Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/vhscom/private-landing
Аутентификация и авторизацияУправление идентификациейВеб-безопасностьКриптографияБезопасность облачных средDevSecOpsУправление идентификацией и доступом (IAM)АутентификацияОбучение и ОбразованиеБезопасность APIЛаборатории и Практика
803184 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
vhscom/private-landing

private-landing

🔐 Изучайте аутентификацию, создавая её правильно. Расширяемая, соответствующая стандартам эталонная реализация для Cloudflare Workers с Hono, Turso, PBKDF2 и JWT-сессиями с двойными токенами.

РепозиторийСайт

Частный лендинг

Изучайте аутентификацию, создавая её правильно.

License TypeScript Cloudflare Workers
CI codecov

Демо · Модель угроз · Потоки аутентификации · ADRs

Примечание к демо: Конечная точка входа защищена адаптивными PoW-задачами — повторные неудачи увеличивают сложность доказательства работы. Ограничение частоты запросов на основе кэша реализовано и протестировано, но в данный момент не включено в демо-версии; для активации переключите createCacheClient в app.ts.


Эталонная реализация аутентификации с нуля для Cloudflare Workers — хеширование паролей PBKDF2, JWT-сессии с двумя токенами, сравнение за константное время, скользящее истечение и подключаемый плагин наблюдаемости — всё собрано с Hono, Turso (с опциональным кэшированием Valkey/Redis) и строгим TypeScript.

Каждое проектное решение опирается на стандарт: NIST SP 800-63B для учётных данных, NIST SP 800-132 для вывода ключей, OWASP ASVS для верификации и RFC 8725 для лучших практик JWT.

Создаёте продукт? Используйте Better Auth — он покрывает OAuth, passkey, MFA, ограничение частоты запросов и многое другое из коробки с активной экосистемой плагинов. Этот репозиторий существует, чтобы научить вас как работает аутентификация, а не заменять production-библиотеку.

Зачем этот репозиторий

  • Читайте код, а не только документацию — каждое свойство безопасности (отклонение с постоянным временем, отзыв, привязанный к сессии, фиксация алгоритма) реализовано и протестировано, а не просто описано
  • Ссылки на NIST + OWASP + RFC по всему тексту — узнайте почему за каждым решением
  • Более 630 тестов, включая наборы векторов атак (подделка токенов, путаница алгоритмов, граничные случаи Unicode)
  • Плагин наблюдаемости — структурированные журналы аудита, адаптивные PoW-задачи, агент-аутентифицированное API операций и потоковая передача событий через WebSocket — подключается через middleware Hono без изменения основного кода аутентификации
  • Создано для edge — работает на Cloudflare Workers с Web Crypto API, без зависимостей Node.js
  • Apache-2.0 — форкайте, используйте для обучения, учитесь

Что внутри

СлойЧто делает
Хранение паролейPBKDF2-SHA384 с 128-битными солями, дайджест целостности, контроль версий (password-service.ts)
Управление сессиямиСерверные сессии с отслеживанием устройств, скользящее истечение, ограничение максимум 3 на пользователя; опциональные сессии с кэшированием через Valkey/Redis (session-service.ts, cached-session-service.ts)
Смена пароляПовторная верификация текущего пароля, полный перехеш PBKDF2, атомарный отзыв всех сессий (account-service.ts, ADR-004)
JWT с двумя токенамиТокен доступа на 15 мин + токен обновления на 7 дней, привязаны к сессии для отзыва (token-service.ts)
Middleware аутентификацииАвтоматический поток обновления, явная привязка HS256, проверка утверждения typ (require-auth.ts)
Безопасные кукиHttpOnly, Secure, SameSite=Strict, Path=/ (cookie.ts)
Заголовки безопасностиHSTS, CSP, CORP/COEP/COOP, Permissions-Policy, удаление отпечатков (security.ts)
Валидация входных данныхZod-схемы с NIST-совместимой политикой паролей (только длина, без правил сложности)
Ограничение частоты запросовФиксированное окно для защиты от атак перебором и подбором учётных данных: по IP на публичных маршрутах аутентификации (например, вход), по пользователю на защищённых действиях; без жёстких блокировок (согласно NIST) (ADR-006)
Плагин наблюдаемостиСтруктурированные события безопасности, адаптивные PoW-задачи, агент-аутентифицированное API /ops — подключается через middleware, удаляется удалением одного пакета (ADR-008)
Инструменты CLIGo TUI (plctl) для запроса событий, управления сессиями и предоставления учётных данных агента через поверхность /ops (tools/cli/)
Тесты векторов атакПодделка JWT, путаница алгоритмов, путаница типов, граничные случаи Unicode, проверки раскрытия информации

Следующие шаги к продакшену

Этот проект намеренно опускает функции, выходящие за рамки его образовательной цели. Если вы расширяете этот код в сторону продакшена (или оцениваете, что требуется для production-системы аутентификации), таблицы ниже группируют пробелы по уровням приоритета.

В большинстве реальных проектов используйте Better Auth вместо создания собственного решения.

Критично — Добавить до реальных пользователей

ФункцияПочему это важноСтандарт / Ссылка
Проверка скомпрометированных паролейПредотвращает использование паролей, известных из публичных утечекNIST SP 800-63B §5.1.1.2, HIBP API

Высокий приоритет — Уверенность в продакшене

Скачать инструмент