Se você escutar / ligar na porta 80, será necessário o recurso CAP_NET_BIND_SERVICE (para ligar à porta < 1024). Tradicionalmente, isso só é permitido ao usuário root / admin ( aqui é um grande problema de segurança ).
No entanto, no Linux moderno, você pode executá-lo como um usuário sem finalidade especial e dar ao servidor apenas essa capacidade.
Você também pode configurar o firewall para restringir o número de conexões / segundo. (para reduzir o DOS).
Você poderia, no Linux, colocá-lo em um contêiner (por exemplo, docker) para restringir quais recursos do sistema ele usa.