”工欲善其事,必先利其器。“—孔子《论语.录灵公》
首页 > 编程 > 保护 Node.js 应用程序的指南

保护 Node.js 应用程序的指南

发布于2024-11-11
浏览:108

A Guide for Securing Your Node.js Application

如今,应用程序安全至关重要。保护 Node.js 应用程序涉及多种防止数据泄露、未经授权的访问和其他漏洞的做法。本文探讨了保护 Node.js 应用程序的关键安全措施,包括 HTTPS、CORS、数据加密等。我们还将深入研究实际示例,向您展示如何有效地实施这些技术。

  1. 为什么安全性在 Web 应用程序中很重要
  2. 在 Node.js 应用程序中使用 HTTPS
  3. 了解 CORS(跨域资源共享)
  4. Node.js 中的数据加密
  5. 使用环境变量保护敏感数据
  6. 使用 JWT 进行身份验证和授权
  7. 实施速率限制以防止 DDoS 攻击[&​​&&]
  8. 真实用例:在 Node.js 中应用安全最佳实践
为什么安全性在 Web 应用程序中很重要

安全对于 Web 应用程序的保护至关重要:

  • 用户数据:保护登录凭据和个人数据等敏感信息。
  • 系统完整性:防止未经授权的访问、数据泄露和注入攻击。
  • 合规性:满足 GDPR、HIPAA 和 PCI-DSS 等行业标准。
在 Node.js 应用程序中使用 HTTPS

HTTPS(安全超文本传输​​协议)确保服务器和客户端之间传输的数据是加密的。以下是如何在 Node.js 应用程序中设置 HTTPS。

第1步:生成SSL证书

您可以使用

OpenSSL等工具生成SSL证书:

openssl req -nodes -new -x509 -keyout server.key -out server.cert
openssl req -nodes -new -x509 -keyout server.key -out server.cert
步骤 2:在 Node.js 中启用 HTTPS

在Node.js中使用

https模块:

const https = require('https'); const fs = require('fs'); const express = require('express'); 常量应用程序 = Express(); 常量选项 = { key: fs.readFileSync('server.key'), 证书: fs.readFileSync('server.cert') }; https.createServer(选项,应用程序).listen(3000, () => { console.log("HTTPS 服务器在端口 3000 上运行"); });
openssl req -nodes -new -x509 -keyout server.key -out server.cert
了解 CORS(跨源资源共享)

CORS 限制网页向除提供该网页的域以外的域发出请求。这有助于防止跨站请求伪造 (CSRF) 攻击。

在 Express 中实施 CORS

您可以使用 cors 包来设置 CORS 策略:


const cors = require('cors'); app.use(cors({ origin: 'https://trusted-domain.com' }));
openssl req -nodes -new -x509 -keyout server.key -out server.cert
Node.js 中的数据加密

在存储或传输敏感数据之前对其进行加密会增加额外的安全层。

Crypto是一个内置的Node.js模块,提供加密方法。

加密和解密数据

const crypto = require('crypto'); const 算法 = 'aes-256-cbc'; const key = crypto.randomBytes(32); const iv = crypto.randomBytes(16); 函数加密(文本){ 让 cipher = crypto.createCipheriv(algorithm, Buffer.from(key), iv); 让加密 = cipher.update(text); 加密 = Buffer.concat([加密, cipher.final()]); return { iv: iv.toString('hex'), 加密数据: 加密.toString('hex') }; } 函数解密(文本){ 让 iv = Buffer.from(text.iv, 'hex'); 让 cryptotext = Buffer.from(text.encryptedData, 'hex'); 让 decipher = crypto.createDecipheriv(algorithm, Buffer.from(key), iv); 让解密 = decipher.update(encryptedText); 解密 = Buffer.concat([解密, decipher.final()]); 返回解密后的toString(); } // 用法示例 const 加密 = 加密("敏感数据"); console.log("已加密:", 已加密); console.log("解密:", 解密(加密));
openssl req -nodes -new -x509 -keyout server.key -out server.cert
使用环境变量保护敏感数据

在代码中存储 API 密钥和数据库凭据等敏感信息是有风险的。相反,请使用环境变量和库,例如

dotenv.

例子:

    安装dotenv:
npm 安装 dotenv
openssl req -nodes -new -x509 -keyout server.key -out server.cert
    将敏感数据添加到.env:
DB_USER=用户名 DB_PASS=密码
openssl req -nodes -new -x509 -keyout server.key -out server.cert
    访问代码中的变量:
require('dotenv').config(); const dbUser = process.env.DB_USER; const dbPass = process.env.DB_PASS;
openssl req -nodes -new -x509 -keyout server.key -out server.cert
使用 JWT 进行身份验证和授权

