advanced

Безопасность Node

Защита Node-сервисов: гигиена зависимостей, работа с секретами, валидация входных данных, least privilege и безопасные defaults.

На интервью по Node security проверяют secure defaults: dependency hygiene, secrets handling, input validation и least privilege — а не buzzwords без места в request path.

Подтемы: dependency vulnerabilities, secrets handling и input validation security.

На интервью: опишите triage npm audit, где secrets в dev vs prod и что валидируете до database query.

Типовые ошибки: devDependencies в production images, логирование tokens, validation только на client или UI DTO.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Минимизируйте dependency surface; triage CVE по reachability.
  • Secrets вне code, logs и client bundles.
  • Валидируйте size, shape и encoding на boundaries.
  • Least privilege и safe defaults для сервисов.