Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
private-landing — 🔐 تعلم المصادقة من خلال بنائها بشكل صحيح. تنفيذ مرجعي قابل للتوسيع ومتوافق مع المعايير لـ Cloudflare Workers مع Hono وTurso وPBKDF2 وجلسات JWT ذات الرمزين المزدوجين. | Kitploit
أدوات/GitHubGitHub/vhscom/private-landing
المصادقة والترخيصإدارة الهويةأمن الويبالتشفيرأمن السحابةDevSecOpsإدارة الهوية والوصول (IAM)المصادقةالتعلم والتعليمأمن واجهات برمجة التطبيقاتمختبرات وتدريب عملي
803منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
vhscom/private-landing

private-landing

🔐 تعلم المصادقة من خلال بنائها بشكل صحيح. تنفيذ مرجعي قابل للتوسيع ومتوافق مع المعايير لـ Cloudflare Workers مع Hono وTurso وPBKDF2 وجلسات JWT ذات الرمزين المزدوجين.

عرض المستودعالموقع الإلكتروني

هبوط خاص

تعلم المصادقة من خلال بنائها بالطريقة الصحيحة.

License TypeScript Cloudflare Workers
CI codecov

العرض المباشر · نموذج التهديد · تدفقات المصادقة · سجلات القرارات المعمارية

ملاحظة العرض التوضيحي: نقطة نهاية تسجيل الدخول محمية بتحديات إثبات العمل التكيفية — يؤدي الفشل المتكرر إلى زيادة صعوبة إثبات العمل. تم تنفيذ واختبار تحديد معدل الطلب المدعوم بالذاكرة المؤقتة ولكنه غير مُفعل حاليًا في العرض المباشر؛ قم بتبديل createCacheClient في app.ts لتفعيله.


تنفيذ مرجعي للمصادقة من الصفر لـ Cloudflare Workers — تجزئة كلمة المرور بـ PBKDF2، جلسات الرمز المزدوج JWT، المقارنة في وقت ثابت، انتهاء الصلاحية المتحرك، ومكون إضافي قابل للإزالة للمراقبة — كل ذلك متصل مع Hono و Turso (مع تخزين اختياري لـ Valkey/Redis) و TypeScript صارم.

كل خيار تصميمي يعود إلى معيار: NIST SP 800-63B لبيانات الاعتماد، NIST SP 800-132 لاستخلاص المفاتيح، OWASP ASVS للتحقق، و RFC 8725 لأفضل ممارسات JWT.

تريد شحن منتج؟ استخدم Better Auth بدلاً من ذلك — فهو يغطي OAuth ومفاتيح المرور والمصادقة متعددة العوامل وتحديد معدل الطلب والمزيد من الصندوق مع نظام إضافات نشط. هذا المستودع موجود ليعلمك كيف تعمل المصادقة، وليس لاستبدال مكتبة إنتاجية.

لماذا هذا المستودع

  • اقرأ الكود، وليس فقط الوثائق — كل خاصية أمنية (رفض آمن زمنياً، إلغاء مرتبط بالجلسة، تثبيت الخوارزمية) منفذة ومختبرة، وليست موصوفة فقط
  • مراجع NIST + OWASP + RFC في جميع الأنحاء — تعلم لماذا وراء كل قرار
  • أكثر من 630 اختباراً بما في ذلك مجموعات متجهات الهجوم (التلاعب بالرمز، الارتباك في الخوارزمية، حالات الحافة لـ Unicode)
  • مكون إضافي للمراقبة — تسجيل تدقيق منظم، تحديات إثبات عمل تكيفية، واجهة برمجة تطبيقات للعمليات مُوثَّقة بواسطة وكيل، وبث أحداث WebSocket — يتم توصيله عبر وسيط Hono دون تعديل المصادقة الأساسية
  • مبني للطرف — يعمل على Cloudflare Workers باستخدام Web Crypto API، بدون تبعيات Node.js
  • Apache-2.0 — استنسخه، درّس به، تعلم منه

ما ستجده بالداخل

الخطوات التالية للإنتاج

هذا المشروع يتعمد حذف الميزات التي تقع خارج نطاقه التعليمي. إذا كنت توسّع هذا الكود نحو الإنتاج (أو تقيّم ما يتطلبه نظام مصادقة إنتاجي)، فإن الجداول أدناه تنظم الفجوات حسب مستوى الأولوية.

