów bezpieczeństwa. Prawidłowa konfiguracja CORS zapobiega błędom dostępu, zachowując jednocześnie bezpieczeństwo. Używaj białych list dozwolonych origin zamiast zezwalać na wszystkie domeny za pomocą wildcard.

3

Jakie jest najlepsze podejście do ochrony API przed atakami brute force?

Odpowiedź

Rate limiting ogranicza liczbę żądań na IP lub użytkownika w danym okresie, zapobiegając zautomatyzowanym atakom brute force. Pakiety takie jak throttler-module w NestJS umożliwiają łatwą konfigurację limitów globalnych lub dla poszczególnych endpointów. Połącz rate limiting ze strategiami progresywnymi (rosnąca tymczasowa blokada) oraz CAPTCHA dla wrażliwych endpointów. Rate limiting chroni również przed atakami typu denial of service.

4

Czym jest atak XSS (Cross-Site Scripting)?

5

Jak chronić aplikację NestJS przed SQL injection?

+22 pytań z rozmów

Opanuj Node.js / NestJS na następną rozmowę

Uzyskaj dostęp do wszystkich pytań, flashcards, testów technicznych, ćwiczeń code review i symulatorów rozmów.

Zacznij za darmo