我正在做一个纯浏览器的 AI 知识库:无后端、无账号,模型用你自己的 API key ( BYOK ),文件全在用户本地的文件夹里。打算免费版足够一般使用,付费版加扩展功能,一次性买断。
因为不想为了收费加一台后台服务器,怎么验证用户的 license 就成了问题。
我的想法:用 Ed25519 签一段 payload (订单号、有效期、买家名字),公钥编译进前端 bundle ,浏览器里 WebCrypto 离线验签。不联网、不绑设备、不做撤销。
主要漏洞有两个:用户可以破解,或者共享 license 。
破解我不打算防了, 真有能力和意愿去破解的人,估计本来也不会成为付费用户。但共享不一样,有什么不联网的办法能防止或减少 license 共享吗?
顺便问下:「无账号、离线验证、一次买断 + BYOK 」这一套,会增加你的付费意愿吗,还是根本无感?
因为不想为了收费加一台后台服务器,怎么验证用户的 license 就成了问题。
我的想法:用 Ed25519 签一段 payload (订单号、有效期、买家名字),公钥编译进前端 bundle ,浏览器里 WebCrypto 离线验签。不联网、不绑设备、不做撤销。
主要漏洞有两个:用户可以破解,或者共享 license 。
破解我不打算防了, 真有能力和意愿去破解的人,估计本来也不会成为付费用户。但共享不一样,有什么不联网的办法能防止或减少 license 共享吗?
顺便问下:「无账号、离线验证、一次买断 + BYOK 」这一套,会增加你的付费意愿吗,还是根本无感?