Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
private-landing — 🔐 Lerne Authentifizierung, indem du es richtig machst. Eine erweiterbare, standardkonforme Referenzimplementierung für Cloudflare Workers mit Hono, Turso, PBKDF2 und JWT-Dual-Token-Sessions. | Kitploit
Tools/GitHubGitHub/vhscom/private-landing
Authentifizierung & AutorisierungIdentitätsmanagementWebsicherheitKryptographieCloud-SicherheitDevSecOpsIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungLernen & BildungAPI-SicherheitLabs & Praxis
80318vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
vhscom/private-landing

private-landing

🔐 Lerne Authentifizierung, indem du es richtig machst. Eine erweiterbare, standardkonforme Referenzimplementierung für Cloudflare Workers mit Hono, Turso, PBKDF2 und JWT-Dual-Token-Sessions.

Repository anzeigenWebseite

Private Landing

Lerne Authentifizierung, indem du sie richtig implementierst.

License TypeScript Cloudflare Workers
CI codecov

Live Demo · Threat Model · Auth Flows · ADRs

Demo-Hinweis: Der Login-Endpunkt ist durch adaptive PoW-Herausforderungen geschützt – wiederholte Fehlversuche erhöhen den Proof-of-Work-Schwierigkeitsgrad. Cache-gestütztes Rate-Limiting ist implementiert und getestet, aber aktuell in der Live-Demo nicht aktiviert; setze createCacheClient in app.ts um es zu aktivieren.


Eine von Grund auf entwickelte Authentifizierungs-Referenzimplementierung für Cloudflare Workers – PBKDF2-Passwort-Hashing, JWT-Dual-Token-Sessions, Konstantzeit-Vergleich, gleitendes Ablaufdatum und ein entfernbarer Observability-Plugin – alles zusammengeschaltet mit Hono, Turso (optional mit Valkey/Redis-Caching) und striktem TypeScript.

Jede Designentscheidung geht auf einen Standard zurück: NIST SP 800-63B für Anmeldedaten, NIST SP 800-132 für Schlüsselableitung, OWASP ASVS für Verifikation und RFC 8725 für JWT-Best Practices.

Du entwickelst ein Produkt? Verwende stattdessen Better Auth – es deckt OAuth, Passkeys, MFA, Rate-Limiting und mehr direkt aus der Box ab, mit einem aktiven Plugin-Ökosystem. Dieses Repository dient dazu, dir zu zeigen, wie Authentifizierung funktioniert, und nicht als Ersatz für eine Produktionsbibliothek.

Warum dieses Repository

  • Lies den Code, nicht nur die Dokumentation – jede Sicherheitseigenschaft (timing-sichere Zurückweisung, sitzungsgebundene Sperrung, Algorithmus-Pinning) ist implementiert und getestet, nicht nur beschrieben
  • NIST + OWASP + RFC-Referenzen durchgehend – lerne das Warum hinter jeder Entscheidung
  • 630+ Tests inklusive Angriffsvektor-Suites (Token-Manipulation, Algorithmus-Verwirrung, Unicode-Randfälle)
  • Observability-Plugin – strukturiertes Audit-Logging, adaptive PoW-Herausforderungen, agentenauthentifizierte Ops-API und WebSocket-Event-Streaming – per Hono-Middleware einsteckbar, ohne die Kern-Authentifizierung zu ändern
  • Für die Edge entwickelt – läuft auf Cloudflare Workers mit Web Crypto API, keine Node.js-Abhängigkeiten
  • Apache-2.0 – forke es, lehre damit, lerne davon

Was du darin findest

EbeneWas sie tut
PasswortspeicherPBKDF2-SHA384 mit 128-Bit-Salts, Integritäts-Digest, Versionsverfolgung (password-service.ts)
SitzungsverwaltungServerseitige Sitzungen mit Gerätetracking, gleitendem Ablauf, maximal 3 pro Benutzer; optionale cache-gestützte Sitzungen via Valkey/Redis (session-service.ts, cached-session-service.ts)
PasswortänderungAktuelles-Passwort-Neuverifikation, vollständiger PBKDF2-Neu-Hash, atomare Sperrung aller Sitzungen (account-service.ts, ADR-004)
JWT-Dual-Token-Ansatz15-Minuten-Access + 7-Tage-Refresh-Tokens, sitzungsgebunden für Sperrung (token-service.ts)
Auth-MiddlewareAutomatischer Refresh-Ablauf, explizites HS256-Pinning, typ-Anspruchsvalidierung (require-auth.ts)
Sichere CookiesHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
SicherheitsheaderHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, Fingerabdruck-Entfernung (security.ts)
EingabevalidierungZod-Schemas mit NIST-konformer Passwortrichtlinie (nur Länge, keine Komplexitätsregeln)
Rate-LimitingFixed-Window-Drosselung gegen Brute-Force- und Credential-Stuffing-Angriffe: IP-basiert auf öffentlichen Auth-Routen (z. B. Login), benutzerbasiert auf geschützten Aktionen; keine harten Sperren (NIST-konform) (ADR-006)
Observability-PluginStrukturierte Sicherheitsereignisse, adaptive PoW-Herausforderungen, agentenauthentifizierte /ops-API – wird per Middleware eingesteckt, entfernt durch Löschen eines Pakets (ADR-008)
CLI-ToolsGo TUI (plctl) zum Abfragen von Ereignissen, Verwalten von Sitzungen und Bereitstellen von Agent-Anmeldedaten über die /ops-Oberfläche (tools/cli/)
Angriffsvektor-TestsJWT-Manipulation, Algorithmus-Verwirrung, Typenverwirrung, Unicode-Randfälle, Informationsoffenlegungs-Checks

Produktions-Nächste Schritte

Dieses Projekt lässt bewusst Funktionen weg, die außerhalb seines pädagogischen Rahmens liegen. Wenn du diesen Code in Richtung Produktion erweiterst (oder bewertest, was ein Produktions-Auth-System benötigt), ordnen die folgenden Tabellen die Lücken nach Prioritätsstufen.

Für die meisten realen Projekte verwende stattdessen Better Auth, anstatt diese selbst zu bauen.

Kritisch – Vor echten Benutzern hinzufügen

FunktionWarum sie wichtig istStandard / Referenz
Prüfung auf kompromittierte PasswörterVerhindert die Verwendung von Passwörtern, die bekanntermaßen in öffentlichen Passwort-Dumps vorkommenNIST SP 800-63B §5.1.1.2, HIBP API

Hohe Priorität – Produktionsreife

Tool herunterladen