JWT(JSON Web Token)是一种在各方之间传输信息的紧凑且安全的方式。它通常用于 API 中的无状态身份验证。

设置 JWT 身份验证

    安装
  1. jsonwebtoken
npm 安装 jsonwebtoken
openssl req -nodes -new -x509 -keyout server.key -out server.cert
    创建并验证 JWT:
const jwt = require('jsonwebtoken'); // 生成 JWT 函数generateToken(用户){ return jwt.sign(user, process.env.JWT_SECRET, { expiresIn: '1h' }); } // 验证 JWT 函数验证令牌(令牌){ 返回 jwt.verify(token, process.env.JWT_SECRET); } // 用法 const token =generateToken({ id: 1, 用户名: 'user1' }); console.log("令牌:", 令牌); 尝试 { const 解码 = verifyToken(令牌); console.log("解码后的令牌:", 已解码); } 捕获(错误){ console.error("无效的令牌"); }
openssl req -nodes -new -x509 -keyout server.key -out server.cert
实施速率限制以防止 DDoS 攻击

速率限制限制用户在一段时间内可以发出的请求数量,从而减轻 DDoS 攻击。

使用 Express 速率限制器

const ratesLimit = require('express-rate-limit'); 常量限制器=rateLimit({ windowMs: 15 * 60 * 1000, // 15 分钟 max: 100 // 将每个 IP 限制为每个窗口 100 个请求 }); app.use(限制器);
openssl req -nodes -new -x509 -keyout server.key -out server.cert
真实用例:在 Node.js 中应用安全最佳实践

考虑一个安全性至关重要的在线银行应用程序。以下是如何实施我们讨论过的实践:

  1. HTTPS:加密所有客户端-服务器通信以保护敏感数据。
  2. CORS:限制来自受信任域的请求以减轻 CSRF。
  3. 加密:加密个人数据等敏感信息。
  4. 环境变量:安全地存储所有凭据和敏感信息。
  5. JWT 身份验证:颁发 JWT 令牌以进行安全、无状态身份验证。
  6. 速率限制:通过限制请求来保护端点免受 DDoS 攻击。
通过实施这些最佳实践,您可以确保您的应用程序保持安全,免受常见威胁。

结论

保护 Node.js 应用程序是一个持续的过程。所涵盖的技术(使用 HTTPS、设置 CORS、加密数据、使用环境变量、实施 JWT 身份验证和添加速率限制)对于保护您的应用程序免遭未经授权的访问和数据泄露至关重要。通过合并这些方法,您可以为 Node.js 应用程序创建强大的安全基础。

