Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
private-landing — 🔐 Lerne Authentifizierung, indem du es richtig machst. Eine erweiterbare, standardkonforme Referenzimplementierung für Cloudflare Workers mit Hono, Turso, PBKDF2 und JWT-Dual-Token-Sessions. | Kitploit
Tools/GitHubGitHub/vhscom/private-landing
Authentifizierung & AutorisierungIdentitätsmanagementWebsicherheitKryptographieCloud-SicherheitDevSecOpsIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungLernen & BildungAPI-SicherheitLabs & Praxis
803vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
vhscom/private-landing

private-landing

🔐 Lerne Authentifizierung, indem du es richtig machst. Eine erweiterbare, standardkonforme Referenzimplementierung für Cloudflare Workers mit Hono, Turso, PBKDF2 und JWT-Dual-Token-Sessions.

Repository anzeigenWebseite

Private Landing

Lerne Authentifizierung, indem du sie richtig implementierst.

License TypeScript Cloudflare Workers
CI codecov

Live Demo · Threat Model · Auth Flows · ADRs

Demo-Hinweis: Der Login-Endpunkt ist durch adaptive PoW-Herausforderungen geschützt – wiederholte Fehlversuche erhöhen den Proof-of-Work-Schwierigkeitsgrad. Cache-gestütztes Rate-Limiting ist implementiert und getestet, aber aktuell in der Live-Demo nicht aktiviert; setze createCacheClient in app.ts um es zu aktivieren.


Eine von Grund auf entwickelte Authentifizierungs-Referenzimplementierung für Cloudflare Workers – PBKDF2-Passwort-Hashing, JWT-Dual-Token-Sessions, Konstantzeit-Vergleich, gleitendes Ablaufdatum und ein entfernbarer Observability-Plugin – alles zusammengeschaltet mit Hono, Turso (optional mit Valkey/Redis-Caching) und striktem TypeScript.

Jede Designentscheidung geht auf einen Standard zurück: NIST SP 800-63B für Anmeldedaten, NIST SP 800-132 für Schlüsselableitung, OWASP ASVS für Verifikation und RFC 8725 für JWT-Best Practices.

Du entwickelst ein Produkt? Verwende stattdessen Better Auth – es deckt OAuth, Passkeys, MFA, Rate-Limiting und mehr direkt aus der Box ab, mit einem aktiven Plugin-Ökosystem. Dieses Repository dient dazu, dir zu zeigen, wie Authentifizierung funktioniert, und nicht als Ersatz für eine Produktionsbibliothek.

Warum dieses Repository

  • Lies den Code, nicht nur die Dokumentation – jede Sicherheitseigenschaft (timing-sichere Zurückweisung, sitzungsgebundene Sperrung, Algorithmus-Pinning) ist implementiert und getestet, nicht nur beschrieben
  • NIST + OWASP + RFC-Referenzen durchgehend – lerne das Warum hinter jeder Entscheidung
  • 630+ Tests inklusive Angriffsvektor-Suites (Token-Manipulation, Algorithmus-Verwirrung, Unicode-Randfälle)
  • Observability-Plugin – strukturiertes Audit-Logging, adaptive PoW-Herausforderungen, agentenauthentifizierte Ops-API und WebSocket-Event-Streaming – per Hono-Middleware einsteckbar, ohne die Kern-Authentifizierung zu ändern
  • Für die Edge entwickelt – läuft auf Cloudflare Workers mit Web Crypto API, keine Node.js-Abhängigkeiten
  • Apache-2.0 – forke es, lehre damit, lerne davon

Was du darin findest

Produktions-Nächste Schritte

Dieses Projekt lässt bewusst Funktionen weg, die außerhalb seines pädagogischen Rahmens liegen. Wenn du diesen Code in Richtung Produktion erweiterst (oder bewertest, was ein Produktions-Auth-System benötigt), ordnen die folgenden Tabellen die Lücken nach Prioritätsstufen.

