PHP网络验证授权系统
了解更多
PHP网络验证授权系统 Console · v1.13.20

下一代
软件授权基础设施

围绕卡密、账号、设备指纹三位一体的授权体系,为商业软件构建端到端加密、可审计、可吊销的合规验证链路。

协议 v3 在 PCI-DSS v4 / NIST SP 800-131A 2030+ 基线之上叠加双层级联 AEAD 与一次性封包指纹,跨语言可移植,私有化部署、零外发数据。

RSA-4096非对称加密
AES-256双层级联 AEAD
6 路HKDF 派生子密钥
v3加密协议版本
提示前台仅展示平台能力说明,不提供授权查询、解绑等敏感接口。所有业务动作必须通过受控客户端走 /api/verify,运营变更请登录后台完成。
Capabilities

覆盖授权全生命周期的能力矩阵

从授权生成、分发、验证、绑定,到风控与密钥运维,一站满足长期可审计的商业部署。

卡密授权 分钟、小时、日、月、年、永久 6 种颗粒度批量生成;并发乐观锁防双花;独立启停 / 清空设备紧急吊销。
账号 + 卡密绑定 账号登录读取绑定卡密的到期 / 设备数 / 多开数;换绑自动清退旧设备;解绑必须从已绑定设备发起。
设备指纹 + 心跳 记录 device_id / 指纹 / 应用 / 版本 / 首末访问;可配置心跳节流降低高并发写锁。
到期、禁用、时间增减 任意时刻禁用异常授权或卡密对应的 license,按分钟颗粒加减时间,紧急响应低延迟。
远程公告 / 远程数据 按软件维度发布公告;远程数据 / 文件支持 base64 二进制、流式输出,可配置登录前 / 登录后访问控制。
多软件独立密钥 每个 app_id 独立 RSA / AES 密钥对与 Client Secret,key_version 递增;六步法安全轮换。
免费模式 支持「正常运营 / 免费模式」切换;免费模式按软件统一卡密或每设备独立卡密下发,可配置永久或限时。
黑名单 · 自动 + 手动 device_id / 指纹 / IP / CIDR 四维拉黑;指纹不匹配累计达阈值自动升级永久;解封 / 禁用 / 延期可审计。
访问控制 + 审计 公开 API 支持 IP 白名单 + HMAC-SHA256 签名 + Bearer Token;后台 CSRF + SameSite / HttpOnly + 空闲超时。
Trust Baseline

每一项指标都有对应的协议与参数

PHP网络验证授权系统 不靠营销话术建立信任。下面是平台默认启用的密码学基线,每条都可在客户端、服务端两侧独立校验。

🔐
RSA-4096 非对称加密
RSA-OAEP / SHA-256 · MGF1-SHA256

每个 app_id 在创建时独立生成 RSA-4096 密钥对,私钥仅落地于服务端并强制 0600 权限。公钥通过 /api/public_key 由客户端拉取后做 SHA-256 指纹校验。

  • 密钥强度:RSA-4096,超越 NIST SP 800-131A 2030+ 长期使用基线。
  • 填充模式:RSA-OAEP with SHA-256 + MGF1-SHA256(自实现),杜绝 PKCS#1 v1.5 Bleichenbacher 攻击。
  • 公钥验真:客户端首次拉取后落盘并比对 SHA-256 指纹,任何指纹变化将拒绝通信。
  • 多软件隔离:不同 app_id 的密钥彼此独立,可单独轮换互不影响。
RSA-4096RSA-OAEPSHA-256NIST SP 800-131A
双层级联 AEAD 加密
AES-256-GCM × ChaCha20-Poly1305

协议 v3 信封将业务报文先经 ChaCha20-Poly1305 加密,再以独立子密钥进行 AES-256-GCM 第二层加密。任一算法出现弱化,另一层仍提供完整保密性。

  • 双 AEAD:两套独立 256 bit 子密钥,硬件加速与软实现路径都达到 256 位强度。
  • 一次性 Nonce:12 字节随机 nonce + 序列号绑定,后端维护 nonce 缓存防止重放。
  • AAD 双向绑定:内层 AAD 绑定业务字段,外层 AAD 绑定信封元数据,禁止跨层重用。
  • 密钥轮换:管理员可在后台触发六步法即时轮换(策略评估→预检→备份→生成→后验→版本记录)。
AES-256-GCMChaCha20-Poly1305RFC 8439AEAD
🧬
HKDF 6 路独立子密钥
HKDF-SHA256 · 64B 种子 → 6 × 256 bit

