logologo
文档仓库
文档仓库
logologo
开始

概述

第一步
控制器
提供者
模块
中间件
异常过滤器
管道
守卫
拦截器
自定义装饰器

基础

自定义提供程序
异步提供者
动态模块
注入作用域
循环依赖
模块引用
懒加载模块
执行上下文
生命周期事件
发现服务
平台无关
单元测试

技术

配置
SQL
Mongo
验证
缓存
序列化
版本控制
任务调度
队列
日志
Cookies
事件
压缩
文件上传
文件流
HTTP 模块
Session
MVC
性能(Fastify)
SSE

安全

认证
授权
加密与哈希
Helmet
CORS
CSRF
速率限制

GraphQL

快速开始
解析器
变更
订阅
标量
指令
接口
联合与枚举
字段中间件
类型映射
插件
复杂度
扩展
CLI 插件
生成SDL
共享模型
其他功能
联邦

WebSocket

网关
异常过滤器
管道
守卫
拦截器
适配器

微服务

基础
Redis
MQTT
NATS
RabbitMQ
Kafka
gRPC
自定义传输
异常过滤器
管道
守卫
拦截器
部署
独立应用程序

CLI

概述
工作区
库
用法
脚本

OpenAPI

介绍
装饰器
类型映射
操作
其他特性
安全
类型与参数
CLI 插件

实用示例

REPL
CRUD生成器
SWC
Passport(认证)
热重载
MikroORM
TypeORM
Mongoose
Sequelize
路由模块
Swagger
健康检查
CQRS
Compodoc
Prisma
Sentry
静态资源
Commander
异步本地存储
Necord
套件(原Automock)

常见问题

Serverless
HTTP 适配器
长连接
全局前缀
原始请求体
混合应用
HTTPS & 多服务器
请求生命周期
错误

开发工具

概述
CI/CD
迁移指南
API参考(官方)

生态与案例

谁在用
精彩资源

支持

支持

社区

贡献者

最后更新于: 2025/11/18 02:11:37

上一页加密与哈希
下一页CORS

#Helmet

Helmet 可以通过适当设置 HTTP 头部来帮助保护您的应用程序免受一些已知的 Web 漏洞的攻击。一般来说,Helmet 只是一个较小中间件函数的集合,这些函数设置与安全相关的 HTTP 头部(阅读更多)。

提示

请注意,将 helmet 应用为全局中间件或注册它必须在其他调用 app.use() 或可能调用 app.use() 的设置函数之前进行。这是由于底层平台(即 Express 或 Fastify)的工作方式,其中定义中间件/路由的顺序很重要。如果您在定义路由后使用像 helmet 或 cors 这样的中间件,那么该中间件将不会应用于该路由,它只会应用于在中间件之后定义的路由。

#与 Express 一起使用(默认)

首先安装所需的包。

$ npm i --save helmet

安装完成后,将其作为全局中间件应用。

import helmet from 'helmet';
// 在您的初始化文件中的某处
app.use(helmet());
警告

当使用 helmet、@apollo/server(4.x)和 Apollo Sandbox 时,Apollo Sandbox 上可能会出现 CSP 问题。要解决此问题,请按如下所示配置 CSP:

app.use(helmet({
  crossOriginEmbedderPolicy: false,
  contentSecurityPolicy: {
    directives: {
      imgSrc: [`'self'`, 'data:', 'apollo-server-landing-page.cdn.apollographql.com'],
      scriptSrc: [`'self'`, `https: 'unsafe-inline'`],
      manifestSrc: [`'self'`, 'apollo-server-landing-page.cdn.apollographql.com'],
      frameSrc: [`'self'`, 'sandbox.embed.apollographql.com'],
    },
  },
}));

#与 Fastify 一起使用

如果您使用 FastifyAdapter,请安装 @fastify/helmet 包:

$ npm i --save @fastify/helmet

fastify-helmet 不应用作中间件,而应作为 Fastify 插件,即通过使用 app.register():

import helmet from '@fastify/helmet'
// 在您的初始化文件中的某处
await app.register(helmet)
警告

当使用 apollo-server-fastify 和 @fastify/helmet 时,GraphQL playground 上可能会出现 CSP 问题,要解决此冲突,请按如下所示配置 CSP:

await app.register(fastifyHelmet, {
   contentSecurityPolicy: {
     directives: {
       defaultSrc: [`'self'`, 'unpkg.com'],
       styleSrc: [
         `'self'`,
         `'unsafe-inline'`,
         'cdn.jsdelivr.net',
         'fonts.googleapis.com',
         'unpkg.com',
       ],
       fontSrc: [`'self'`, 'fonts.gstatic.com', 'data:'],
       imgSrc: [`'self'`, 'data:', 'cdn.jsdelivr.net'],
       scriptSrc: [
         `'self'`,
         `https: 'unsafe-inline'`,
         `cdn.jsdelivr.net`,
         `'unsafe-eval'`,
       ],
     },
   },
 });

// 如果您根本不打算使用 CSP,可以使用此方法:
await app.register(fastifyHelmet, {
  contentSecurityPolicy: false,
});