Ссылка
click to show
click to show
Esta super genial Helmet, no lo había escuchado antes:
Yo usaba sails.js que es un framework para backend que trabaja sobre node.
Las consideraciones a tomar que recomienda este framework están aquí: https://sailsjs.com/documentation/concepts/security
Unos son paquetes de node otros son implementaciones especificas del framework pero seguro hay paquetes de node que hacer todo lo que mencionan ahí
Entre lo que solia usar es:
- JWT para autenticación
- CORS prevenir que consuman recursos desde otros origenes que no sean los mios.
- CSRF para validar que una petición sea hecha por el usuario. Y no por omisión, es como un token que te envia el backend
- Certificados SSL para usar https. Cifrado ;)
- Un ORM (sailsjs ya viene con esto) tambien evita ataques de sql-inyection
- Si usas algún framework para frontend creo que los problemas de XSS creo que son minimos a menos de que crees dinámicamente DOM y el atacante se aproveche de eso.