采用 HKDF-SHA256 (RFC 5869) 从 64 字节主密种派生 6 把用途隔离的子密钥:AES 加密、ChaCha 加密、HMAC、packet_id、pbh、receipt。

  • 角色隔离:外层 / 内层 / 业务字段 / 响应回执 / 指纹绑定使用相互独立的子密钥,互不复用。
  • info 上下文:派生 info 包含 app_id、key_version、purpose 三段,杜绝跨软件串扰。
  • 抗量子余量:SHA-256 在 Grover 模型下仍提供 128 位安全余量,符合 FIPS 140-3。
  • 可审计:所有派生上下文记录在 verify_logs,支持历史报文一致性回溯。
HKDFRFC 5869SHA-256Key Separation
🛡
设备指纹 + 一次性封包
SHA-256 多维指纹 · packet_id + pbh 反篡改

每次验证请求由客户端拼装多维指纹(CPU / 主板 / 网卡 / 卷序列号 / OS),SHA-256 哈希后与 device_id 双线绑定。报文头部携带 packet_id 与签名时间戳。

  • 多维指纹:最小可强制 32 字节长度(可配置),灰度提升不破坏旧客户端。
  • packet_id:每请求唯一封包 ID + HMAC 绑定信封全部外层字段,防篡改 + 防重放。
  • pbh 绑定:业务字段哈希绑定(app_id/device_id/fingerprint/ts/nonce),单字段篡改即签名失败。
  • 自动黑名单:指纹不匹配累计达阈值自动升级永久黑名单,拦截信息留痕可审计。
SHA-256 指纹packet_idAnti-ReplayHMAC 三层
合规与审计对齐
FIPS 140-3 · PCI-DSS v4 · NIST SP 800-131A

默认配置即合规友好。所有密码学原语均选自 FIPS 140-3 推荐清单与 NIST SP 800-131A 长期使用列表,操作日志写入 verify_logs + JSONL 审计日志。

  • 算法清单:RSA-4096 / AES-256 / SHA-256 / HKDF / HMAC,全部位于 NIST 长期可用清单。
  • 审计留痕:verify_logs 记录全量请求结果与风控判定;JSONL 审计日志记录后台敏感操作。
  • 数据驻留:支持 SQLite 单文件与 MySQL 私有部署,零第三方网络外发。
  • 密钥生命周期:密钥版本号递增、备份 / 轮换 / 一键重置全流程留痕(含 SHA-512 完整性校验和)。
FIPS 140-3PCI-DSS v4NIST SP 800-131AISO 27001 友好
🔎
透明可验证
客户端可独立校验 · 不依赖厂商背书

每次验证响应附带 receipt:RSA-SHA256 + 子密钥 HMAC 双重签名。客户端可在离线环境独立校验,不需要二次回调服务端。

  • 响应回执:RSA-SHA256 + HMAC 双重签名,绑定 request_packet_id + status + payload。
  • 多语言示例:提供 C# / Python / Go / Node.js / PHP 等参考客户端,可逐字段做协议对照。
  • 开源协议层:协议字段、HKDF info、canonical 序列化规范全部公开,第三方可独立实现兼容客户端。
  • 本地解密:离线校验场景可用预置公钥本地完成包内字段验证。
ReceiptRSA-SHA256Offline VerifyOpen Spec
Security & Compliance

四个支柱构成可上线的合规体系

把安全拆成"加密链路 / 完整性 / 风控反滥用 / 合规与审计"四件事来谈,每一件都给出可落地的协议与参数。

01 · 加密链路

端到端加密通信

从客户端发出请求到服务端响应回执,全程双层 AEAD + 非对称封套,TLS 之外的应用层独立加密。

对称层
AES-256-GCM 与 ChaCha20-Poly1305 级联,HKDF 派生独立子密钥,硬件加速 / 软实现都安全。
非对称层
RSA-4096 OAEP 信封,公钥客户端预置或首拉指纹比对,杜绝中间人替换。
TLS 兼容
支持 TLS 1.2/1.3,默认强制 HTTPS,提供 Windows Server 2016 兼容部署文档。
02 · 完整性保证

