## Helmet
通過適當地設置 `HTTP` 頭,[Helmet](https://github.com/helmetjs/helmet) 可以幫助保護您的應用免受一些眾所周知的 `Web` 漏洞的影響。通常,`Helmet` 只是`14`個較小的中間件函數的集合,它們設置與安全相關的 `HTTP` 頭([閱讀更多](https://github.com/helmetjs/helmet#how-it-works))。
> 要在全局使用`Helmet`,需要在調用`app.use()`之前或者可能調用`app.use()`函數之前注冊。這是由平臺底層機制中(EXpress或者Fastify)中間件/路徑的定義決定的。如果在定義路徑之后使用`helmet`或者`cors`中間件,其之前的路徑將不會應用這些中間件,而僅在定義之后的路徑中應用。
### 在Express中使用(默認)
首先,安裝所需的包:
```bash
$ npm i --save helmet
```
安裝完成后,將其應用為全局中間件。
```typescript
import * as helmet from 'helmet';
// somewhere in your initialization file
app.use(helmet());
```
> 如果在引入`helmet`時返回`This expression is not callable`錯誤。你可能需要將項目中`tsconfig.json`文件的`allowSyntheticDefaultImports`和`esModuleInterop`選項配置為`true`。在這種情況下,將引入聲明修改為:`import helmet from 'helmet'`。
### 在Fastify中使用
如果使用`FastifyAdapter`,安裝`fastify-helmet`包:
```bash
$ npm i --save fastify-helmet
```
`fastify-helmet`需要作為`Fastify`插件而不是中間件使用,例如,用`app.register()`調用。
```typescript
import * as helmet from 'fastify-helmet';
// somewhere in your initialization file
app.register(helmet);
```
> 在使用`apollo-server-fastify`和`fastify-helmet`時,在`GraphQL`應用中與[CSP](https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP)使用時可能出問題,需要如下配置CSP。
```TypeScript
app.register(helmet, {
contentSecurityPolicy: {
directives: {
defaultSrc: [`'self'`],
styleSrc: [`'self'`, `'unsafe-inline'`, 'cdn.jsdelivr.net', 'fonts.googleapis.com'],
fontSrc: [`'self'`, 'fonts.gstatic.com'],
imgSrc: [`'self'`, 'data:', 'cdn.jsdelivr.net'],
scriptSrc: [`'self'`, `https: 'unsafe-inline'`, `cdn.jsdelivr.net`],
},
},
});
// If you are not going to use CSP at all, you can use this:
app.register(helmet, {
contentSecurityPolicy: false,
});
```
- 介紹
- 概述
- 第一步
- 控制器
- 提供者
- 模塊
- 中間件
- 異常過濾器
- 管道
- 守衛
- 攔截器
- 自定義裝飾器
- 基礎知識
- 自定義提供者
- 異步提供者
- 動態模塊
- 注入作用域
- 循環依賴
- 模塊參考
- 懶加載模塊
- 應用上下文
- 生命周期事件
- 跨平臺
- 測試
- 技術
- 數據庫
- Mongo
- 配置
- 驗證
- 緩存
- 序列化
- 版本控制
- 定時任務
- 隊列
- 日志
- Cookies
- 事件
- 壓縮
- 文件上傳
- 流式處理文件
- HTTP模塊
- Session(會話)
- MVC
- 性能(Fastify)
- 服務器端事件發送
- 安全
- 認證(Authentication)
- 授權(Authorization)
- 加密和散列
- Helmet
- CORS(跨域請求)
- CSRF保護
- 限速
- GraphQL
- 快速開始
- 解析器(resolvers)
- 變更(Mutations)
- 訂閱(Subscriptions)
- 標量(Scalars)
- 指令(directives)
- 接口(Interfaces)
- 聯合類型
- 枚舉(Enums)
- 字段中間件
- 映射類型
- 插件
- 復雜性
- 擴展
- CLI插件
- 生成SDL
- 其他功能
- 聯合服務
- 遷移指南
- Websocket
- 網關
- 異常過濾器
- 管道
- 守衛
- 攔截器
- 適配器
- 微服務
- 概述
- Redis
- MQTT
- NATS
- RabbitMQ
- Kafka
- gRPC
- 自定義傳輸器
- 異常過濾器
- 管道
- 守衛
- 攔截器
- 獨立應用
- Cli
- 概述
- 工作空間
- 庫
- 用法
- 腳本
- Openapi
- 介紹
- 類型和參數
- 操作
- 安全
- 映射類型
- 裝飾器
- CLI插件
- 其他特性
- 遷移指南
- 秘籍
- CRUD 生成器
- 熱重載
- MikroORM
- TypeORM
- Mongoose
- 序列化
- 路由模塊
- Swagger
- 健康檢查
- CQRS
- 文檔
- Prisma
- 靜態服務
- Nest Commander
- 問答
- Serverless
- HTTP 適配器
- 全局路由前綴
- 混合應用
- HTTPS 和多服務器
- 請求生命周期
- 常見錯誤
- 實例
- 遷移指南
- 發現
- 誰在使用Nest?