版本声明 本文转载于:https://dev.to/imsushant12/a-guide-for-securing-your-nodejs-application-42cj?1如有侵犯,请联系[email protected]删除
最新教程 更多>
  • 大批
    大批
    方法是可以在对象上调用的 fns 数组是对象,因此它们在 JS 中也有方法。 slice(begin):将数组的一部分提取到新数组中,而不改变原始数组。 let arr = ['a','b','c','d','e']; // Usecase: Extract till index p...
    编程 发布于2024-11-18
  • 我可以开车吗?编写酒精测试仪的代码
    我可以开车吗?编写酒精测试仪的代码
    在我居住的丹麦,不幸的是,我们在欧洲保持着一项记录:我们的孩子是欧洲大陆饮酒最多的人。正因为如此,人们非常关注减少青少年饮酒并教育孩子们了解酒精的影响。 我为当地学校编写了一个 HTML 和 JavaScript 酒精计算器,向学生展示酒精如何影响身体以及如何计算血液酒精含量 (BAC)。 ...
    编程 发布于2024-11-18
  • 为什么我的 Python MySQL 插入功能不起作用?
    为什么我的 Python MySQL 插入功能不起作用?
    Python MySQL 插入不起作用在 Python 中,利用 MySQL API 连接到 MySQL 数据库是一种流行的方法。但是,尝试将记录插入数据库时​​可能会出现困难。遇到的一个此类问题是无法插入记录。经检查,插入操作涉及的代码如下:db = MySQLdb.connect("l...
    编程 发布于2024-11-18
  • 在 Go 中使用 WebSocket 进行实时通信
    在 Go 中使用 WebSocket 进行实时通信
    构建需要实时更新的应用程序(例如聊天应用程序、实时通知或协作工具)需要一种比传统 HTTP 更快、更具交互性的通信方法。这就是 WebSockets 发挥作用的地方!今天,我们将探讨如何在 Go 中使用 WebSocket,以便您可以向应用程序添加实时功能。 在这篇文章中,我们将介绍: WebSoc...
    编程 发布于2024-11-18
  • 修复“无法在模块外部使用导入语句”错误
    修复“无法在模块外部使用导入语句”错误
    作为 JavaScript 和 TypeScript 开发人员,我们在使用不同的模块系统时经常会遇到意外的错误。一个常见问题是“无法在模块外部使用 import 语句”错误。它通常在使用现代 ES 模块 (ESM) 或处理涉及 Webpack、Babel 或 Node.js 环境等捆绑程序的设置时出...
    编程 发布于2024-11-18
  • 如何从本地主机连接到 Docker MySQL 容器?
    如何从本地主机连接到 Docker MySQL 容器?
    从本地主机连接到 Docker MySQL 容器要直接从主机与 Docker 容器中运行的 MySQL 实例进行交互,请按照以下步骤操作步骤:使用 docker-compose up由于您已经在 Docker 主机上发布了端口 3306,因此您可以从主机本身连接到它:$> mysql -h 1...
    编程 发布于2024-11-18
  • 如何在具有不同模板参数的模板类中定义好友关系?
    如何在具有不同模板参数的模板类中定义好友关系?
    深入研究类模板与Template Class Friends定义二叉树类(BT)及其元素类(BE)时, BT 访问BE 私人会员需要建立好友关系。然而,理解正确定义关系的底层机制至关重要。最初,您尝试将好友关系声明为 templatefriend class BT。但这种语法与 BE 的模板参数存在...
    编程 发布于2024-11-18
  • 除了“if”语句之外:还有哪些地方可以在不进行强制转换的情况下使用具有显式“bool”转换的类型?
    除了“if”语句之外:还有哪些地方可以在不进行强制转换的情况下使用具有显式“bool”转换的类型?
    无需强制转换即可上下文转换为 bool您的类定义了对 bool 的显式转换,使您能够在条件语句中直接使用其实例“t”。然而,这种显式转换提出了一个问题:“t”在哪里可以在不进行强制转换的情况下用作 bool?上下文转换场景C 标准指定了四种值可以根据上下文转换为 bool 的主要场景:语句:if、w...
    编程 发布于2024-11-18
  • ## 构建强大的 CMS 后端:OOP 和 MVC 结构如何增强项目管理?
    ## 构建强大的 CMS 后端:OOP 和 MVC 结构如何增强项目管理?
    PHP OOP 核心框架:为 CMS 后端实现坚实的基础了解面向对象编程 (OOP) 在开发时至关重要可靠的 CMS 后端框架。结构良好的框架应遵循 OOP 原则并采用 MVC 设计来提高效率。管理单个项目页面上的多个部分处理一个项目上的多个部分时项目页面,考虑使用不同的方法来管理每个部分。例如,索...
    编程 发布于2024-11-18
  • 如何修复 macOS 上 Django 中的“配置不正确:加载 MySQLdb 模块时出错”?
    如何修复 macOS 上 Django 中的“配置不正确:加载 MySQLdb 模块时出错”?
    MySQL配置不正确:相对路径的问题在Django中运行python manage.py runserver时,可能会遇到以下错误:ImproperlyConfigured: Error loading MySQLdb module: dlopen(/Library/Python/2.7/site-...
    编程 发布于2024-11-18
  • std::string 是如何实现的以及它与 C 风格字符串有何不同?
    std::string 是如何实现的以及它与 C 风格字符串有何不同?
    对 std::string 实现的探索神秘的 std::string,C 标准库的基本组件,引发了人们的关注对它的内部运作方式感到好奇。在本文中,我们深入研究其实现,揭示其复杂性,并将其与其前身、无处不在的 C 风格字符串区分开来。各种编译器工具链提供对各自 std 源代码的访问: :string ...
    编程 发布于2024-11-18
  • 为什么 JavaScript 中 (0 < 5 < 3) 的计算结果为 true?
    为什么 JavaScript 中 (0 < 5 < 3) 的计算结果为 true?
    JavaScript 的比较难题:破译 (0 < 5 < 3) 中的真相在 JavaScript 领域,出现了一个奇特的观察结果:为什么表达式 (0 < 5 < 3) 的计算结果为 true?这种神秘的行为源于语言的求值规则,称为操作顺序。要解开这个谜团,我们必须深入研究表达式执行的操作顺序:Par...
    编程 发布于2024-11-18
  • 尽管代码有效,为什么 POST 请求无法捕获 PHP 中的输入?
    尽管代码有效,为什么 POST 请求无法捕获 PHP 中的输入?
    解决 PHP 中的 POST 请求故障在提供的代码片段中:action=''而不是:action="<?php echo $_SERVER['PHP_SELF'];?>";?>"检查 $_POST数组:表单提交后使用 var_dump 检查 $_POST 数...
    编程 发布于2024-11-18
  • Bootstrap 4 Beta 中的列偏移发生了什么?
    Bootstrap 4 Beta 中的列偏移发生了什么?
    Bootstrap 4 Beta:列偏移的删除和恢复Bootstrap 4 在其 Beta 1 版本中引入了重大更改柱子偏移了。然而,随着 Beta 2 的后续发布,这些变化已经逆转。从 offset-md-* 到 ml-auto在 Bootstrap 4 Beta 1 中, offset-md-*...
    编程 发布于2024-11-18
  • 如何使用 mitmproxy 修复 Windows 上的“pip install Access Denied”错误?
    如何使用 mitmproxy 修复 Windows 上的“pip install Access Denied”错误?
    使用 mitmproxy 解决 Windows 上的“pip install Access Denied”错误当尝试使用 pip 在 Windows 上安装 mitmproxy 时,用户可能会遇到尽管以管理员身份运行 cmd 或 PowerShell,但仍出现“访问被拒绝”错误。此错误通常在尝试安装...
    编程 发布于2024-11-18

免责声明: 提供的所有资源部分来自互联网,如果有侵犯您的版权或其他权益,请说明详细缘由并提供版权或权益证明然后发到邮箱:[email protected] 我们会第一时间内为您处理。

Copyright© 2022 湘ICP备2022001581号-3