Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/vhscom/private-landing
Autenticazione e AutorizzazioneGestione IdentitàSicurezza WebCrittografiaSicurezza CloudDevSecOpsGestione Identità e Accessi (IAM)AutenticazioneApprendimento e FormazioneSicurezza delle APILab e Pratica
GitHubvhscom/private-landing

private-landing

🔐 Impara l'autenticazione costruendola correttamente. Un'implementazione di riferimento estensibile e conforme agli standard per Cloudflare Workers con Hono, Turso, PBKDF2 e sessioni a doppio token JWT.

Vedi RepositorySito web
8033 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Private Landing

Impara l'autenticazione costruendola correttamente.

License TypeScript Cloudflare Workers
CI codecov

Demo Live · Modello delle Minacce · Flussi di Autenticazione · ADR

Nota sulla demo: L'endpoint di login è protetto da sfide PoW adattive — tentativi falliti ripetuti aumentano la difficoltà della proof-of-work. Il rate limiting basato su cache è implementato e testato ma attualmente non attivo sulla demo live; attiva createCacheClient in app.ts per abilitarlo.


Un'implementazione di autenticazione di riferimento realizzata da zero per Cloudflare Workers — hashing delle password con PBKDF2, sessioni dual-token JWT, confronto a tempo costante, scadenza scorrevole e un plugin di osservabilità rimovibile — tutto collegato con Hono, Turso (con caching opzionale su Valkey/Redis) e TypeScript rigoroso.

Ogni scelta progettuale si basa su uno standard: NIST SP 800-63B per le credenziali, NIST SP 800-132 per la derivazione delle chiavi, OWASP ASVS per la verifica e RFC 8725 per le buone pratiche JWT.

Stai sviluppando un prodotto? Usa Better Auth — copre OAuth, passkey, MFA, rate limiting e altro ancora, già pronto all'uso con un ecosistema di plugin attivo. Questo repository esiste per insegnarti come funziona l'autenticazione, non per sostituire una libreria di produzione.

Perché questo repository

  • Leggi il codice, non solo i documenti — ogni proprietà di sicurezza (rifiuto a prova di timing, revoca legata alla sessione, pinning dell'algoritmo) è implementata e testata, non solo descritta
  • Riferimenti a NIST + OWASP + RFC in tutto il codice — impara il perché dietro ogni decisione
  • Oltre 630 test, incluse suite per vettori d'attacco (manomissione token, confusione di algoritmo, casi limite Unicode)
  • Plugin di osservabilità — log di audit strutturati, sfide PoW adattive, API operativa autenticata tramite agente e streaming di eventi WebSocket — si integra tramite middleware Hono senza modificare l'autenticazione principale
  • Progettato per l'edge — funziona su Cloudflare Workers con Web Crypto API, nessuna dipendenza Node.js
  • Apache-2.0 — fai un fork, insegnaci, imparane

Cosa Troverai All'interno

LivelloCosa fa
Archiviazione passwordPBKDF2-SHA384 con salt a 128 bit, digest di integrità, tracciamento versione (password-service.ts)
Gestione sessioniSessioni lato server con tracciamento dispositivo, scadenza scorrevole, enforcement massimo 3 per utente; sessioni opzionali con cache Valkey/Redis (session-service.ts, cached-session-service.ts)
Cambio passwordRiverifica della password corrente, rehash completo PBKDF2, revoca atomica di tutte le sessioni (account-service.ts, ADR-004)
Pattern dual-token JWTToken di accesso da 15 min + token di refresh da 7 giorni, collegati alla sessione per la revoca (token-service.ts)
Middleware autenticazioneFlusso di refresh automatico, pinning esplicito HS256, validazione claim typ (require-auth.ts)
Cookie sicuriHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Intestazioni di sicurezzaHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, rimozione impronta digitale (security.ts)
Validazione inputSchemi Zod con criterio password conforme a NIST (solo lunghezza, nessuna regola di complessità)
Rate limitingThrottling a finestra fissa contro attacchi brute-force e credential stuffing: IP-chiave sulle route pubbliche di autenticazione (es. login), utente-chiave sulle azioni protette; nessun blocco definitivo (allineato a NIST) (ADR-006)
Plugin osservabilitàEventi di sicurezza strutturati, sfide PoW adattive, API /ops autenticata tramite agente — si inserisce tramite middleware, rimovibile eliminando un pacchetto (ADR-008)
Strumenti CLIInterfaccia TUI in Go (plctl) per interrogare eventi, gestire sessioni e fornire credenziali agente tramite la superficie /ops (tools/cli/)
Test vettori d'attaccoManomissione JWT, confusione algoritmo, confusione tipo, casi limite Unicode, controlli di divulgazione informazioni

Prossimi Passi per la Produzione

Questo progetto omette intenzionalmente funzionalità al di fuori del suo scopo didattico. Se stai estendendo questo codice verso la produzione (o valutando cosa richiede un sistema di autenticazione in produzione), le tabelle seguenti organizzano le lacune per priorità.

