Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
private-landing — 🔐 Aprenda autenticação construindo-a corretamente. Uma implementação de referência extensível e em conformidade com os padrões para Cloudflare Workers com Hono, Turso, PBKDF2 e sessões de token duplo JWT. | Kitploit
Ferramentas/GitHubGitHub/vhscom/private-landing
Autenticação e AutorizaçãoGerenciamento de IdentidadesSegurança WebCriptografiaSegurança na NuvemDevSecOpsGerenciamento de Identidade e Acesso (IAM)AutenticaçãoAprendizado e EducaçãoSegurança de APILabs e Prática
803há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
vhscom/private-landing

private-landing

🔐 Aprenda autenticação construindo-a corretamente. Uma implementação de referência extensível e em conformidade com os padrões para Cloudflare Workers com Hono, Turso, PBKDF2 e sessões de token duplo JWT.

Ver RepositórioSite

Private Landing

Aprenda autenticação construindo-a corretamente.

License TypeScript Cloudflare Workers
CI codecov

Demonstração ao Vivo · Modelo de Ameaças · Fluxos de Autenticação · ADRs

Nota da demonstração: O endpoint de login é protegido por desafios adaptativos de prova-de-trabalho (PoW) — falhas repetidas retornam dificuldade crescente de PoW. A limitação de taxa com suporte a cache está implementada e testada, mas atualmente não está ativada na demonstração ao vivo; altere createCacheClient em app.ts para ativá-la.


Uma implementação de referência de autenticação construída do zero para Cloudflare Workers — hash de senha PBKDF2, sessões de token duplo JWT, comparação em tempo constante, expiração deslizante e um plugin de observabilidade removível — tudo integrado com Hono, Turso (com cache opcional Valkey/Redis) e TypeScript estrito.

Cada escolha de design remonta a um padrão: NIST SP 800-63B para credenciais, NIST SP 800-132 para derivação de chaves, OWASP ASVS para verificação e RFC 8725 para boas práticas de JWT.

Lançando um produto? Use o Better Auth — ele cobre OAuth, chaves de acesso, MFA, limitação de taxa e muito mais de fábrica, com um ecossistema ativo de plugins. Este repositório existe para ensinar como a autenticação funciona, não para substituir uma biblioteca de produção.

Por que este repositório

  • Leia o código, não apenas a documentação — cada propriedade de segurança (rejeição em tempo constante, revogação vinculada à sessão, fixação de algoritmo) está implementada e testada, não apenas descrita
  • Referências NIST + OWASP + RFC ao longo do texto — aprenda o porquê por trás de cada decisão
  • Mais de 630 testes incluindo suítes de vetores de ataque (adulteração de token, confusão de algoritmo, casos extremos de unicode)
  • Plugin de observabilidade — registro de auditoria estruturada, desafios adaptativos de PoW, API de operações autenticada por agente e streaming de eventos WebSocket — conecta-se via middleware Hono sem modificar a autenticação principal
  • Construído para o edge — executa em Cloudflare Workers com Web Crypto API, sem dependências Node.js
  • Apache-2.0 — bifurque, ensine com ele, aprenda com ele

O Que Você Encontrará Aqui

Próximos Passos para Produção

Este projeto intencionalmente omite funcionalidades que estão fora de seu escopo educacional. Se você está estendendo este código para produção (ou avaliando o que um sistema de autenticação de produção exige), as tabelas abaixo organizam as lacunas por prioridade.

Para a maioria dos projetos reais, use o Better Auth em vez de construir isso você mesmo.

Crítico — Adicione Antes de Usuários Reais

FuncionalidadePor que é importantePadrão / Referência
Verificação de senhas vazadasImpede o uso de senhas conhecidas em vazamentos públicosNIST SP 800-63B §5.1.1.2, API HIBP

Alta Prioridade — Confiança em Produção

Prioridade Média — Conforme o Produto Escalar

Avançado — Empresarial / Alta Segurança

Todas essas são excelentes razões para recorrer ao Better Auth em vez disso.

Estrutura do Repositório

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Exemplo de Worker + rotas Hono
├── packages/
│   ├── core/                  # Serviços de autenticação, middleware, utilitários criptográficos
│   ├── infrastructure/        # Cliente de banco de dados + utilitários
│   ├── observability/         # Emissão de eventos, desafios adaptativos, API de operações (plugin removível)
│   ├── schemas/               # Esquemas Zod
│   └── types/                 # Tipos TypeScript compartilhados
├── tools/
│   └── cli/                   # plctl — TUI Go para a superfície /ops
└── docs/
    ├── adr/                   # Registros de Decisão de Arquitetura
    └── audits/                # Auditorias de segurança

Primeiros Passos

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

Pronto — sem contas, sem chaves de API, sem arquivos .env. O servidor de desenvolvimento inicia com um banco de dados SQLite local e segredos gerados. Abra http://localhost:8788 para registrar uma conta e explorar os fluxos de autenticação.

Tem uma conta Turso? Coloque um arquivo .dev.vars em apps/cloudflare-workers/ (veja .dev.vars.example) e bun run dev usará automaticamente o wrangler com seu banco de dados remoto. Use bun run dev:local para forçar o servidor local independentemente.