Für die meisten realen Projekte verwende stattdessen Better Auth, anstatt diese selbst zu bauen.

Kritisch – Vor echten Benutzern hinzufügen

FunktionWarum sie wichtig istStandard / Referenz
Prüfung auf kompromittierte PasswörterVerhindert die Verwendung von Passwörtern, die bekanntermaßen in öffentlichen Passwort-Dumps vorkommenNIST SP 800-63B §5.1.1.2, HIBP API

Hohe Priorität – Produktionsreife

Mittlere Priorität – Mit dem Produktwachstum

Fortgeschritten – Enterprise / Hohe Sicherheit

All dies sind hervorragende Gründe, zu Better Auth zu greifen.

Repository-Struktur

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Beispiel-Worker + Hono-Routen
├── packages/
│   ├── core/                  # Auth-Dienste, Middleware, Crypto-Utilities
│   ├── infrastructure/        # DB-Client + Utilities
│   ├── observability/         # Ereignisausgabe, adaptive Challenges, Ops-API (entfernbarer Plugin)
│   ├── schemas/               # Zod-Schemas
│   └── types/                 # Gemeinsame TypeScript-Typen
├── tools/
│   └── cli/                   # plctl — Go TUI für die /ops-Oberfläche
└── docs/
    ├── adr/                   # Architecture Decision Records
    └── audits/                # Sicherheitsaudits

Erste Schritte

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

Das war's – keine Konten, keine API-Schlüssel, keine .env-Dateien. Der Dev-Server startet mit einer lokalen SQLite-Datenbank und generierten Geheimnissen. Öffne http://localhost:8788, um ein Konto zu registrieren und die Auth-Abläufe zu erkunden.

Hast du ein Turso-Konto? Lege eine .dev.vars-Datei in apps/cloudflare-workers/ an (siehe .dev.vars.example) und bun run dev verwendet automatisch wrangler mit deiner entfernten Datenbank. Verwende bun run dev:local, um unabhängig davon den lokalen Server zu erzwingen.

Siehe CONTRIBUTING.md für Test- und Bereitstellungsanweisungen.

Verwendung mit KI

Dieses Repository enthält eine CLAUDE.md-Datei, die Kontext für KI-Assistenten bereitstellt. Bei Verwendung von Claude Code, Cursor oder ähnlichen KI-gestützten Entwicklungstools:

  1. Die KI liest automatisch CLAUDE.md für Projektkontext
  2. Architecture Decision Records in docs/adr/ erklären Designentscheidungen
  3. Sicherheitsaudits in docs/audits/ dokumentieren die Sicherheitslage
  4. Tests zeigen erwartetes Verhalten und Randfälle

Die Codebasis ist für KI-Lesbarkeit mit klaren Modulgrenzen, umfassenden Typen und beschreibenden Namen ausgelegt.

