Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
private-landing — 🔐 تعلم المصادقة من خلال بنائها بشكل صحيح. تنفيذ مرجعي قابل للتوسيع ومتوافق مع المعايير لـ Cloudflare Workers مع Hono وTurso وPBKDF2 وجلسات JWT ذات الرمزين المزدوجين. | Kitploit
أدوات/GitHubGitHub/vhscom/private-landing
المصادقة والترخيصإدارة الهويةأمن الويبالتشفيرأمن السحابةDevSecOpsإدارة الهوية والوصول (IAM)المصادقةالتعلم والتعليمأمن واجهات برمجة التطبيقاتمختبرات وتدريب عملي
80318منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
vhscom/private-landing

private-landing

🔐 تعلم المصادقة من خلال بنائها بشكل صحيح. تنفيذ مرجعي قابل للتوسيع ومتوافق مع المعايير لـ Cloudflare Workers مع Hono وTurso وPBKDF2 وجلسات JWT ذات الرمزين المزدوجين.

عرض المستودعالموقع الإلكتروني

هبوط خاص

تعلم المصادقة من خلال بنائها بالطريقة الصحيحة.

License TypeScript Cloudflare Workers
CI codecov

العرض المباشر · نموذج التهديد · تدفقات المصادقة · سجلات القرارات المعمارية

ملاحظة العرض التوضيحي: نقطة نهاية تسجيل الدخول محمية بتحديات إثبات العمل التكيفية — يؤدي الفشل المتكرر إلى زيادة صعوبة إثبات العمل. تم تنفيذ واختبار تحديد معدل الطلب المدعوم بالذاكرة المؤقتة ولكنه غير مُفعل حاليًا في العرض المباشر؛ قم بتبديل createCacheClient في app.ts لتفعيله.


تنفيذ مرجعي للمصادقة من الصفر لـ Cloudflare Workers — تجزئة كلمة المرور بـ PBKDF2، جلسات الرمز المزدوج JWT، المقارنة في وقت ثابت، انتهاء الصلاحية المتحرك، ومكون إضافي قابل للإزالة للمراقبة — كل ذلك متصل مع Hono و Turso (مع تخزين اختياري لـ Valkey/Redis) و TypeScript صارم.

كل خيار تصميمي يعود إلى معيار: NIST SP 800-63B لبيانات الاعتماد، NIST SP 800-132 لاستخلاص المفاتيح، OWASP ASVS للتحقق، و RFC 8725 لأفضل ممارسات JWT.

تريد شحن منتج؟ استخدم Better Auth بدلاً من ذلك — فهو يغطي OAuth ومفاتيح المرور والمصادقة متعددة العوامل وتحديد معدل الطلب والمزيد من الصندوق مع نظام إضافات نشط. هذا المستودع موجود ليعلمك كيف تعمل المصادقة، وليس لاستبدال مكتبة إنتاجية.

لماذا هذا المستودع

  • اقرأ الكود، وليس فقط الوثائق — كل خاصية أمنية (رفض آمن زمنياً، إلغاء مرتبط بالجلسة، تثبيت الخوارزمية) منفذة ومختبرة، وليست موصوفة فقط
  • مراجع NIST + OWASP + RFC في جميع الأنحاء — تعلم لماذا وراء كل قرار
  • أكثر من 630 اختباراً بما في ذلك مجموعات متجهات الهجوم (التلاعب بالرمز، الارتباك في الخوارزمية، حالات الحافة لـ Unicode)
  • مكون إضافي للمراقبة — تسجيل تدقيق منظم، تحديات إثبات عمل تكيفية، واجهة برمجة تطبيقات للعمليات مُوثَّقة بواسطة وكيل، وبث أحداث WebSocket — يتم توصيله عبر وسيط Hono دون تعديل المصادقة الأساسية
  • مبني للطرف — يعمل على Cloudflare Workers باستخدام Web Crypto API، بدون تبعيات Node.js
  • Apache-2.0 — استنسخه، درّس به، تعلم منه

ما ستجده بالداخل

الطبقةماذا تفعل
تخزين كلمة المرورPBKDF2-SHA384 مع أملاح 128-بت، ملخص سلامة، تتبع الإصدار (password-service.ts)
إدارة الجلساتجلسات من جانب الخادم مع تتبع الجهاز، انتهاء صلاحية متحرك، تطبيق حد أقصى 3 جلسات لكل مستخدم؛ جلسات اختيارية مدعومة بالذاكرة المؤقتة عبر Valkey/Redis (session-service.ts، cached-session-service.ts)
تغيير كلمة المرورإعادة التحقق من كلمة المرور الحالية، إعادة تجزئة كاملة لـ PBKDF2، إلغاء ذري لجميع الجلسات (account-service.ts، ADR-004)
نمط الرمز المزدوج JWTرمز وصول لمدة 15 دقيقة + رمز تحديث لمدة 7 أيام، مرتبط بالجلسة للإلغاء (token-service.ts)
وسيط المصادقةتدفق تحديث تلقائي، تثبيت صريح لـ HS256، التحقق من ادعاء typ (require-auth.ts)
ملفات تعريف الارتباط الآمنةHttpOnly، Secure، SameSite=Strict، Path=/ (cookie.ts)
رؤوس الأمانHSTS، CSP، CORP/COEP/COOP، سياسة الأذونات، إزالة بصمة الجهاز (security.ts)
التحقق من الإدخالمخططات Zod مع سياسة كلمة مرور متوافقة مع NIST (الطول فقط، لا قواعد تعقيد)
تحديد معدل الطلبخنق نافذة ثابتة ضد هجمات القوة العمياء وحشو بيانات الاعتماد: مقيد بعنوان IP على مسارات المصادقة العامة (مثل تسجيل الدخول)، ومقيد بالمستخدم على الإجراءات المحمية؛ لا إغلاق صارم (متوافق مع NIST) (ADR-006)
المكون الإضافي للمراقبةأحداث أمنية منظمة، تحديات إثبات عمل تكيفية، واجهة برمجة تطبيقات /ops مُوثَّقة بواسطة وكيل — يتم توصيله عبر وسيط، قابل للإزالة بحذف حزمة واحدة (ADR-008)
أدوات سطر الأوامرواجهة مستخدم نصية Go (plctl) للاستعلام عن الأحداث، إدارة الجلسات، وتوفير بيانات اعتماد الوكيل عبر سطح /ops (tools/cli/)
اختبارات متجهات الهجومالتلاعب بالرمز JWT، الارتباك في الخوارزمية، ارتباك النوع، حالات الحافة لـ Unicode، فحوصات تسريب المعلومات

الخطوات التالية للإنتاج

هذا المشروع يتعمد حذف الميزات التي تقع خارج نطاقه التعليمي. إذا كنت توسّع هذا الكود نحو الإنتاج (أو تقيّم ما يتطلبه نظام مصادقة إنتاجي)، فإن الجداول أدناه تنظم الفجوات حسب مستوى الأولوية.

بالنسبة لمعظم المشاريع الواقعية، استخدم Better Auth بدلاً من بناء هذه بنفسك.

حرجة — أضف قبل المستخدمين الحقيقيين

الميزةلماذا هي مهمةالمعيار / المرجع
فحص كلمات المرور المخترقةيمنع استخدام كلمات المرور المعروفة في تسريبات البيانات العامةNIST SP 800-63B §5.1.1.2، HIBP API

أولوية عالية — ثقة الإنتاج

تنزيل الأداة