系统基础防护
安全防护这件事,从来都不是一锤子买卖。尤其是在Linux上跑Node.js,涉及的层面多而杂——从底层的系统内核,到上层的应用代码,再到网络层面的配置,任何一个环节出了纰漏,都可能成为攻击者的突破口。我们先从最基础的打底工作说起。

首先是内核与系统加固。这方面的工作从内核加固开始,比如修改/etc/sysctl.conf文件,启用地址空间布局随机化(kernel.randomize_va_space=2),这能有效防止内存攻击;同时打开SYN Cookie(net.ipv4.tcp_syncookies=1),避免大量半连接耗尽系统资源。配置完成后,别忘了用sysctl -p让它生效。
再来是服务精简策略。一个很常见的错误是,系统上线后,一大堆用不上的服务还开着,等于给攻击者留了后门。来看一个简单的例子:定期用netstat -tulnp或ss -tulnp扫描一下开放端口,看看哪些服务在对外暴露。原则很简单——只保留必要的,比如SSH 22、HTTP 80、HTTPS 443,其他像Telnet、FTP这些老古董,能关就关,攻击面小了,自然安全些。
Node.js应用安全加固
系统层面的防护到位后,就该聚焦在应用本身了。Node.js的生态丰富,但依赖多、代码杂,稍不留神就容易踩坑。
依赖管理是头等大事。用npm audit定期检查项目依赖中的已知漏洞,再用npm outdated看看哪些依赖已经过时,及时更新。如果遇到高危漏洞,npm audit fix --force可以自动修复一部分问题。当然,引入Snyk这类第三方工具做持续监控,也是行业里的常见做法。
安全编码实践这块,有几个雷区是绝对不能踩的。eval()、new Function()这类动态执行代码的方法,看似方便,实则极易引发远程代码执行,能不用就别用。用户输入更是要严格对待——用express-validator校验表单数据,用DOMPurify净化HTML内容,防止SQL注入和XSS攻击。输出数据时也别大意,比如ejs模板引擎的<%- %>语法会自动转义,这就是个好习惯。
还有一个容易被忽视的细节:避免用Root用户运行Node.js。创建一个专用普通用户,比如nodeuser,通过chown -R nodeuser:nodeuser /app修改应用目录权限,然后用sudo -u nodeuser node app.js启动。这样一来,即使应用被攻破,攻击者能拿到的权限也有限。
网络安全配置
应用本身加固好了,接下来要考虑的是网络层面的防护。防火墙、HTTPS、CORS和CSRF,一个都不能少。
防火墙设置建议用ufw,简单直接。比如只允许SSH 22、HTTP 80、HTTPS 443端口对外开放,其他端口一律封闭。如果需求更精细,可以改用iptables,比如限制单个IP的连接数,防止恶意爬虫或DDoS攻击。
HTTPS加密已经是标配了。通过Let’s Encrypt获取免费SSL证书,用sudo certbot certonly --standalone -d yourdomain.com就能搞定。然后配置Nginx或Apache做反向袋里,把HTTP请求转发到Node.js的HTTPS端口。如果在Node.js中直接使用https模块,记得指定证书路径,强制客户端走HTTPS。
CORS和CSRF防护也不能马虎。用cors中间件配置跨域资源共享,比如app.use(cors({ origin: 'https://yourdomain.com', methods: ['GET', 'POST'] })),限制允许的源、方法和头部。CSRF攻击则可以用csurf中间件来防范,要求客户端提交CSRF Token,增加一道验证关卡。
敏感信息管理
敏感信息泄露是很多安全事件的根源。密码、API密钥、数据库连接串,这些要是硬编码在代码里,一旦代码泄露,后果不堪设想。
环境变量存储是解决这个问题的标准做法。用dotenv库加载.env文件中的环境变量,比如DB_PASSWORD=yourpassword,在代码中通过process.env.DB_PASSWORD读取。别忘了把.env文件添加到.gitignore,防止误提交到版本控制系统。
加密敏感数据同样重要。用户密码不能明文存储,用bcrypt库进行哈希加密,比如const hash = await bcrypt.hash(password, 10),验证时用bcrypt.compare比较哈希值。如果涉及信用卡信息这类更敏感的数据,可以使用AES-256加密,确保即使数据泄露也无法直接读取。
监控与日志管理
安全防护不是静态的,需要持续监控和响应。日志记录、轮转、告警,这些环节构成了安全闭环。
日志记录方面,morgan中间件可以记录HTTP请求日志,winston库则能记录结构化日志,适合记录关键操作,比如登录、支付、权限变更。这些日志在后续审计中非常有用。
日志轮转与清理用logrotate工具。比如在/etc/logrotate.d/nodeapp中配置/var/log/nodeapp/*.log { daily rotate 7 compress missingok },每天轮转日志文件,保留7天压缩日志,避免日志文件过大占用磁盘空间。
实时监控与告警可以用pm2进程管理工具,pm2 monit可以查看CPU、内存使用率,设置告警规则,比如内存超过80%时发送邮件。fail2ban则能监控SSH登录日志,自动封禁多次尝试失败的IP地址,阻止暴力破解。
进程与权限控制
最后,进程管理和权限控制是安全防线的重要一环。用pm2启动应用,比如pm2 start app.js --name "myapp",可以实现进程守护、负载均衡和日志管理。通过pm2 sa ve保存进程列表,pm2 startup设置开机自启,防止应用意外停止后无人处理。
应用级权限限制可以使用AppArmor或SELinux。比如在/etc/apparmor.d/usr.bin.node中配置限制进程只能访问/app目录和/tmp目录,防止越权访问系统文件。应用目录权限也不宜设置得太宽,用chmod 750限制访问,避免777这种全开放权限。
