express-security-hardening

Harden Express apps with httpOnly JWT cookies, CSRF protection, and Zod validation.

2|Updated Mar 3, 2026
One-click install
npx skills add https://github.com/MomoDaviluke/star-citizen-promotion --skill express-security-hardening
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: express-security-hardening
Source: https://github.com/MomoDaviluke/star-citizen-promotion/tree/main/.agents/skills/express-security-hardening
Command: npx skills add https://github.com/MomoDaviluke/star-citizen-promotion --skill express-security-hardening

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Express applications often ship with weak production security baselines, leading to JWT exposure, CSRF vulnerabilities, and inconsistent request validation.

Core Features & Use Cases

  • Migrate JWT storage from localStorage to httpOnly cookies with proper SameSite and CSRF considerations.
  • Enforce server-side input validation using Zod middleware to prevent malformed requests.
  • Harden HTTP security with Helmet production settings, rate limiting layers, and unified error handling.
  • Audit and monitor security-sensitive operations with structured logs and non-blocking writes.

Quick Start

Apply production-grade security hardening to your Express app by migrating JWT storage to httpOnly cookies, enabling CSRF protection, and configuring Zod validation, Helmet, and rate limiting.

Frequently Asked Questions about express-security-hardening

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I migrate JWT storage from localStorage to httpOnly cookies in Express?

Migrating JWT to httpOnly cookies in Express involves setting secure, SameSite cookie attributes to prevent client-side script access. This approach mitigates XSS-based token theft while requiring CSRF token implementation to maintain request authenticity.

What's the best way to enforce input validation in an Express API?

Enforcing input validation in an Express API is best achieved using Zod-based validation middleware. This intercepts malformed requests by strictly validating payloads against defined schemas before reaching route handlers, ensuring consistent server-side data integrity.

How does Helmet protect an Express application in production?

Helmet protects Express applications by setting strict HTTP response headers, mitigating web vulnerabilities like clickjacking and MIME-sniffing. Configuring Helmet with production settings hardens HTTP security layers across the backend service.

Do I need CSRF protection if my Express app uses httpOnly cookies for JWT?

Yes, CSRF protection is mandatory when using httpOnly cookies for JWT in Express. Since cookies are automatically sent with requests, implementing CSRF tokens prevents cross-site request forgery attacks by validating intentional user submissions.

How to configure rate limiting and audit logs for Express security?

Configuring rate limiting and audit logs for Express security involves applying layered rate limit thresholds to prevent brute-force attacks, alongside structured audit logs with non-blocking writes to monitor security-sensitive operations across the backend service.