Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
private-landing — 🔐 Изучайте аутентификацию, создавая её правильно. Расширяемая, соответствующая стандартам эталонная реализация для Cloudflare Workers с Hono, Turso, PBKDF2 и JWT-сессиями с двойными токенами. | Kitploit
Инструменты/GitHubGitHub/vhscom/private-landing
Аутентификация и авторизацияУправление идентификациейВеб-безопасностьКриптографияБезопасность облачных средDevSecOpsУправление идентификацией и доступом (IAM)АутентификацияОбучение и ОбразованиеБезопасность APIЛаборатории и Практика
8033 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
vhscom/private-landing

private-landing

🔐 Изучайте аутентификацию, создавая её правильно. Расширяемая, соответствующая стандартам эталонная реализация для Cloudflare Workers с Hono, Turso, PBKDF2 и JWT-сессиями с двойными токенами.

РепозиторийСайт

Частный лендинг

Изучайте аутентификацию, создавая её правильно.

License TypeScript Cloudflare Workers
CI codecov

Демо · Модель угроз · Потоки аутентификации · ADRs

Примечание к демо: Конечная точка входа защищена адаптивными PoW-задачами — повторные неудачи увеличивают сложность доказательства работы. Ограничение частоты запросов на основе кэша реализовано и протестировано, но в данный момент не включено в демо-версии; для активации переключите createCacheClient в app.ts.


Эталонная реализация аутентификации с нуля для Cloudflare Workers — хеширование паролей PBKDF2, JWT-сессии с двумя токенами, сравнение за константное время, скользящее истечение и подключаемый плагин наблюдаемости — всё собрано с Hono, Turso (с опциональным кэшированием Valkey/Redis) и строгим TypeScript.

Каждое проектное решение опирается на стандарт: NIST SP 800-63B для учётных данных, NIST SP 800-132 для вывода ключей, OWASP ASVS для верификации и RFC 8725 для лучших практик JWT.

Создаёте продукт? Используйте Better Auth — он покрывает OAuth, passkey, MFA, ограничение частоты запросов и многое другое из коробки с активной экосистемой плагинов. Этот репозиторий существует, чтобы научить вас как работает аутентификация, а не заменять production-библиотеку.

Зачем этот репозиторий

  • Читайте код, а не только документацию — каждое свойство безопасности (отклонение с постоянным временем, отзыв, привязанный к сессии, фиксация алгоритма) реализовано и протестировано, а не просто описано
  • Ссылки на NIST + OWASP + RFC по всему тексту — узнайте почему за каждым решением
  • Более 630 тестов, включая наборы векторов атак (подделка токенов, путаница алгоритмов, граничные случаи Unicode)
  • Плагин наблюдаемости — структурированные журналы аудита, адаптивные PoW-задачи, агент-аутентифицированное API операций и потоковая передача событий через WebSocket — подключается через middleware Hono без изменения основного кода аутентификации
  • Создано для edge — работает на Cloudflare Workers с Web Crypto API, без зависимостей Node.js
  • Apache-2.0 — форкайте, используйте для обучения, учитесь

Что внутри

Следующие шаги к продакшену

Этот проект намеренно опускает функции, выходящие за рамки его образовательной цели. Если вы расширяете этот код в сторону продакшена (или оцениваете, что требуется для production-системы аутентификации), таблицы ниже группируют пробелы по уровням приоритета.

В большинстве реальных проектов используйте Better Auth вместо создания собственного решения.

Критично — Добавить до реальных пользователей

ФункцияПочему это важноСтандарт / Ссылка
Проверка скомпрометированных паролейПредотвращает использование паролей, известных из публичных утечекNIST SP 800-63B §5.1.1.2, HIBP API

Высокий приоритет — Уверенность в продакшене

Средний приоритет — По мере масштабирования продукта

Продвинутый уровень — Enterprise / Высокая безопасность

Все это отличные причины обратиться к Better Auth вместо самостоятельной реализации.

Структура репозитория

root@kitploit:~
.
├── apps/
│   └── cloudflare-workers/    # Пример Worker + Hono маршруты
├── packages/
│   ├── core/                  # Сервисы аутентификации, middleware, утилиты криптографии
│   ├── infrastructure/        # Клиент БД + утилиты
│   ├── observability/         # Генерация событий, адаптивные задачи, ops API (удаляемый плагин)
│   ├── schemas/               # Zod-схемы
│   └── types/                 # Общие типы TypeScript
├── tools/
│   └── cli/                   # plctl — Go TUI для поверхности /ops
└── docs/
    ├── adr/                   # Записи архитектурных решений
    └── audits/                # Аудиты безопасности

Начало работы

root@kitploit:~
git clone https://github.com/vhscom/private-landing.git
cd private-landing
bun install
bun run dev

Всё — никаких учётных записей, ключей API или файлов .env. Dev-сервер запускается с локальной SQLite-базой и сгенерированными секретами. Откройте http://localhost:8788, чтобы зарегистрировать аккаунт и изучить потоки аутентификации.