Per la maggior parte dei progetti reali, usa Better Auth invece di costruire tutto da te.

Critico — Aggiungere Prima degli Utenti Reali

FunzionalitàPerché è importanteStandard / Riferimento
Controllo password violateImpedisce l'uso di password note in dump pubbliciNIST SP 800-63B §5.1.1.2, API HIBP

Alta Priorità — Fiducia in Produzione

FunzionalitàPerché è importanteStandard / Riferimento
Protezione CSRF (se SameSite rilassato)SameSite=Strict previene attualmente CSRF; se cambiato in Lax per UX, è necessario un token esplicitoOWASP CSRF Cheat Sheet
Rotazione token di refreshRileva furto di token — se un token di refresh ruotato viene riutilizzato, revoca l'intera famiglia di sessioniRFC 6819 §5.2.2.3
Claim aud nei JWTImpedisce che un token di un servizio venga accettato da un altro che condivide lo stesso segretoRFC 7519 §4.1.3, RFC 8725 §3.9
Nonce CSP per script inlineL'attuale CSP usa 'unsafe-inline'; i nonce eliminano i vettori XSS da script inlineMDN CSP script-src

Media Priorità — Con la Crescita del Prodotto

FunzionalitàPerché è importanteStandard / Riferimento
Autenticazione multi-fattore TOTPAggiunge un secondo fattore per account di alto valoreRFC 6238, NIST SP 800-63B §5.1.4
WebAuthn / passkeyAutenticazione resistente al phishing con autenticatori di piattaformaWebAuthn Level 2
OAuth / login socialRiduce l'attrito, evita l'affaticamento delle passwordRFC 6749
Magic link / OTPOpzione senza password per flussi a basso rischioNIST SP 800-63B §5.1.3
Analisi sessioniTracciamento dispositivo, visibilità sessioni concorrenti, rilevamento anomalieOWASP Session Management Cheat Sheet
Rotazione chiave di firmaConsente rotazione periodica del segreto senza invalidare tutte le sessioniRFC 7517 (JWK)

Avanzato — Enterprise / Alta Sicurezza

FunzionalitàPerché è importanteStandard / Riferimento
DPoP / binding tokenLega i token alla connessione TLS del client, impedendo il replay in caso di esfiltrazioneRFC 9449 (DPoP)
Multi-tenancyIsola pool di utenti, segreti e policy per tenantSpecifico dell'applicazione
Geo-fencing / reputazione IPBlocca login da regioni inaspettate o IP noti come malevoliOWASP ASVS v5.0 §6.3.5
Autenticazione adattivaAumenta i requisiti di autenticazione in base a segnali di rischio (dispositivo, posizione, comportamento)NIST SP 800-63B §6
Aggiornamento iterazioni PBKDF2 o Argon2idOWASP raccomanda 210.000 iterazioni PBKDF2-SHA512 (Cloudflare limita a 100k); Argon2id è memory-hardOWASP Password Storage Cheat Sheet

Tutte queste sono ottime ragioni per affidarsi a Better Auth.

Struttura del Repository

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Esempio Worker + route Hono
├── packages/
│   ├── core/                  # Servizi di autenticazione, middleware, utilità crittografiche
│   ├── infrastructure/        # Client DB + utilità
│   ├── observability/         # Emissione eventi, sfide adattive, API ops (plugin rimovibile)
│   ├── schemas/               # Schemi Zod
│   └── types/                 # Tipi TypeScript condivisi
├── tools/
│   └── cli/                   # plctl — interfaccia TUI Go per la superficie /ops
└── docs/
    ├── adr/                   # Documenti di Decisione Architetturale
    └── audits/                # Audit di sicurezza

Per Iniziare

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

Tutto qui — nessun account, nessuna chiave API, nessun file .env. Il server di sviluppo parte con un database SQLite locale e segreti generati. Apri http://localhost:8788 per registrare un account ed esplorare i flussi di autenticazione.

Hai un account Turso? Inserisci un file .dev.vars in apps/cloudflare-workers/ (vedi .dev.vars.example) e bun run dev utilizzerà automaticamente wrangler con il tuo database remoto. Usa bun run dev:local per forzare il server locale indipendentemente.

Vedi CONTRIBUTING.md per istruzioni su test e distribuzione.

Utilizzo con IA

Questo repository include un file CLAUDE.md che fornisce contesto per assistenti IA. Quando utilizzi Claude Code, Cursor o strumenti di sviluppo basati su IA simili:

  1. L'IA leggerà automaticamente CLAUDE.md per il contesto del progetto
  2. I Documenti di Decisione Architetturale in docs/adr/ spiegano le scelte progettuali
  3. Gli audit di sicurezza in docs/audits/ documentano la postura di sicurezza
  4. I test dimostrano il comportamento atteso e i casi limite

Il codebase è progettato per essere leggibile dall'IA, con confini di modulo chiari, tipi completi e nomi descrittivi.

Licenza

Apache-2.0

Scarica lo strumento