Web Security Best Practices

2026-03-05·8 min read·Frontend

Common Threats

  • XSS: Injecting malicious scripts into web pages
  • CSRF: Forging requests using user credentials
  • SQL Injection: Manipulating database queries

XSS Prevention

// Escape user input
function escapeHtml(str) {
  const div = document.createElement('div')
  div.textContent = str
  return div.innerHTML
}

// Use Content Security Policy
res.setHeader('Content-Security-Policy', "default-src 'self'")

CSRF Prevention

// Use CSRF tokens
const csrfToken = crypto.randomBytes(32).toString('hex')

// Use SameSite cookies
Set-Cookie: session=abc123; SameSite=Strict

Other Measures

  • Use HTTPS everywhere
  • Set security headers with Helmet.js
  • Implement rate limiting
  • Keep dependencies updated