Boas Práticas de Segurança
Menor privilégio para IAM de serviço, usuários de banco de dados e HTTP de saída - estas regras fortalecem APIs Node.js contra falhas de classe OWASP.
Busque em todas as páginas da documentação
Menor privilégio para IAM de serviço, usuários de banco de dados e HTTP de saída - estas regras fortalecem APIs Node.js contra falhas de classe OWASP.
grep na CI para vazamentos de process.env, fetch(req.body.url) e falta de autenticação em novas rotas.unknown na entrada, DTO tipado na saída.:id. tenantId e ownerId devem corresponder ao chamador.express-rate-limit ou equivalente de gateway.req.body para create/update de ORM. Permita explicitamente apenas campos da lista de permissões..env embutidos em imagens.env único com parse Zod na inicialização. Proíba leituras dispersas de process.env no código do aplicativo.authorization, cookies, strings de conexão.SELECT/INSERT nas tabelas necessárias, sem SUPERUSER.safeFetch centralizado para URLs fornecidas pelo usuário. Resolva DNS + bloqueie IPs privados (Guarda SSRF).169.254.169.254). Alvo comum de SSRF na AWS/GCP.*. Reflita as origens permitidas exatas.httpOnly para sessões de navegador quando possível. Reduza o impacto do roubo de tokens XSS.x-powered-by e pilhas de erro verbosas em respostas JSON 5xx.npm ci + npm audit --audit-level=high em CI. Veja Escaneamento de Dependências.USER node não root. Sistema de arquivos raiz somente leitura onde possível.Verificações BOLA em todas as rotas de ID. Autenticação sem autorização em nível de objeto é a violação de API mais comum.
APIs internas ainda precisam de autenticação, proteções SSRF e higiene de segredos - o movimento lateral após uma violação é comum.
Chaves de API: trimestralmente ou no desligamento de funcionários. Senhas de banco de dados: conforme agendado e após incidentes. Chaves JWT: suporte à rotação de kid.
Sim - WAF filtra ataques óbvios; o aplicativo impõe BOLA e regras de negócios. Nenhum substitui o outro.
ValidationPipe global com whitelist: true, guards em controllers, nunca pule a autenticação em resolvers GraphQL.
Regras Semgrep, npm audit, diff de inventário de rotas e testes de integração para casos BOLA.
Boa primeira camada. Ainda limite a taxa de endpoints caros do aplicativo (login, pesquisa) na origem.
Validação e verificações SSRF adicionam microssegundos. Limites de corpo e limites de taxa protegem tanto a segurança quanto a disponibilidade.
Versões da Stack: Esta página foi escrita para Node.js 24.18.0 (LTS Ativo), npm 10+, TypeScript 5.6+, Express 5, Fastify 5 e NestJS 11.
Revisado por Chris St. John·Última atualização: 16 de jul. de 2026