Skip to content

Backend Security Headers — Implementing Security Headers in Backend APIs

DodaTech Updated 2026-06-28 1 min read

In this tutorial, you'll learn about Backend Security Headers. We cover key concepts, practical examples, and best practices to help you understand and apply this topic effectively.

Security headers protect backend APIs from common web attacks including clickjacking, MIME sniffing, and cross-site scripting.

const helmet = require('helmet');

app.use(helmet({
  contentSecurityPolicy: {
    directives: {
      defaultSrc: ["'self'"],
      scriptSrc: ["'self'", "'strict-dynamic'"],
      styleSrc: ["'self'", "'unsafe-inline'"],
      imgSrc: ["'self'", "data:", "https:"],
      connectSrc: ["'self'", "https://api.example.com"],
      frameAncestors: ["'none'"],
      formAction: ["'self'"],
      baseUri: ["'none'"],
      upgradeInsecureRequests: []
    }
  },
  hsts: { maxAge: 31536000, includeSubDomains: true, preload: true },
  referrerPolicy: { policy: 'strict-origin-when-cross-origin' },
  noSniff: true,
  frameguard: { action: 'deny' },
  xssFilter: true,
  hidePoweredBy: true
}));

// Custom headers middleware
app.use((req, res, next) => {
  res.setHeader('Permissions-Policy', 'camera=(), microphone=(), geolocation=()');
  res.setHeader('Cross-Origin-Embedder-Policy', 'require-corp');
  res.setHeader('Cross-Origin-Opener-Policy', 'same-origin');
  res.setHeader('Cross-Origin-Resource-Policy', 'same-origin');
  next();
});

Security headers provide essential protection layers that block entire classes of web attacks.

Built by the developers of DodaTech

Doda Browser, DodaZIP & Durga Antivirus Pro