三层 HMAC + 数字签名

抵御"加密但可篡改""签名但可掉包""重放历史合法报文"三类典型攻击。

packet_id 绑定
封包 ID + 时间戳 HMAC,滑窗反重放,重复或超窗立即拒绝。
pbh 绑定业务字段
包内业务字段哈希作为 AAD 参与 HMAC 计算,单字段篡改即触发签名失败。
receipt 绑定响应
响应附带 RSA-SHA256 + HMAC 双重签名,客户端离线即可验证真伪。
03 · 风控与反滥用

智能风控引擎

授权系统在生产环境最大的风险不是被破解,而是被滥用。限流、熔断、黑名单与撞库防护作为默认能力。

聚合限流
IPv4 单 IP + IPv6 /64 段聚合限流,防止换 IP 撞库;支持渐进式惩罚指数退避。
指纹熔断
同一卡密反复使用不同指纹会自动熔断,累计阈值后升级永久黑名单。
四维黑名单
device_id / 指纹 / IP / CIDR 四维拉黑,支持自动 + 手动,所有变更留痕可审计。
撞库保护
账号登录失败累计触发指数退避,超限自动锁定并写入操作日志。
04 · 合规与审计

可审计的运营基线

合规不是写在 PPT 上的清单,而是默认即开启的工程实践。后台「安全体检」页一页可见全部基线项。

双轨日志
verify_logs 记录所有验证请求的结果与风控判定;JSONL 审计日志记录后台敏感操作。
访问控制
公开 API 支持 IP 白名单 + Client Secret + HMAC-SHA256 签名 + Bearer Token;后台 CSRF + SameSite / HttpOnly + 空闲超时。
密钥生命周期
每次密钥轮换 key_version 递增、六步法安全流程(策略→预检→备份→生成→后验→记录)。
私有化部署
支持 SQLite 单机或 MySQL 集群部署,零第三方外发,便于过等保 2.0 与 ISO 27001 审计。
Multi-Language SDK

跨语言客户端参考实现

完整协议栈 RSA-OAEP-SHA256+AES-256-GCM+ChaCha20-Poly1305-CASCADE+HKDF-SHA256+HMAC-SHA256+RSA-SHA256 已提供以下语言的参考客户端,可逐字段对照协议文档。

⟨/⟩ C# / .NET 完整实现 v3 加密协议:RSA-OAEP 封套、HKDF 子密钥派生、双层 AEAD、packet_id + pbh + receipt 三重校验。
⟨/⟩ Python 完整实现 v3 加密协议:RSA-OAEP 封套、HKDF 子密钥派生、双层 AEAD、packet_id + pbh + receipt 三重校验。
⟨/⟩ Go 完整实现 v3 加密协议:RSA-OAEP 封套、HKDF 子密钥派生、双层 AEAD、packet_id + pbh + receipt 三重校验。
⟨/⟩ Node.js 完整实现 v3 加密协议:RSA-OAEP 封套、HKDF 子密钥派生、双层 AEAD、packet_id + pbh + receipt 三重校验。
⟨/⟩ PHP 完整实现 v3 加密协议:RSA-OAEP 封套、HKDF 子密钥派生、双层 AEAD、packet_id + pbh + receipt 三重校验。
Onboarding

四步完成商业部署

平台只负责授权判定与审计,真正的业务逻辑仍托管在你自己的客户端与后端中。

1 登记软件 在后台新建 app_id、app_name 并自动生成独立 RSA / AES 密钥对与 Client Secret。
2 生成授权 按业务策略批量生成卡密或创建账号并绑定卡密;可启用免费模式自动下发。
3 客户端接入 客户端走 v3 加密信封调用 /api/verify:HKDF 派生 6 把子密钥,校验响应签名 + receipt。
4 持续运营 绑定 / 黑名单 / 限流 / 密钥轮换 / 一键重装 / API 文档 / 系统状态一站式维护。