Consulte CONTRIBUTING.md para instruções de teste e implantação.

Usando com IA

Este repositório inclui um arquivo CLAUDE.md que fornece contexto para assistentes de IA. Ao usar Claude Code, Cursor ou ferramentas de desenvolvimento similares baseadas em IA:

  1. A IA lerá automaticamente CLAUDE.md para contexto do projeto
  2. Os Registros de Decisão de Arquitetura em docs/adr/ explicam as escolhas de design
  3. As auditorias de segurança em docs/audits/ documentam a postura de segurança
  4. Os testes demonstram o comportamento esperado e casos extremos

A base de código foi projetada para ser legível por IA, com limites de módulo claros, tipos abrangentes e nomenclatura descritiva.

Licença

Apache-2.0

Baixar ferramenta
CamadaO que faz
Armazenamento de senhasPBKDF2-SHA384 com salts de 128 bits, digest de integridade, rastreamento de versão (password-service.ts)
Gerenciamento de sessõesSessões no lado do servidor com rastreamento de dispositivo, expiração deslizante, limite de no máximo 3 por usuário; sessões com cache opcional via Valkey/Redis (session-service.ts, cached-session-service.ts)
Alteração de senhaReverificação da senha atual, rehash completo do PBKDF2, revogação atômica de todas as sessões (account-service.ts, ADR-004)
Padrão de token duplo JWTToken de acesso de 15 min + token de atualização de 7 dias, vinculado à sessão para revogação (token-service.ts)
Middleware de autenticaçãoFluxo de atualização automática, fixação explícita de HS256, validação da declaração typ (require-auth.ts)
Cookies segurosHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Cabeçalhos de segurançaHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, remoção de impressão digital (security.ts)
Validação de entradaEsquemas Zod com política de senha compatível com NIST (apenas comprimento, sem regras de complexidade)
Limitação de taxaLimitação de janela fixa contra ataques de força bruta e preenchimento de credenciais: baseada em IP em rotas públicas de autenticação (ex.: login), baseada em usuário em ações protegidas; sem bloqueios permanentes (alinhado com NIST) (ADR-006)
Plugin de observabilidadeEventos de segurança estruturados, desafios adaptativos de PoW, API /ops autenticada por agente — conecta-se via middleware, removível excluindo um pacote (ADR-008)
Ferramentas de CLITUI em Go (plctl) para consultar eventos, gerenciar sessões e provisionar credenciais de agente via superfície /ops (tools/cli/)
Testes de vetor de ataqueAdulteração de JWT, confusão de algoritmo, confusão de tipo, casos extremos de unicode, verificações de vazamento de informações
FuncionalidadePor que é importantePadrão / Referência
Proteção CSRF (se SameSite for relaxado)Atualmente, SameSite=Strict previne CSRF; se alterado para Lax por UX, é necessário um token explícitoFolha de Dicas CSRF do OWASP
Rotação do token de atualizaçãoDetecta roubo de token — se um token de atualização rotacionado for repetido, revogue toda a família de sessãoRFC 6819 §5.2.2.3
Declaração aud em JWTsImpede que um token de um serviço seja aceito por outro que compartilhe o mesmo segredoRFC 7519 §4.1.3, RFC 8725 §3.9
Nonces CSP para scripts inlineO CSP atual usa 'unsafe-inline'; nonces eliminam vetores XSS de scripts inlineMDN CSP script-src
FuncionalidadePor que é importantePadrão / Referência
Autenticação multifator TOTPAdiciona um segundo fator para contas de alto valorRFC 6238, NIST SP 800-63B §5.1.4
WebAuthn / chaves de acessoAutenticação resistente a phishing usando autenticadores de plataformaWebAuthn Level 2
OAuth / login socialReduz atrito, evita fadiga de senhasRFC 6749
Links mágicos / OTPOpção sem senha para fluxos de baixo riscoNIST SP 800-63B §5.1.3
Análise de sessãoRastreamento de dispositivo, visibilidade de sessões concorrentes, detecção de anomaliasFolha de Dicas de Gerenciamento de Sessão do OWASP
Rotação de chave de assinaturaPermite rotação periódica de segredos sem invalidar todas as sessõesRFC 7517 (JWK)
FuncionalidadePor que é importantePadrão / Referência
DPoP / vínculo de tokenVincula tokens à conexão TLS do cliente, impedindo repetição por exfiltraçãoRFC 9449 (DPoP)
Multi-inquilinoIsola pools de usuários, segredos e políticas por inquilinoEspecífico da aplicação
Geo-cercamento / reputação de IPBloqueia logins de regiões inesperadas ou IPs conhecidos como maliciososOWASP ASVS v5.0 §6.3.5
Autenticação adaptativaAumenta os requisitos de autenticação com base em sinais de risco (dispositivo, localização, comportamento)NIST SP 800-63B §6
Atualização de iteração PBKDF2 ou Argon2idOWASP recomenda 210.000 iterações PBKDF2-SHA512 (Cloudflare limita a 100k); Argon2id é resistente a memóriaFolha de Dicas de Armazenamento de Senhas do OWASP