Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
private-landing — 🔐 Aprende autenticación construyéndola correctamente. Una implementación de referencia extensible y compatible con estándares para Cloudflare Workers con Hono, Turso, PBKDF2 y sesiones de doble token JWT. | Kitploit
Herramientas/GitHubGitHub/vhscom/private-landing
Autenticación y AutorizaciónGestión de IdentidadesSeguridad WebCriptografíaSeguridad en la NubeDevSecOpsGestión de Identidad y Acceso (IAM)AutenticaciónAprendizaje y EducaciónSeguridad de APIsLabs y Práctica
803hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
vhscom/private-landing

private-landing

🔐 Aprende autenticación construyéndola correctamente. Una implementación de referencia extensible y compatible con estándares para Cloudflare Workers con Hono, Turso, PBKDF2 y sesiones de doble token JWT.

Ver RepositorioSitio web

Private Landing

Aprende autenticación construyéndola correctamente.

License TypeScript Cloudflare Workers
CI codecov

Demo en vivo · Modelo de amenazas · Flujos de autenticación · ADRs

Nota de la demo: El endpoint de inicio de sesión está protegido por desafíos PoW adaptativos — los fallos repetidos devuelven una dificultad de prueba de trabajo creciente. La limitación de velocidad con respaldo de caché está implementada y probada, pero actualmente no está habilitada en la demo en vivo; cambia createCacheClient en app.ts para activarla.


Una implementación de referencia de autenticación desde cero para Cloudflare Workers — hashing de contraseñas PBKDF2, sesiones de tokens duales JWT, comparación en tiempo constante, expiración deslizante y un plugin de observabilidad removible — todo conectado con Hono, Turso (con almacenamiento en caché opcional Valkey/Redis) y TypeScript estricto.

Cada decisión de diseño se remonta a un estándar: NIST SP 800-63B para credenciales, NIST SP 800-132 para derivación de claves, OWASP ASVS para verificación y RFC 8725 para mejores prácticas de JWT.

¿Lanzando un producto? Usa Better Auth en su lugar — cubre OAuth, passkeys, MFA, limitación de velocidad y más de fábrica con un ecosistema de plugins activo. Este repositorio existe para enseñarte cómo funciona la autenticación, no para reemplazar una librería de producción.

Por qué este repositorio

  • Lee el código, no solo la documentación — cada propiedad de seguridad (rechazo en tiempo constante, revocación vinculada a la sesión, fijación de algoritmo) está implementada y probada, no solo descrita
  • Referencias NIST + OWASP + RFC en todas partes — aprende el por qué detrás de cada decisión
  • Más de 630 pruebas incluyendo suites de vectores de ataque (manipulación de tokens, confusión de algoritmos, casos límite de Unicode)
  • Plugin de observabilidad — auditoría estructurada de eventos, desafíos PoW adaptativos, API de operaciones autenticada por agente y transmisión de eventos WebSocket — se conecta a través de middleware de Hono sin modificar la autenticación principal
  • Construido para el borde — se ejecuta en Cloudflare Workers con Web Crypto API, sin dependencias de Node.js
  • Apache-2.0 — bifurca, enseña, aprende

Lo que encontrarás dentro

Próximos pasos para producción

Este proyecto omite intencionalmente características que están fuera de su alcance educativo. Si estás extendiendo este código hacia producción (o evaluando lo que requiere un sistema de autenticación de producción), las tablas a continuación organizan las brechas por nivel de prioridad.

Para la mayoría de proyectos reales, usa Better Auth en lugar de construir esto tú mismo.

Crítico — Añadir antes de tener usuarios reales

CaracterísticaPor qué es importanteEstándar / Referencia
Verificación de contraseñas filtradasPreviene el uso de contraseñas que se sabe están en filtraciones públicasNIST SP 800-63B §5.1.1.2, API de HIBP

Alta prioridad — Confianza en producción

Prioridad media — A medida que el producto escala

Avanzado — Empresarial / Alta seguridad

Todas estas son excelentes razones para optar por Better Auth en su lugar.

Estructura del repositorio

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Worker de ejemplo + rutas de Hono
├── packages/
│   ├── core/                  # Servicios de autenticación, middleware, utilidades criptográficas
│   ├── infrastructure/        # Cliente de base de datos + utilidades
│   ├── observability/         # Emisión de eventos, desafíos adaptativos, API de operaciones (plugin removible)
│   ├── schemas/               # Esquemas Zod
│   └── types/                 # Tipos TypeScript compartidos
├── tools/
│   └── cli/                   # plctl — TUI en Go para la superficie /ops
└── docs/
    ├── adr/                   # Registros de decisiones de arquitectura
    └── audits/                # Auditorías de seguridad

Primeros pasos

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

Eso es todo — sin cuentas, sin claves API, sin archivos .env. El servidor de desarrollo se inicia con una base de datos SQLite local y secretos generados. Abre http://localhost:8788 para registrar una cuenta y explorar los flujos de autenticación.

¿Tienes una cuenta de Turso? Coloca un archivo .dev.vars en apps/cloudflare-workers/ (consulta .dev.vars.example) y bun run dev usará automáticamente wrangler con tu base de datos remota en su lugar. Usa bun run dev:local para forzar el servidor local independientemente.

