核心能力
服务端不保存会话,只校验 token 签名。每个请求自带完整授权声明,水平扩展能力极强。
服务端持有会话状态,实时管控能力极强,适合并发席位计费,但依赖中心服务器高可用。
设备绑定 + 用户授权 + 用量管控三层结合,在性能和控制力之间找平衡。
时间(试用/订阅周期)、数量(并发/席位/调用次数)、环境(开发/测试/生产)、机器(硬件绑定/防克隆)。
防重放攻击(nonce + 时间戳)、防篡改(HMAC-SHA256)、防克隆(心跳/唯一标识)、吊销与降级。
本地签名文件、硬件加密狗、邮件离线激活、DNS TXT 记录验证,无需服务器即可授权。
适合谁用
SaaS 开发者软件授权设计架构师安全工程师零运维方案
三步开始使用
1理解业务场景:在线实时管控 vs 离线韧性
2选择机制:PAT Bearer(微服务/API)或 SSO Session(席位计费)
3分层实施:设备绑定 → 用户授权 → 用量管控,配套安全加固
GitHub 仓库:github.com/wangguobao0215/sloth-skills-poster