بالنسبة لمعظم المشاريع الواقعية، استخدم Better Auth بدلاً من بناء هذه بنفسك.

حرجة — أضف قبل المستخدمين الحقيقيين

الميزةلماذا هي مهمةالمعيار / المرجع
فحص كلمات المرور المخترقةيمنع استخدام كلمات المرور المعروفة في تسريبات البيانات العامةNIST SP 800-63B §5.1.1.2، HIBP API

أولوية عالية — ثقة الإنتاج

أولوية متوسطة — مع توسع المنتج

متقدم — مؤسسي / أمان عالي

كل هذه أسباب ممتازة لاستخدام Better Auth بدلاً من ذلك.

هيكل المستودع

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Example Worker + Hono routes
├── packages/
│   ├── core/                  # Auth services, middleware, crypto utilities
│   ├── infrastructure/        # DB client + utilities
│   ├── observability/         # Event emission, adaptive challenges, ops API (removable plugin)
│   ├── schemas/               # Zod schemas
│   └── types/                 # Shared TypeScript types
├── tools/
│   └── cli/                   # plctl — Go TUI for the /ops surface
└── docs/
    ├── adr/                   # Architecture Decision Records
    └── audits/                # Security audits

البدء

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

هذا كل شيء — لا حسابات، لا مفاتيح API، لا ملفات .env. خادم التطوير يبدأ بقاعدة بيانات SQLite محلية وأسرار مولَّدة. افتح http://localhost:8788 لتسجيل حساب واستكشاف تدفقات المصادقة.

لديك حساب Turso؟ ضع ملف .dev.vars في apps/cloudflare-workers/ (انظر .dev.vars.example) و bun run dev سيستخدم تلقائياً wrangler مع قاعدة البيانات البعيدة. استخدم bun run dev:local لفرض الخادم المحلي بغض النظر.

انظر CONTRIBUTING.md لتعليمات الاختبار والنشر.

الاستخدام مع الذكاء الاصطناعي

يتضمن هذا المستودع ملف CLAUDE.md الذي يوفر سياقاً للمساعدين الذكاء الاصطناعي. عند استخدام Claude Code أو Cursor أو أدوات تطوير مدعومة بالذكاء الاصطناعي مماثلة:

  1. سيقرأ الذكاء الاصطناعي تلقائياً CLAUDE.md لسياق المشروع
  2. سجلات القرارات المعمارية في docs/adr/ تشرح خيارات التصميم
  3. تدقيقات الأمان في docs/audits/ توثق الوضع الأمني
  4. الاختبارات توضح السلوك المتوقع والحالات الحافة

تم تصميم قاعدة الكود لتكون قابلة للقراءة من قبل الذكاء الاصطناعي مع حدود وحدة واضحة، أنواع شاملة، وتسمية وصفية.

