# Najlepsze praktyki bezpieczeństwa (Node.js / NestJS) > Helmet, CORS, rate limiting, sanityzacja danych wejściowych, SQL injection, XSS, CSRF - 25 pytań z rozmów - Senior - [Pytania z rozmów: Node.js / NestJS](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne.md) ## 1. Czym jest Helmet w kontekście NestJS? **Odpowiedź** Helmet to middleware, które automatycznie konfiguruje nagłówki bezpieczeństwa HTTP, aby chronić aplikacje przed powszechnymi lukami w zabezpieczeniach. Włącza nagłówki takie jak X-Frame-Options, Content-Security-Policy, X-Content-Type-Options, aby zapobiegać XSS, clickjackingowi i MIME sniffingowi. Helmet to niezbędna najlepsza praktyka w środowisku produkcyjnym, wzmacniająca powierzchnię bezpieczeństwa. ## 2. Jaka jest główna rola CORS w API? **Odpowiedź** CORS (Cross-Origin Resource Sharing) kontroluje, które zewnętrzne domeny mogą uzyskać dostęp do zasobów API. Bez konfiguracji CORS przeglądarki blokują żądania pochodzące z różnych domen ze względów bezpieczeństwa. Prawidłowa konfiguracja CORS zapobiega błędom dostępu, zachowując jednocześnie bezpieczeństwo. Używaj białych list dozwolonych origin zamiast zezwalać na wszystkie domeny za pomocą wildcard. ## 3. Jakie jest najlepsze podejście do ochrony API przed atakami brute force? **Odpowiedź** Rate limiting ogranicza liczbę żądań na IP lub użytkownika w danym okresie, zapobiegając zautomatyzowanym atakom brute force. Pakiety takie jak throttler-module w NestJS umożliwiają łatwą konfigurację limitów globalnych lub dla poszczególnych endpointów. Połącz rate limiting ze strategiami progresywnymi (rosnąca tymczasowa blokada) oraz CAPTCHA dla wrażliwych endpointów. Rate limiting chroni również przed atakami typu denial of service. ## Jeszcze 22 dostępnych pytań - Czym jest atak XSS (Cross-Site Scripting)? - Jak chronić aplikację NestJS przed SQL injection? Zarejestruj się za darmo: https://sharpskill.dev/pl/login ## Inne tematy rekrutacyjne Node.js / NestJS - [Podstawy Node.js](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/nodejs-fundamentals.md): 20 pytań, Junior - [Podstawowe API Node.js](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/nodejs-core-apis.md): 25 pytań, Junior - [Programowanie asynchroniczne](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/asynchronous-programming.md): 25 pytań, Junior - [Podstawy Express.js](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/express-basics.md): 20 pytań, Junior - [Podstawy NestJS](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/nestjs-fundamentals.md): 23 pytań, Junior - [Projektowanie API REST](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/rest-api-design.md): 20 pytań, Junior - [Walidacja i DTO](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/validation-dto.md): 20 pytań, Junior - [Dokumentacja API i kontrakty](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/api-documentation.md): 20 pytań, Junior - [Obsługa błędów](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/error-handling.md): 20 pytań, Junior - [Testy jednostkowe](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/testing-unit.md): 20 pytań, Junior - [Harmonogramowanie zadań](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/scheduling-cron.md): 15 pytań, Junior - [Moduły i DI w NestJS](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/nestjs-modules-di.md): 20 pytań, Mid-Level - [Konfiguracja i zarządzanie środowiskami](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/configuration-environment.md): 20 pytań, Mid-Level - [Uwierzytelnianie JWT](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/authentication-jwt.md): 25 pytań, Mid-Level - [Autoryzacja i RBAC](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/authorization-rbac.md): 20 pytań, Mid-Level - [Baza danych z TypeORM](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/database-typeorm.md): 30 pytań, Mid-Level - [Prisma ORM](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/prisma-orm.md): 25 pytań, Mid-Level - [Middleware i Interceptory](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/middleware-interceptors.md): 20 pytań, Mid-Level - [Przesyłanie plików](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/file-upload.md): 15 pytań, Mid-Level - [WebSockets](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/websockets.md): 20 pytań, Mid-Level - [GraphQL z NestJS](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/graphql-basics.md): 25 pytań, Mid-Level - [Testy end-to-end](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/testing-e2e.md): 20 pytań, Mid-Level - [Buforowanie z Redis](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/caching-redis.md): 20 pytań, Mid-Level - [Kolejki z Bull](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/queues-bull.md): 20 pytań, Mid-Level - [DevOps, Logging i CI/CD](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/logging-monitoring.md): 25 pytań, Mid-Level - [Docker i konteneryzacja](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/docker-containerization.md): 25 pytań, Mid-Level - [Microservices](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/microservices.md): 30 pytań, Senior - [Wydajność i wdrażanie w chmurze](https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/performance-optimization.md): 30 pytań, Senior --- Source: SharpSkill (https://sharpskill.dev), tech interview preparation for your real stack. HTML version of this page: https://sharpskill.dev/pl/technologies/node-nestjs/pytania-rekrutacyjne/security-best-practices