Backend Security Headers — Implementing Security Headers in Backend APIs
DodaTech
Updated 2026-06-28
1 min read
In this tutorial, you'll learn about Backend Security Headers. We cover key concepts, practical examples, and best practices to help you understand and apply this topic effectively.
Security headers protect backend APIs from common web attacks including clickjacking, MIME sniffing, and cross-site scripting.
const helmet = require('helmet');
app.use(helmet({
contentSecurityPolicy: {
directives: {
defaultSrc: ["'self'"],
scriptSrc: ["'self'", "'strict-dynamic'"],
styleSrc: ["'self'", "'unsafe-inline'"],
imgSrc: ["'self'", "data:", "https:"],
connectSrc: ["'self'", "https://api.example.com"],
frameAncestors: ["'none'"],
formAction: ["'self'"],
baseUri: ["'none'"],
upgradeInsecureRequests: []
}
},
hsts: { maxAge: 31536000, includeSubDomains: true, preload: true },
referrerPolicy: { policy: 'strict-origin-when-cross-origin' },
noSniff: true,
frameguard: { action: 'deny' },
xssFilter: true,
hidePoweredBy: true
}));
// Custom headers middleware
app.use((req, res, next) => {
res.setHeader('Permissions-Policy', 'camera=(), microphone=(), geolocation=()');
res.setHeader('Cross-Origin-Embedder-Policy', 'require-corp');
res.setHeader('Cross-Origin-Opener-Policy', 'same-origin');
res.setHeader('Cross-Origin-Resource-Policy', 'same-origin');
next();
});
Security headers provide essential protection layers that block entire classes of web attacks.
← Previous
Security Review: Conducting Effective Security Code Reviews
Next →
Security Project: Building a Secure API from Scratch
Built by the developers of DodaTech
Doda Browser, DodaZIP & Durga Antivirus Pro