Consulta CONTRIBUTING.md para instrucciones de prueba e implementación.

Uso con IA

Este repositorio incluye un archivo CLAUDE.md que proporciona contexto para asistentes de IA. Al usar Claude Code, Cursor o herramientas de desarrollo similares potenciadas por IA:

  1. La IA leerá automáticamente CLAUDE.md para el contexto del proyecto
  2. Los Registros de Decisiones de Arquitectura en docs/adr/ explican las elecciones de diseño
  3. Las auditorías de seguridad en docs/audits/ documentan la postura de seguridad
  4. Las pruebas demuestran el comportamiento esperado y los casos límite

La base de código está diseñada para ser legible por IA con límites de módulo claros, tipos completos y nombres descriptivos.

Licencia

Apache-2.0

Descargar herramienta
CapaQué hace
Almacenamiento de contraseñasPBKDF2-SHA384 con sales de 128 bits, resumen de integridad, seguimiento de versión (password-service.ts)
Gestión de sesionesSesiones del lado del servidor con seguimiento de dispositivo, expiración deslizante, límite máximo de 3 por usuario; sesiones opcionales con respaldo de caché a través de Valkey/Redis (session-service.ts, cached-session-service.ts)
Cambio de contraseñaRe-verificación de contraseña actual, nuevo hash PBKDF2 completo, revocación atómica de todas las sesiones (account-service.ts, ADR-004)
Patrón de tokens duales JWTToken de acceso de 15 min + token de actualización de 7 días, vinculado a la sesión para revocación (token-service.ts)
Middleware de autenticaciónFlujo de actualización automática, fijación explícita de HS256, validación de la reclamación typ (require-auth.ts)
Cookies segurasHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Cabeceras de seguridadHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, eliminación de huellas digitales (security.ts)
Validación de entradaEsquemas Zod con política de contraseñas conforme a NIST (solo longitud, sin reglas de complejidad)
Limitación de velocidadAceleración de ventana fija contra ataques de fuerza bruta y relleno de credenciales: por IP en rutas de autenticación públicas (ej. inicio de sesión), por usuario en acciones protegidas; sin bloqueos duros (alineado con NIST) (ADR-006)
Plugin de observabilidadEventos de seguridad estructurados, desafíos PoW adaptativos, API /ops autenticada por agente — se conecta mediante middleware, removible eliminando un paquete (ADR-008)
Herramientas CLITUI en Go (plctl) para consultar eventos, gestionar sesiones y aprovisionar credenciales de agente a través de la superficie /ops (tools/cli/)
Pruebas de vectores de ataqueManipulación de JWT, confusión de algoritmos, confusión de tipos, casos límite de Unicode, comprobaciones de divulgación de información
CaracterísticaPor qué es importanteEstándar / Referencia
Protección CSRF (si se relaja SameSite)SameSite=Strict actualmente previene CSRF; si se cambia a Lax por UX, se necesita un token explícitoHoja de referencia de CSRF de OWASP
Rotación de token de actualizaciónDetecta robo de token — si un token de actualización rotado se reutiliza, revoca toda la familia de sesionesRFC 6819 §5.2.2.3
Reclamación aud en JWTEvita que un token de un servicio sea aceptado por otro que comparta el mismo secretoRFC 7519 §4.1.3, RFC 8725 §3.9
Nonces CSP para scripts en líneaCSP actual usa 'unsafe-inline'; los nonces eliminan vectores XSS de scripts en líneaMDN CSP script-src
CaracterísticaPor qué es importanteEstándar / Referencia
Autenticación multifactor TOTPAñade un segundo factor para cuentas de alto valorRFC 6238, NIST SP 800-63B §5.1.4
WebAuthn / passkeysAutenticación resistente al phishing usando autenticadores de plataformaWebAuthn Level 2
OAuth / inicio de sesión socialReduce fricción, evita fatiga de contraseñasRFC 6749
Magic links / OTPOpción sin contraseña para flujos de bajo riesgoNIST SP 800-63B §5.1.3
Analítica de sesionesSeguimiento de dispositivos, visibilidad de sesiones concurrentes, detección de anomalíasHoja de referencia de gestión de sesiones de OWASP
Rotación de claves de firmaPermite rotación periódica de secretos sin invalidar todas las sesionesRFC 7517 (JWK)
CaracterísticaPor qué es importanteEstándar / Referencia
DPoP / vinculación de tokenVincula tokens a la conexión TLS del cliente, evitando la reproducción por exfiltraciónRFC 9449 (DPoP)
Multi-tenenciaAísla grupos de usuarios, secretos y políticas por inquilinoEspecífico de la aplicación
Geo-cercado / reputación IPBloquea inicios de sesión desde regiones inesperadas o IPs conocidas como maliciosasOWASP ASVS v5.0 §6.3.5
Autenticación adaptativaAumenta los requisitos de autenticación basados en señales de riesgo (dispositivo, ubicación, comportamiento)NIST SP 800-63B §6
Actualización de iteraciones PBKDF2 o Argon2idOWASP recomienda 210.000 iteraciones de PBKDF2-SHA512 (Cloudflare limita a 100k); Argon2id es resistente a memoriaHoja de referencia de almacenamiento de contraseñas de OWASP