Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
private-landing — 🔐 Impara l'autenticazione costruendola correttamente. Un'implementazione di riferimento estensibile e conforme agli standard per Cloudflare Workers con Hono, Turso, PBKDF2 e sessioni a doppio token JWT. | Kitploit
Strumenti/GitHubGitHub/vhscom/private-landing
Autenticazione e AutorizzazioneGestione IdentitàSicurezza WebCrittografiaSicurezza CloudDevSecOpsGestione Identità e Accessi (IAM)AutenticazioneApprendimento e FormazioneSicurezza delle APILab e Pratica
803184 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
vhscom/private-landing

private-landing

🔐 Impara l'autenticazione costruendola correttamente. Un'implementazione di riferimento estensibile e conforme agli standard per Cloudflare Workers con Hono, Turso, PBKDF2 e sessioni a doppio token JWT.

Vedi RepositorySito web

Private Landing

Impara l'autenticazione costruendola correttamente.

License TypeScript Cloudflare Workers
CI codecov

Demo Live · Modello delle Minacce · Flussi di Autenticazione · ADR

Nota sulla demo: L'endpoint di login è protetto da sfide PoW adattive — tentativi falliti ripetuti aumentano la difficoltà della proof-of-work. Il rate limiting basato su cache è implementato e testato ma attualmente non attivo sulla demo live; attiva createCacheClient in app.ts per abilitarlo.


Un'implementazione di autenticazione di riferimento realizzata da zero per Cloudflare Workers — hashing delle password con PBKDF2, sessioni dual-token JWT, confronto a tempo costante, scadenza scorrevole e un plugin di osservabilità rimovibile — tutto collegato con Hono, Turso (con caching opzionale su Valkey/Redis) e TypeScript rigoroso.

Ogni scelta progettuale si basa su uno standard: NIST SP 800-63B per le credenziali, NIST SP 800-132 per la derivazione delle chiavi, OWASP ASVS per la verifica e RFC 8725 per le buone pratiche JWT.

Stai sviluppando un prodotto? Usa Better Auth — copre OAuth, passkey, MFA, rate limiting e altro ancora, già pronto all'uso con un ecosistema di plugin attivo. Questo repository esiste per insegnarti come funziona l'autenticazione, non per sostituire una libreria di produzione.

Perché questo repository

  • Leggi il codice, non solo i documenti — ogni proprietà di sicurezza (rifiuto a prova di timing, revoca legata alla sessione, pinning dell'algoritmo) è implementata e testata, non solo descritta
  • Riferimenti a NIST + OWASP + RFC in tutto il codice — impara il perché dietro ogni decisione
  • Oltre 630 test, incluse suite per vettori d'attacco (manomissione token, confusione di algoritmo, casi limite Unicode)
  • Plugin di osservabilità — log di audit strutturati, sfide PoW adattive, API operativa autenticata tramite agente e streaming di eventi WebSocket — si integra tramite middleware Hono senza modificare l'autenticazione principale
  • Progettato per l'edge — funziona su Cloudflare Workers con Web Crypto API, nessuna dipendenza Node.js
  • Apache-2.0 — fai un fork, insegnaci, imparane

Cosa Troverai All'interno

LivelloCosa fa
Archiviazione passwordPBKDF2-SHA384 con salt a 128 bit, digest di integrità, tracciamento versione (password-service.ts)
Gestione sessioniSessioni lato server con tracciamento dispositivo, scadenza scorrevole, enforcement massimo 3 per utente; sessioni opzionali con cache Valkey/Redis (session-service.ts, cached-session-service.ts)
Cambio passwordRiverifica della password corrente, rehash completo PBKDF2, revoca atomica di tutte le sessioni (account-service.ts, ADR-004)
Pattern dual-token JWTToken di accesso da 15 min + token di refresh da 7 giorni, collegati alla sessione per la revoca (token-service.ts)
Middleware autenticazioneFlusso di refresh automatico, pinning esplicito HS256, validazione claim typ (require-auth.ts)
Cookie sicuriHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Intestazioni di sicurezzaHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, rimozione impronta digitale (security.ts)
Validazione inputSchemi Zod con criterio password conforme a NIST (solo lunghezza, nessuna regola di complessità)
Rate limitingThrottling a finestra fissa contro attacchi brute-force e credential stuffing: IP-chiave sulle route pubbliche di autenticazione (es. login), utente-chiave sulle azioni protette; nessun blocco definitivo (allineato a NIST) (ADR-006)
Plugin osservabilitàEventi di sicurezza strutturati, sfide PoW adattive, API /ops autenticata tramite agente — si inserisce tramite middleware, rimovibile eliminando un pacchetto (ADR-008)
Strumenti CLIInterfaccia TUI in Go (plctl) per interrogare eventi, gestire sessioni e fornire credenziali agente tramite la superficie /ops (tools/cli/)
Test vettori d'attaccoManomissione JWT, confusione algoritmo, confusione tipo, casi limite Unicode, controlli di divulgazione informazioni

Prossimi Passi per la Produzione

Questo progetto omette intenzionalmente funzionalità al di fuori del suo scopo didattico. Se stai estendendo questo codice verso la produzione (o valutando cosa richiede un sistema di autenticazione in produzione), le tabelle seguenti organizzano le lacune per priorità.

Per la maggior parte dei progetti reali, usa Better Auth invece di costruire tutto da te.

Critico — Aggiungere Prima degli Utenti Reali

FunzionalitàPerché è importanteStandard / Riferimento
Controllo password violateImpedisce l'uso di password note in dump pubbliciNIST SP 800-63B §5.1.1.2, API HIBP

Alta Priorità — Fiducia in Produzione

Scarica lo strumento