私有化交付的 License 机制设计
私有化交付场景下的 License 机制有一个基本前提:软件最终运行在客户的环境里,而客户拥有那台机器上的 root、硬件和网络。这意味着我们既不能假设本地时钟可信,也不能假设程序里的校验逻辑不可绕过——只要对方有足够决心,总可以 patch 二进制。 ...
私有化交付场景下的 License 机制有一个基本前提:软件最终运行在客户的环境里,而客户拥有那台机器上的 root、硬件和网络。这意味着我们既不能假设本地时钟可信,也不能假设程序里的校验逻辑不可绕过——只要对方有足够决心,总可以 patch 二进制。 ...
在讨论如何安全存储密码时,经常会遇到三个概念:盐(salt)、慢哈希(slow hash) 与 恒定时间比较(constant-time comparison)。本文以“数据库泄露后攻击者能做什么”为线索,依次看看这三者各自解决什么问题:先用盐消除批量预计算的优势,再用慢哈希提高单次破解的成本,最后用恒定时间比较堵住在线验证环节的旁路。这些概念同样适用于令牌验证、密钥派生等场景,这里以密码存储为主线。 ...