पाठ 27 / 30

Security Best Practices

Common vulnerabilities से अपने Fastify application को secure करें।

सामान्य खतरे और defense

इससे protect करें: SQL injection (parameterized queries), XSS (JSON response), CSRF (tokens), brute-force (rate limiting), और secrets का exposure।

Security headers

Protective HTTP headers सेट करने के लिए @fastify/helmet plugin उपयोग करें।

import helmet from '@fastify/helmet';

await fastify.register(helmet, {
  contentSecurityPolicy: {
    directives: {
      defaultSrc: ["'self'"],
      scriptSrc: ["'self'", "'unsafe-inline'"],
    },
  },
});

// Sets headers: Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, etc.

Secrets management

Secrets को कभी hardcode न करें। Environment variables या secrets manager (AWS Secrets Manager, HashiCorp Vault) उपयोग करें।