الترخيص

Apache-2.0

تنزيل الأداة
الطبقةماذا تفعل
تخزين كلمة المرورPBKDF2-SHA384 مع أملاح 128-بت، ملخص سلامة، تتبع الإصدار (password-service.ts)
إدارة الجلساتجلسات من جانب الخادم مع تتبع الجهاز، انتهاء صلاحية متحرك، تطبيق حد أقصى 3 جلسات لكل مستخدم؛ جلسات اختيارية مدعومة بالذاكرة المؤقتة عبر Valkey/Redis (session-service.ts، cached-session-service.ts)
تغيير كلمة المرورإعادة التحقق من كلمة المرور الحالية، إعادة تجزئة كاملة لـ PBKDF2، إلغاء ذري لجميع الجلسات (account-service.ts، ADR-004)
نمط الرمز المزدوج JWTرمز وصول لمدة 15 دقيقة + رمز تحديث لمدة 7 أيام، مرتبط بالجلسة للإلغاء (token-service.ts)
وسيط المصادقةتدفق تحديث تلقائي، تثبيت صريح لـ HS256، التحقق من ادعاء typ (require-auth.ts)
ملفات تعريف الارتباط الآمنةHttpOnly، Secure، SameSite=Strict، Path=/ (cookie.ts)
رؤوس الأمانHSTS، CSP، CORP/COEP/COOP، سياسة الأذونات، إزالة بصمة الجهاز (security.ts)
التحقق من الإدخالمخططات Zod مع سياسة كلمة مرور متوافقة مع NIST (الطول فقط، لا قواعد تعقيد)
تحديد معدل الطلبخنق نافذة ثابتة ضد هجمات القوة العمياء وحشو بيانات الاعتماد: مقيد بعنوان IP على مسارات المصادقة العامة (مثل تسجيل الدخول)، ومقيد بالمستخدم على الإجراءات المحمية؛ لا إغلاق صارم (متوافق مع NIST) (ADR-006)
المكون الإضافي للمراقبةأحداث أمنية منظمة، تحديات إثبات عمل تكيفية، واجهة برمجة تطبيقات /ops مُوثَّقة بواسطة وكيل — يتم توصيله عبر وسيط، قابل للإزالة بحذف حزمة واحدة (ADR-008)
أدوات سطر الأوامرواجهة مستخدم نصية Go (plctl) للاستعلام عن الأحداث، إدارة الجلسات، وتوفير بيانات اعتماد الوكيل عبر سطح /ops (tools/cli/)
اختبارات متجهات الهجومالتلاعب بالرمز JWT، الارتباك في الخوارزمية، ارتباك النوع، حالات الحافة لـ Unicode، فحوصات تسريب المعلومات
الميزةلماذا هي مهمةالمعيار / المرجع
حماية CSRF (إذا تم تخفيف SameSite)SameSite=Strict يمنع حالياً CSRF؛ إذا تم تغييره إلى Lax لتجربة المستخدم، فيلزم رمز صريحOWASP CSRF Cheat Sheet
تدوير رمز التحديثيكشف سرقة الرمز — إذا تم إعادة استخدام رمز تحديث تم تدويره، قم بإلغاء عائلة الجلسة بأكملهاRFC 6819 §5.2.2.3
ادعاء aud في JWTsيمنع قبول رمز من خدمة واحدة بواسطة خدمة أخرى تشارك نفس السرRFC 7519 §4.1.3، RFC 8725 §3.9
أرقام عشوائية CSP للبرامج النصية المضمنةCSP الحالي يستخدم 'unsafe-inline'؛ الأرقام العشوائية تقضي على نواقل XSS للبرامج النصية المضمنةMDN CSP script-src
الميزةلماذا هي مهمةالمعيار / المرجع
مصادقة متعددة العوامل TOTPيضيف عاملاً ثانياً للحسابات عالية القيمةRFC 6238، NIST SP 800-63B §5.1.4
WebAuthn / مفاتيح المرورمصادقة مقاومة للتصيد باستخدام المصادقات الأساسيةWebAuthn Level 2
OAuth / تسجيل الدخول الاجتماعييقلل الاحتكاك، يتجنب إرهاق كلمة المرورRFC 6749
الروابط السحرية / OTPخيار بدون كلمة مرور للتدفقات منخفضة المخاطرNIST SP 800-63B §5.1.3
تحليلات الجلسةتتبع الجهاز، رؤية الجلسات المتزامنة، كشف الحالات الشاذةOWASP Session Management Cheat Sheet
تدوير مفتاح التوقيعيسمح بتدوير السر بشكل دوري دون إبطال جميع الجلساتRFC 7517 (JWK)
الميزةلماذا هي مهمةالمعيار / المرجع
DPoP / ربط الرمزيربط الرموز باتصال TLS للعميل، مما يمنع إعادة تشغيل التسريبRFC 9449 (DPoP)
تعدد الإيجاريعزل مجموعات المستخدمين والأسرار والسياسات لكل مستأجرخاص بالتطبيق
السياج الجغرافي / سمعة IPيمنع تسجيلات الدخول من مناطق غير متوقعة أو عناوين IP معروفة بأنها سيئةOWASP ASVS v5.0 §6.3.5
المصادقة التكيفيةيزيد متطلبات المصادقة بناءً على إشارات المخاطرة (الجهاز، الموقع، السلوك)NIST SP 800-63B §6
ترقية تكرار PBKDF2 أو Argon2idOWASP يوصي بـ 210,000 تكرار لـ PBKDF2-SHA512 (Cloudflare يحد إلى 100k)؛ Argon2id مقاوم للذاكرةOWASP Password Storage Cheat Sheet