Mejores Prácticas de Seguridad
Mínimo privilegio para IAM de servicio, usuarios de base de datos y HTTP saliente: estas reglas refuerzan las API de Node.js contra fallos de clase OWASP.
Busca en todas las páginas de la documentación
Mínimo privilegio para IAM de servicio, usuarios de base de datos y HTTP saliente: estas reglas refuerzan las API de Node.js contra fallos de clase OWASP.
grep en CI para fugas de process.env, fetch(req.body.url) y autenticación faltante en nuevas rutas.unknown de entrada, DTO tipado de salida.:id. tenantId y ownerId deben coincidir con el llamador.express-rate-limit o equivalente de puerta de enlace.req.body en la creación/actualización de ORM. Solo campos explícitamente permitidos..env incorporado en las imágenes.env único con análisis Zod al inicio. Prohíbe lecturas dispersas de process.env en el código de la aplicación.authorization, cookies, cadenas de conexión.SELECT/INSERT solo en las tablas necesarias, no SUPERUSER.safeFetch central para URLs proporcionadas por el usuario. Resolución de DNS + bloqueo de IPs privadas (Protecciones SSRF).169.254.169.254). Objetivo común de SSRF en AWS/GCP.*. Refleja los orígenes permitidos exactos.x-powered-by y las pilas de errores detalladas en respuestas JSON 5xx.npm ci + npm audit --audit-level=high en CI. Consulta Escaneo de Dependencias.USER node no root. Sistema de archivos raíz de solo lectura donde sea posible.Verificaciones BOLA en cada ruta de ID. La autenticación sin autorización a nivel de objeto es la brecha de API más común.
Las APIs internas aún necesitan autenticación, protecciones SSRF e higiene de secretos; el movimiento lateral después de una brecha es común.
Claves API: trimestralmente o al dar de baja a un empleado. Contraseñas de DB: según un cronograma y después de incidentes. Claves JWT: admite la rotación de claves.
Sí, el WAF filtra ataques obvios; la aplicación aplica BOLA y reglas de negocio. Ninguno reemplaza al otro.
ValidationPipe global con whitelist: true, guardias en los controladores, nunca omitas la autenticación en los resolvers de GraphQL.
Reglas de Semgrep, npm audit, diferencia de inventario de rutas y pruebas de integración para casos BOLA.
Buena primera capa. Aún así, limita la tasa de los puntos finales de aplicación costosos (inicio de sesión, búsqueda) en el origen.
Las validaciones y las verificaciones SSRF añaden microsegundos. Los límites de cuerpo y los límites de tasa protegen tanto la seguridad como la disponibilidad.
Versiones de la pila: Esta página fue escrita para Node.js 24.18.0 (LTS Activo), npm 10+, TypeScript 5.6+, Express 5, Fastify 5 y NestJS 11.
Revisado por Chris St. John·Última actualización: 16 jul 2026