Есть аккаунт Turso? Поместите файл .dev.vars в apps/cloudflare-workers/ (см. .dev.vars.example), и bun run dev автоматически использует wrangler с вашей удалённой базой. Используйте bun run dev:local, чтобы в любом случае принудительно запустить локальный сервер.

Инструкции по тестированию и развёртыванию см. в CONTRIBUTING.md.

Использование с ИИ

Этот репозиторий включает файл CLAUDE.md, который предоставляет контекст для ИИ-ассистентов. При использовании Claude Code, Cursor или аналогичных инструментов разработки с поддержкой ИИ:

  1. ИИ автоматически прочитает CLAUDE.md для контекста проекта
  2. Записи архитектурных решений в docs/adr/ объясняют дизайнерские выборы
  3. Аудиты безопасности в docs/audits/ документируют состояние безопасности
  4. Тесты демонстрируют ожидаемое поведение и граничные случаи

Кодовая база спроектирована для чтения ИИ: четкие границы модулей, всесторонние типы и описательные имена.

Лицензия

Apache-2.0

Скачать инструмент
СлойЧто делает
Хранение паролейPBKDF2-SHA384 с 128-битными солями, дайджест целостности, контроль версий (password-service.ts)
Управление сессиямиСерверные сессии с отслеживанием устройств, скользящее истечение, ограничение максимум 3 на пользователя; опциональные сессии с кэшированием через Valkey/Redis (session-service.ts, cached-session-service.ts)
Смена пароляПовторная верификация текущего пароля, полный перехеш PBKDF2, атомарный отзыв всех сессий (account-service.ts, ADR-004)
JWT с двумя токенамиТокен доступа на 15 мин + токен обновления на 7 дней, привязаны к сессии для отзыва (token-service.ts)
Middleware аутентификацииАвтоматический поток обновления, явная привязка HS256, проверка утверждения typ (require-auth.ts)
Безопасные кукиHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Заголовки безопасностиHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, удаление отпечатков (security.ts)
Валидация входных данныхZod-схемы с NIST-совместимой политикой паролей (только длина, без правил сложности)
Ограничение частоты запросовФиксированное окно для защиты от атак перебором и подбором учётных данных: по IP на публичных маршрутах аутентификации (например, вход), по пользователю на защищённых действиях; без жёстких блокировок (согласно NIST) (ADR-006)
Плагин наблюдаемостиСтруктурированные события безопасности, адаптивные PoW-задачи, агент-аутентифицированное API /ops — подключается через middleware, удаляется удалением одного пакета (ADR-008)
Инструменты CLIGo TUI (plctl) для запроса событий, управления сессиями и предоставления учётных данных агента через поверхность /ops (tools/cli/)
Тесты векторов атакПодделка JWT, путаница алгоритмов, путаница типов, граничные случаи Unicode, проверки раскрытия информации
ФункцияПочему это важноСтандарт / Ссылка
CSRF-защита (если SameSite ослаблен)SameSite=Strict в настоящее время предотвращает CSRF; при изменении на Lax для удобства пользователей потребуется явный токенOWASP CSRF Cheat Sheet
Ротация токенов обновленияОбнаруживает кражу токена — если повторить ротированный токен обновления, отозвать всю семью сессийRFC 6819 §5.2.2.3
Утверждение aud в JWTПредотвращает принятие токена от одного сервиса другим, использующим тот же секретRFC 7519 §4.1.3, RFC 8725 §3.9
CSP nonce для встроенных скриптовТекущий CSP использует 'unsafe-inline'; nonce устраняют векторы XSS через встроенные скриптыMDN CSP script-src
ФункцияПочему это важноСтандарт / Ссылка
Многофакторная аутентификация TOTPДобавляет второй фактор для ценных аккаунтовRFC 6238, NIST SP 800-63B §5.1.4
WebAuthn / passkeyУстойчивая к фишингу аутентификация с использованием платформенных аутентификаторовWebAuthn Level 2
OAuth / вход через соцсетиСнижает трение, уменьшает утомление от паролейRFC 6749
Magic-ссылки / OTPБеспарольный вариант для низкорисковых потоковNIST SP 800-63B §5.1.3
Аналитика сессийОтслеживание устройств, видимость параллельных сессий, обнаружение аномалийOWASP Session Management Cheat Sheet
Ротация ключей подписиПозволяет периодически менять секреты без аннулирования всех сессийRFC 7517 (JWK)
ФункцияПочему это важноСтандарт / Ссылка
DPoP / привязка токенаПривязывает токены к TLS-соединению клиента, предотвращая повторное использование при эксфильтрацииRFC 9449 (DPoP)
МультитенантностьИзолирует пулы пользователей, секреты и политики для каждого арендатораСпецифично для приложения
Геоограничение / репутация IPБлокирует вход из неожиданных регионов или заведомо плохих IPOWASP ASVS v5.0 §6.3.5
Адаптивная аутентификацияПовышает требования к аутентификации на основе сигналов риска (устройство, местоположение, поведение)NIST SP 800-63B §6
Обновление итераций PBKDF2 или Argon2idOWASP рекомендует 210 000 итераций PBKDF2-SHA512 (Cloudflare ограничивает 100 000); Argon2id защищен памятьюOWASP Password Storage Cheat Sheet