该标签下有 1 篇文章
Express 是极简框架 —— 默认几乎不守护任何东西,防御要靠你自己添加。本页是一份可上手的实务参考:(1) 按优先级排序的加固清单(P0–P2),(2) 分领域的具体对策 —— 安全响应头(helmet)+ 禁用 x-powered-by、npm 依赖 CVE、输入校验与注入(SQL/NoSQL 运算符)、认证与所有者范围授权、限流与大小上限、会话/Cookie/CSRF、SSRF、生产错误处理(不暴露堆栈)、NODE_ENV,以及 (3) 自查清单。仅讲防御,不含攻击步骤。