Lizenz

Apache-2.0

Tool herunterladen
EbeneWas sie tut
PasswortspeicherPBKDF2-SHA384 mit 128-Bit-Salts, Integritäts-Digest, Versionsverfolgung (password-service.ts)
SitzungsverwaltungServerseitige Sitzungen mit Gerätetracking, gleitendem Ablauf, maximal 3 pro Benutzer; optionale cache-gestützte Sitzungen via Valkey/Redis (session-service.ts, cached-session-service.ts)
PasswortänderungAktuelles-Passwort-Neuverifikation, vollständiger PBKDF2-Neu-Hash, atomare Sperrung aller Sitzungen (account-service.ts, ADR-004)
JWT-Dual-Token-Ansatz15-Minuten-Access + 7-Tage-Refresh-Tokens, sitzungsgebunden für Sperrung (token-service.ts)
Auth-MiddlewareAutomatischer Refresh-Ablauf, explizites HS256-Pinning, typ-Anspruchsvalidierung (require-auth.ts)
Sichere CookiesHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
SicherheitsheaderHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, Fingerabdruck-Entfernung (security.ts)
EingabevalidierungZod-Schemas mit NIST-konformer Passwortrichtlinie (nur Länge, keine Komplexitätsregeln)
Rate-LimitingFixed-Window-Drosselung gegen Brute-Force- und Credential-Stuffing-Angriffe: IP-basiert auf öffentlichen Auth-Routen (z. B. Login), benutzerbasiert auf geschützten Aktionen; keine harten Sperren (NIST-konform) (ADR-006)
Observability-PluginStrukturierte Sicherheitsereignisse, adaptive PoW-Herausforderungen, agentenauthentifizierte /ops-API – wird per Middleware eingesteckt, entfernt durch Löschen eines Pakets (ADR-008)
CLI-ToolsGo TUI (plctl) zum Abfragen von Ereignissen, Verwalten von Sitzungen und Bereitstellen von Agent-Anmeldedaten über die /ops-Oberfläche (tools/cli/)
Angriffsvektor-TestsJWT-Manipulation, Algorithmus-Verwirrung, Typenverwirrung, Unicode-Randfälle, Informationsoffenlegungs-Checks
FunktionWarum sie wichtig istStandard / Referenz
CSRF-Schutz (falls SameSite gelockert)SameSite=Strict verhindert derzeit CSRF; falls aus UX-Gründen auf Lax geändert, wird ein explizites Token benötigtOWASP CSRF Cheat Sheet
Refresh-Token-RotationErkennt Token-Diebstahl – wenn ein rotiertes Refresh-Token erneut eingespielt wird, sperre die gesamte SitzungsfamilieRFC 6819 §5.2.2.3
aud-Anspruch in JWTsVerhindert, dass ein Token von einem Dienst von einem anderen mit demselben Geheimnis akzeptiert wirdRFC 7519 §4.1.3, RFC 8725 §3.9
CSP-Nonces für Inline-SkripteDerzeitige CSP verwendet 'unsafe-inline'; Nonces eliminieren Inline-Script-XSS-VektorenMDN CSP script-src
FunktionWarum sie wichtig istStandard / Referenz
TOTP-Multi-Faktor-AuthentifizierungFügt einen zweiten Faktor für hochwertige Konten hinzuRFC 6238, NIST SP 800-63B §5.1.4
WebAuthn / PasskeysPhishing-resistente Authentifizierung mit Plattform-AuthentifikatorenWebAuthn Level 2
OAuth / Social LoginReduziert Hürden, vermeidet PasswortmüdigkeitRFC 6749
Magic Links / OTPPasswortlose Option für risikoarme AbläufeNIST SP 800-63B §5.1.3
SitzungsanalytikGerätetracking, Sichtbarkeit gleichzeitiger Sitzungen, AnomalieerkennungOWASP Session Management Cheat Sheet
Signierschlüssel-RotationErmöglicht regelmäßige Geheimnisrotation ohne Sperrung aller SitzungenRFC 7517 (JWK)
FunktionWarum sie wichtig istStandard / Referenz
DPoP / Token-BindingBindet Token an die TLS-Verbindung des Clients und verhindert Exfiltrations-WiederholungRFC 9449 (DPoP)
Multi-TenancyTrennt Benutzerpools, Geheimnisse und Richtlinien pro MandantAnwendungsspezifisch
Geofencing / IP-ReputationBlockiert Logins aus unerwarteten Regionen oder bekannten schlechten IPsOWASP ASVS v5.0 §6.3.5
Adaptive AuthentifizierungErhöht Authentifizierungsanforderungen basierend auf Risikosignalen (Gerät, Standort, Verhalten)NIST SP 800-63B §6
PBKDF2-Iterations-Upgrade oder Argon2idOWASP empfiehlt 210.000 PBKDF2-SHA512-Iterationen (Cloudflare begrenzt auf 100k); Argon2id ist speicherhartOWASP Password Storage Cheat Sheet