Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
private-landing — 🔐 Aprende autenticación construyéndola correctamente. Una implementación de referencia extensible y compatible con estándares para Cloudflare Workers con Hono, Turso, PBKDF2 y sesiones de doble token JWT. | Kitploit
Herramientas/GitHubGitHub/vhscom/private-landing
Autenticación y AutorizaciónGestión de IdentidadesSeguridad WebCriptografíaSeguridad en la NubeDevSecOpsGestión de Identidad y Acceso (IAM)AutenticaciónAprendizaje y EducaciónSeguridad de APIsLabs y Práctica
80318hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
vhscom/private-landing

private-landing

🔐 Aprende autenticación construyéndola correctamente. Una implementación de referencia extensible y compatible con estándares para Cloudflare Workers con Hono, Turso, PBKDF2 y sesiones de doble token JWT.

Ver RepositorioSitio web

Private Landing

Aprende autenticación construyéndola correctamente.

License TypeScript Cloudflare Workers
CI codecov

Demo en vivo · Modelo de amenazas · Flujos de autenticación · ADRs

Nota de la demo: El endpoint de inicio de sesión está protegido por desafíos PoW adaptativos — los fallos repetidos devuelven una dificultad de prueba de trabajo creciente. La limitación de velocidad con respaldo de caché está implementada y probada, pero actualmente no está habilitada en la demo en vivo; cambia createCacheClient en app.ts para activarla.


Una implementación de referencia de autenticación desde cero para Cloudflare Workers — hashing de contraseñas PBKDF2, sesiones de tokens duales JWT, comparación en tiempo constante, expiración deslizante y un plugin de observabilidad removible — todo conectado con Hono, Turso (con almacenamiento en caché opcional Valkey/Redis) y TypeScript estricto.

Cada decisión de diseño se remonta a un estándar: NIST SP 800-63B para credenciales, NIST SP 800-132 para derivación de claves, OWASP ASVS para verificación y RFC 8725 para mejores prácticas de JWT.

¿Lanzando un producto? Usa Better Auth en su lugar — cubre OAuth, passkeys, MFA, limitación de velocidad y más de fábrica con un ecosistema de plugins activo. Este repositorio existe para enseñarte cómo funciona la autenticación, no para reemplazar una librería de producción.

Por qué este repositorio

  • Lee el código, no solo la documentación — cada propiedad de seguridad (rechazo en tiempo constante, revocación vinculada a la sesión, fijación de algoritmo) está implementada y probada, no solo descrita
  • Referencias NIST + OWASP + RFC en todas partes — aprende el por qué detrás de cada decisión
  • Más de 630 pruebas incluyendo suites de vectores de ataque (manipulación de tokens, confusión de algoritmos, casos límite de Unicode)
  • Plugin de observabilidad — auditoría estructurada de eventos, desafíos PoW adaptativos, API de operaciones autenticada por agente y transmisión de eventos WebSocket — se conecta a través de middleware de Hono sin modificar la autenticación principal
  • Construido para el borde — se ejecuta en Cloudflare Workers con Web Crypto API, sin dependencias de Node.js
  • Apache-2.0 — bifurca, enseña, aprende

Lo que encontrarás dentro

CapaQué hace
Almacenamiento de contraseñasPBKDF2-SHA384 con sales de 128 bits, resumen de integridad, seguimiento de versión (password-service.ts)
Gestión de sesionesSesiones del lado del servidor con seguimiento de dispositivo, expiración deslizante, límite máximo de 3 por usuario; sesiones opcionales con respaldo de caché a través de Valkey/Redis (session-service.ts, cached-session-service.ts)
Cambio de contraseñaRe-verificación de contraseña actual, nuevo hash PBKDF2 completo, revocación atómica de todas las sesiones (account-service.ts, ADR-004)
Patrón de tokens duales JWTToken de acceso de 15 min + token de actualización de 7 días, vinculado a la sesión para revocación (token-service.ts)
Middleware de autenticaciónFlujo de actualización automática, fijación explícita de HS256, validación de la reclamación typ (require-auth.ts)
Cookies segurasHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Cabeceras de seguridadHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, eliminación de huellas digitales (security.ts)
Validación de entradaEsquemas Zod con política de contraseñas conforme a NIST (solo longitud, sin reglas de complejidad)
Limitación de velocidadAceleración de ventana fija contra ataques de fuerza bruta y relleno de credenciales: por IP en rutas de autenticación públicas (ej. inicio de sesión), por usuario en acciones protegidas; sin bloqueos duros (alineado con NIST) (ADR-006)
Plugin de observabilidadEventos de seguridad estructurados, desafíos PoW adaptativos, API /ops autenticada por agente — se conecta mediante middleware, removible eliminando un paquete (ADR-008)
Herramientas CLITUI en Go (plctl) para consultar eventos, gestionar sesiones y aprovisionar credenciales de agente a través de la superficie /ops (tools/cli/)
Pruebas de vectores de ataqueManipulación de JWT, confusión de algoritmos, confusión de tipos, casos límite de Unicode, comprobaciones de divulgación de información

Próximos pasos para producción

Este proyecto omite intencionalmente características que están fuera de su alcance educativo. Si estás extendiendo este código hacia producción (o evaluando lo que requiere un sistema de autenticación de producción), las tablas a continuación organizan las brechas por nivel de prioridad.

Para la mayoría de proyectos reales, usa Better Auth en lugar de construir esto tú mismo.

Crítico — Añadir antes de tener usuarios reales

CaracterísticaPor qué es importanteEstándar / Referencia
Verificación de contraseñas filtradasPreviene el uso de contraseñas que se sabe están en filtraciones públicasNIST SP 800-63B §5.1.1.2, API de HIBP

Alta prioridad — Confianza en producción

Descargar herramienta